IAM으로 액세스 제어

이 문서에서는 Dataform에서 다음 작업을 수행하는 방법을 보여줍니다.

시작하기 전에

    Google Cloud 계정에 로그인합니다. Google Cloud를 처음 사용하는 경우 계정을 만들고 Google 제품의 실제 성능을 평가해 보세요. 신규 고객에게는 워크로드를 실행, 테스트, 배포하는 데 사용할 수 있는 $300의 무료 크레딧이 제공됩니다.

    In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

    Verify that billing is enabled for your Google Cloud project.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

    In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

    Verify that billing is enabled for your Google Cloud project.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

Dataform에 필요한 액세스 권한 부여

이 섹션에서는 BigQuery에서 워크플로를 실행하는 데 Dataform 서비스 에이전트와 커스텀 서비스 계정에 필요한 Identity and Access Management (IAM) 역할을 부여하는 방법을 보여줍니다.

커스텀 서비스 계정 및 Dataform 서비스 에이전트 정보

다음과 같은 방법으로 워크플로를 대신 실행하도록 커스텀 서비스 계정을 구성할 수 있습니다.

  • 저장소 수준에서 지정된 저장소의 모든 워크플로를 실행합니다.
  • 워크플로 구성에 대해 개별적으로 실행합니다.

Dataform 저장소 또는 워크플로 구성을 만들 때 행위자 권한이 있는 서비스 계정을 선택할 수 있습니다. Dataform 리소스와 연결된 모든 서비스 계정에 필요한 act-as 권한을 구성해야 합니다.

첫 번째 Dataform 저장소를 만들면 Dataform에서 서비스 에이전트를 자동으로 생성합니다. Dataform은 서비스 에이전트를 사용하여 사용자 대신 BigQuery와 상호작용합니다.

Dataform 서비스 에이전트 ID의 형식은 다음과 같습니다.

service-PROJECT_NUMBER@gcp-sa-dataform.iam.gserviceaccount.com

PROJECT_NUMBER를Google Cloud 프로젝트의 숫자 ID로 바꿉니다. Google Cloud 프로젝트 ID는Google Cloud 콘솔 대시보드에서 찾을 수 있습니다. 자세한 내용은 프로젝트 이름, 번호, ID 찾기를 참고하세요.

Dataform 서비스 에이전트, 커스텀 서비스 계정, Google 계정에 필요한 역할

Dataform에서 인증하는 데 사용되는 Dataform 서비스 에이전트, 커스텀 서비스 계정, Google 계정의 사용자 인증 정보(미리보기)가 BigQuery에서 워크플로를 실행하려면 다음 BigQuery IAM 역할이 필요합니다.

또한 워크플로 구성의 유효한 서비스 계정에 Dataform 서비스 에이전트에게 다음 역할을 부여합니다. 엄격한 '~로 행동해' 모드가 작동하려면 이러한 역할이 필요합니다.

자동 저장소 출시 및 자동 워크플로 실행의 경우 Dataform 서비스 에이전트에 유효한 서비스 계정에 대한 iam.serviceAccounts.actAs 권한을 부여합니다.

보안 고려사항

Dataform 서비스 에이전트, 커스텀 서비스 계정 또는 사용자의 Google 계정 (미리보기)에 Dataform에서 필요한 역할을 부여할 때는 다음과 같은 보안 고려사항이 있습니다.

  • 필요한 역할이 부여된 모든 커스텀 서비스 계정은 VPC 서비스 제어에 관계없이 서비스 계정이 속한 프로젝트의 BigQuery 또는 Secret Manager에 액세스할 수 있습니다. Dataform이 커스텀 서비스 계정을 사용하여 워크플로를 실행하면 Dataform 요청이 저장소가 포함된 프로젝트의 VPC 서비스 제어 경계 내에서 시작된 것으로 처리됩니다. 따라서 이러한 리소스가 동일한 서비스 경계 내에 있는 경우 VPC 서비스 제어는 Dataform과 BigQuery 또는 Secret Manager와 같은 다른 서비스 간의 통신을 차단하지 않습니다.

