Databricks 그룹 구성원과 권한 점검

Databricks 그룹의 구성원, 용도와 권한을 함께 확인해 불필요한 접근 권한이 남지 않도록 하세요.

설명

Databricks 그룹은 구성원에게 권한을 부여하는 관리 단위입니다. 용도가 불분명한 그룹에 강한 권한을 남겨 두면 이후 구성원을 추가할 때 의도하지 않은 권한을 부여할 수 있습니다. 빈 그룹은 프로비저닝을 기다리는 정상적인 상태일 수도 있습니다.

그룹 구성원은 사용자, 서비스 주체 또는 다른 그룹일 수 있습니다. AWS 인스턴스 프로파일 연결은 해당 프로파일을 사용할 권한을 부여하는 것으로, 구성원 등록과는 별개입니다.

잠재적 영향

  • 나중에 추가된 구성원에게 불필요한 리소스 생성이나 데이터 접근 권한이 전달될 수 있습니다.
  • 소유자와 용도가 불분명하면 권한 검토와 회수가 어려워질 수 있습니다.

해결 방법

그룹의 소유자와 용도를 문서화하고 필요한 구성원과 최소 권한만 유지하세요. 빈 그룹이 예정된 프로비저닝 대상인지 확인한 뒤, 사용하지 않는 그룹과 불필요한 권한을 정리하세요. 빈 그룹을 채우기 위해 사용자나 AWS 인스턴스 프로파일 권한을 임의로 추가하지 마세요.

예시

다음은 워크스페이스 수준 그룹의 구성원 연결을 보여 주는 발췌입니다. 변경 전 예제는 그룹 생성만 보여 주며 다른 프로비저닝 경로의 구성원 정보는 포함하지 않습니다.

변경 전

hcl
resource "databricks_group" "example" {
  display_name               = "Some Group"
  allow_cluster_create       = true
  allow_instance_pool_create = true
}

변경 후

hcl
resource "databricks_group" "example" {
  display_name               = "Some Group"
  allow_cluster_create       = true
  allow_instance_pool_create = true
}

resource "databricks_user" "example" {
  user_name = "someone@example.com"
}

resource "databricks_group_member" "example" {
  group_id  = databricks_group.example.id
  member_id = databricks_user.example.id
}

변경 후에는 사용자를 만들어 그룹에 추가합니다. 두 예제 모두 클러스터와 인스턴스 풀 생성 권한이 유지되므로 실제로 필요한지 별도로 확인하세요. 구성원 추가만으로 최소 권한이 보장되지는 않습니다.

참조