설명
Databricks 그룹은 구성원에게 권한을 부여하는 관리 단위입니다. 용도가 불분명한 그룹에 강한 권한을 남겨 두면 이후 구성원을 추가할 때 의도하지 않은 권한을 부여할 수 있습니다. 빈 그룹은 프로비저닝을 기다리는 정상적인 상태일 수도 있습니다.
그룹 구성원은 사용자, 서비스 주체 또는 다른 그룹일 수 있습니다. AWS 인스턴스 프로파일 연결은 해당 프로파일을 사용할 권한을 부여하는 것으로, 구성원 등록과는 별개입니다.
잠재적 영향
- 나중에 추가된 구성원에게 불필요한 리소스 생성이나 데이터 접근 권한이 전달될 수 있습니다.
- 소유자와 용도가 불분명하면 권한 검토와 회수가 어려워질 수 있습니다.
해결 방법
그룹의 소유자와 용도를 문서화하고 필요한 구성원과 최소 권한만 유지하세요. 빈 그룹이 예정된 프로비저닝 대상인지 확인한 뒤, 사용하지 않는 그룹과 불필요한 권한을 정리하세요. 빈 그룹을 채우기 위해 사용자나 AWS 인스턴스 프로파일 권한을 임의로 추가하지 마세요.
예시
다음은 워크스페이스 수준 그룹의 구성원 연결을 보여 주는 발췌입니다. 변경 전 예제는 그룹 생성만 보여 주며 다른 프로비저닝 경로의 구성원 정보는 포함하지 않습니다.
변경 전
hcl
resource "databricks_group" "example" {
display_name = "Some Group"
allow_cluster_create = true
allow_instance_pool_create = true
}
변경 후
hcl
resource "databricks_group" "example" {
display_name = "Some Group"
allow_cluster_create = true
allow_instance_pool_create = true
}
resource "databricks_user" "example" {
user_name = "someone@example.com"
}
resource "databricks_group_member" "example" {
group_id = databricks_group.example.id
member_id = databricks_user.example.id
}
변경 후에는 사용자를 만들어 그룹에 추가합니다. 두 예제 모두 클러스터와 인스턴스 풀 생성 권한이 유지되므로 실제로 필요한지 별도로 확인하세요. 구성원 추가만으로 최소 권한이 보장되지는 않습니다.