    이러한 보안 경계를 관리하는 방법에 관한 자세한 내용은 VPC 서비스 제어 구성을 참고하세요.

  • dataform.repositories.create IAM 권한이 있는 모든 사용자는 Dataform 서비스 에이전트와 해당 서비스 에이전트 또는 서비스 계정에 부여된 모든 권한을 사용하여 코드를 실행할 수 있습니다.

    자세한 내용은 Dataform 권한의 보안 고려사항을 참조하세요.

  • 보안 권한 모델을 유지하려면 Dataform 서비스 에이전트 역할 바인딩을 정기적으로 감사하세요. 자세한 모니터링 안내는 Security Command Center로 서비스 에이전트 권한 모니터링하기를 참고하세요.

사용자, 서비스 에이전트 또는 서비스 계정이 BigQuery에서 읽거나 쓸 수 있는 데이터를 제한하려면 선택한 BigQuery 데이터 세트 또는 테이블에 대한 세분화된 BigQuery IAM 권한을 부여하면 됩니다. 자세한 내용은 데이터 세트 액세스 제어테이블 및 뷰 액세스 제어를 참조하세요.

사용자가 다른 사용자의 Google 계정 사용자 인증 정보를 사용하는 동안 작업을 수행하지 못하도록 다음 제한사항이 적용됩니다.

  • 워크플로 구성에 연결된 다른 Google 계정의 사용자 인증 정보로 워크플로 구성을 수정하려면 워크플로 구성에 자체 Google 계정의 사용자 인증 정보를 연결하거나 커스텀 서비스 계정으로 인증하도록 워크플로 구성을 변경해야 합니다.
  • 다른 Google 계정 사용자의 사용자 인증 정보가 연결된 출시 구성을 참조하는 워크플로 구성이 있는 경우 출시 구성의 컴파일 결과를 수정할 수 없습니다.
  • Google 계정 사용자 인증 정보로 인증하고 일정이 있는 출시 구성을 참조하도록 워크플로 구성을 설정할 수 없습니다. 이 제한사항으로 인해 다음과 같은 결과가 발생합니다.

    • Google 계정 사용자 인증 정보로 인증하도록 설정된 출시 구성을 참조하는 워크플로 구성이 있는 경우 일정을 사용하도록 출시 구성을 업데이트할 수 없습니다.
    • Google 계정 사용자 인증 정보로 인증하고 일정이 있는 출시 구성을 가리키는 워크플로 구성을 만들 수 없습니다.
    • Google 계정 사용자 인증 정보를 사용하고 일정이 있는 출시 구성을 가리키도록 워크플로 구성을 만들거나 업데이트할 수 없습니다.

필요한 BigQuery 역할 부여

Dataform 서비스 에이전트, Dataform에서 사용하려는 커스텀 서비스 계정 또는 Dataform(미리보기)에서 인증하는 데 사용하려는 사용자의 Google 계정에 필요한 BigQuery IAM 역할을 부여하려면 다음 단계를 따르세요.

  1. Google Cloud 콘솔에서 Dataform 페이지로 이동합니다.

    Dataform으로 이동

  2. 저장소를 선택하거나 만듭니다.

  3. Google Cloud 콘솔에서 IAM 페이지로 이동합니다.

    IAM으로 이동

  4. 액세스 권한 부여를 클릭합니다.

  5. 새 주 구성원 필드에 서비스 에이전트 ID, 서비스 계정 ID 또는 사용자의 Google 계정 이메일 (미리보기)을 입력합니다.

  6. 역할 선택 목록에서 BigQuery 작업 사용자 역할을 선택합니다.

  7. 다른 역할 추가를 클릭한 다음 역할 선택 목록에서 BigQuery 데이터 편집자 역할을 선택합니다.

  8. 다른 역할 추가를 클릭한 다음 역할 선택 목록에서 BigQuery 데이터 뷰어 역할을 선택합니다.

  9. 저장을 클릭합니다.

