Databricks OBO 토큰 수명 미지정

서비스 주체를 대신해 발급하는 Databricks 토큰의 수명을 제한하세요.

설명

databricks_obo_token은 서비스 주체를 대신해 개인 액세스 토큰을 발급합니다. lifetime_seconds를 지정하지 않으면 의도한 수명이 명확하지 않으며, 적용되는 서비스 정책에 따라 장기간 유효할 수 있습니다.

잠재적 영향

토큰이 유출되면 만료되거나 폐기될 때까지 서비스 주체의 권한으로 접근하는 데 악용될 수 있습니다.

해결 방법

필요한 작업 시간과 워크스페이스 정책에 맞춰 lifetime_seconds를 설정하고, 만료 전에 토큰을 교체해 사용하는 시스템에 전달할 절차를 마련하세요. 수명 설정만으로 모든 시스템의 토큰이 자동 교체되지는 않습니다.

예시

변경 후 예시는 수명을 3,600초(1시간)로 지정합니다. 서비스 주체와 그룹 구성은 생략했습니다.

변경 전

hcl
resource "databricks_obo_token" "example" {
  depends_on     = [databricks_group_member.this]
  application_id = databricks_service_principal.this.application_id
  comment        = "PAT on behalf of ${databricks_service_principal.this.display_name}"
}

변경 후

hcl
resource "databricks_obo_token" "example" {
  depends_on       = [databricks_group_member.this]
  application_id   = databricks_service_principal.this.application_id
  comment          = "PAT on behalf of ${databricks_service_principal.this.display_name}"
  lifetime_seconds = 3600
}

참조