자동 워크플로에 필요한 역할 부여

Dataform에서 커스텀 서비스 계정을 사용하려면 Dataform 서비스 에이전트가 커스텀 서비스 계정에 액세스할 수 있어야 합니다. 이렇게 하면 Dataform이 서비스 에이전트 계정이 아닌 커스텀 서비스 계정에 정의된 권한을 사용하여 워크플로를 실행할 수 있습니다.

이 액세스 권한을 부여하려면 Dataform 서비스 에이전트에 서비스 계정 토큰 생성자 역할(roles/iam.serviceAccountTokenCreator)을 주 구성원으로 부여해야 합니다. 이렇게 하면 Dataform 서비스 에이전트가 토큰이라고 하는 단기 사용자 인증 정보를 만들어 서비스 계정을 가장할 수 있습니다. 이러한 토큰은 Dataform이 커스텀 서비스 계정의 ID를 사용하여 워크플로를 실행하는 데 필요합니다.

또한 Dataform 서비스 에이전트에 서비스 계정 사용자 역할(roles/iam.serviceAccountUser)을 부여해야 합니다. 이렇게 하면 Dataform 서비스 에이전트가 커스텀 서비스 계정으로 실행되는 워크플로 구성에 대해 새로운 자동 워크플로 실행을 시작할 수 있습니다.

Dataform 서비스 에이전트에 커스텀 서비스 계정에 대한 액세스 권한을 부여하려면 다음 단계를 따르세요.

  1. Google Cloud 콘솔에서 IAM > 서비스 계정으로 이동합니다.

    서비스 계정으로 이동

  2. 커스텀 서비스 계정이 있는 Google Cloud 프로젝트를 선택합니다.

  3. 'PROJECT_NAME' 프로젝트의 서비스 계정 페이지에서 커스텀 서비스 계정을 선택합니다.

  4. 액세스 권한이 있는 주 구성원으로 이동한 다음 액세스 권한 부여를 클릭합니다.

  5. 새 주 구성원 필드에 Dataform 서비스 에이전트 ID를 입력합니다.

    Dataform 서비스 에이전트 ID의 형식은 다음과 같습니다.

    service-PROJECT_NUMBER@gcp-sa-dataform.iam.gserviceaccount.com
    
  6. 역할 선택 목록에서 서비스 계정 토큰 생성자 역할과 서비스 계정 사용자 역할을 선택합니다.

  7. 저장을 클릭합니다.

이제 Dataform 저장소 내에서 커스텀 서비스 계정을 구성할 수 있습니다.

서비스 계정 구성 감사

이 섹션에서는 Dataform 리소스를 감사하여 적절한 서비스 계정 사용 및 권한 부여를 보장하는 방법을 보여줍니다. 감사는 특히 커스텀 서비스 계정을 사용할 때 중요합니다. Dataform 서비스 에이전트가 작동하려면 특정 권한이 필요하기 때문입니다.

Dataform 저장소 또는 워크플로 구성에 커스텀 서비스 계정을 사용하는 경우 Dataform 서비스 에이전트에게 커스텀 서비스 계정에 대한 서비스 계정 사용자 역할(roles/iam.serviceAccountUser)이 있는지 확인해야 합니다. 이 역할은 Dataform 서비스 에이전트가 시작한 예약된 실행이 커스텀 서비스 계정을 가장할 수 있도록 하는 iam.serviceAccounts.actAs 권한을 부여합니다. 또한 Dataform 서비스 에이전트에게 유효한 서비스 계정에 대한 서비스 계정 토큰 생성자 역할(roles/iam.serviceAccountTokenCreator)이 있는지 확인합니다.

저장소 서비스 계정 확인

먼저 Dataform의 자체 예약 및 실행 범위에 속하는 dataform.Repository 애셋을 식별합니다. 그런 다음 범위 내 저장소의 서비스 계정 구성을 확인합니다.

  1. Cloud 애셋 인벤토리를 사용하여 dataform.Repository 유형의 모든 리소스를 나열합니다. 자세한 내용은 애셋 보기를 참고하세요.

  2. Cloud 애셋 인벤토리 출력의 각 저장소에 대해 resource.data.labels 필드를 확인하여 범위 내에 있는지 확인합니다. 정확한 경로는 내보내기 형식에 따라 약간 다를 수 있습니다.

  3. single-file-asset-type 키의 라벨 맵을 검사하여 범위 외 저장소를 식별합니다. 이 키가 있으면 저장소가 BigQuery 기능에서 사용됨을 나타냅니다. 값이 sql 또는 data_canvas이면 서비스 계정 권한 확인에서 저장소를 제외할 수 있습니다.

    이 키 또는 값이 없는 나머지 저장소는 서비스 계정 권한 확인 범위에 있습니다.

  4. 범위 내 각 저장소에 대해 Cloud 애셋 인벤토리 출력의 resource.data.serviceAccount 필드를 확인하여 맞춤 서비스 계정이 구성되어 있는지 확인합니다.

    • resource.data.serviceAccount 필드가 있고 값이 프로젝트의 Dataform 서비스 에이전트 이메일 주소와 다른 경우 저장소에서 커스텀 서비스 계정을 사용합니다.
    • resource.data.serviceAccount 필드가 없거나 필드 값이 프로젝트의 Dataform 서비스 에이전트와 일치하면 저장소에서 서비스 에이전트를 사용합니다.

  5. 커스텀 서비스 계정을 사용하는 경우 Dataform 서비스 에이전트에 해당 커스텀 서비스 계정에 대한 서비스 계정 사용자 역할(roles/iam.serviceAccountUser)과 서비스 계정 토큰 생성자 역할(roles/iam.serviceAccountTokenCreator)이 모두 있는지 확인합니다.

워크플로 구성 서비스 계정 확인

Dataform 워크플로 구성에 전용 커스텀 서비스 계정을 사용하는 것은 최소 권한 원칙에 부합하는 보안 권장사항입니다.

dataform.WorkflowConfig resources의 서비스 계정 사용을 확인하려면 다음 단계를 따르세요.

  1. Cloud 애셋 인벤토리를 사용하여 dataform.WorkflowConfig 유형의 모든 리소스를 나열합니다.

  2. 각 워크플로 구성에 대해 Cloud 애셋 인벤토리 출력을 검사하여 유효한 서비스 계정을 확인합니다.

    • resource.data.serviceAccount 필드가 있으면 이 값은 워크플로 구성에 명시적으로 설정된 서비스 계정의 이메일 주소입니다.
    • resource.data.serviceAccount 필드가 없으면 워크플로 구성이 상위 저장소에서 서비스 계정을 상속합니다. 상위 저장소의 구성을 확인하여 유효한 서비스 계정을 찾습니다.
  3. 유효한 서비스 계정의 이메일 주소를 프로젝트의 Dataform 서비스 에이전트의 이메일 주소와 비교하여 커스텀 서비스 계정이 사용되고 있는지 확인합니다. 다른 경우 맞춤 서비스 계정이 사용 중인 것입니다.

  4. 커스텀 서비스 계정을 사용하는 경우 Dataform 서비스 에이전트에 해당 커스텀 서비스 계정에 대한 서비스 계정 사용자 역할(roles/iam.serviceAccountUser)과 서비스 계정 토큰 생성자 역할(roles/iam.serviceAccountTokenCreator)이 모두 부여되어 있는지 확인합니다. 이러한 권한을 통해 Dataform 서비스 에이전트는 커스텀 서비스 계정을 가장하여 워크플로 실행을 시작할 수 있습니다.

Security Command Center로 서비스 에이전트 권한 모니터링

최소 권한의 원칙을 지속적으로 준수하려면 Security Command Center에서 권한이 과도한 서비스 계정 및 서비스 에이전트와 관련된 발견 사항을 적극적으로 모니터링하세요.

Security Command Center에서 수정 발견 항목을 검토하고 적용하는 방법은 IAM 추천자 발견 항목