본문으로 건너뛰기

워크스페이스 관리자 가이드

이 가이드의 대상은 워크스페이스 관리자(테넌트 admin)입니다 — Keycloak /tenants/{slug}/admins 그룹에 속해 자기 워크스페이스의 설정을 관리하는 역할이며, 플랫폼 전체를 관리하는 플랫폼 admin(realm admin 역할)과 다릅니다. 플랫폼 admin 은 이 문서의 모든 기능을 (대상 워크스페이스를 명시하고) 함께 쓸 수 있습니다.

역할근거범위
워크스페이스 관리자 (이 문서)Keycloak /tenants/{slug}/admins 그룹자기 워크스페이스의 AI 설정 · MCP 도구 · 시크릿 · 액세스 검토
플랫폼 adminrealm admin 역할전 워크스페이스 + ⚙ 관리 콘솔 (공용 수집기, CDC, 사용자 관리 등)

1. 진입 — 사이드바 하단 "워크스페이스 설정" 드릴인

워크스페이스 관리자로 로그인하면 (활성 워크스페이스가 있을 때) 사이드바 하단에 "워크스페이스 설정" 진입 버튼이 표시됩니다 (#2568). 드릴인하면 3개 항목이 나타납니다:

항목경로내용
AI 설정/workspace/{slug}/ai-settingsuse case 별 LLM provider override
MCP 도구/workspace/mcp-tools워크스페이스 MCP 도구 관리
MCP 도구 마켓플레이스/workspace/mcp-tools/marketplace타 워크스페이스 도구 검색·구독, 내 도구 발행

사이드바 워크스페이스 설정 드릴인 — 상단 ← 워크스페이스로 복귀 버튼 아래 AI 설정 / MCP 도구 / MCP 도구 마켓플레이스 3개 항목

  • 상단의 ← 워크스페이스로 버튼으로 일반 사이드바로 복귀합니다.
  • 플랫폼 admin 도 MCP 도구 관리는 이 워크스페이스 설정 평면을 경유합니다 (관리 콘솔이 아님).
  • 권한이 강등되거나 활성 워크스페이스가 없어지면 자동으로 일반 평면으로 복귀합니다. 버튼이 안 보이면 상단바의 워크스페이스 선택과 /tenants/{slug}/admins 그룹 소속(변경 후 재로그인 필요)을 확인하세요.

2. AI 설정 — use case 별 LLM override

자기 워크스페이스에서 use case(chat / agent / briefing / ontology_mapper 등)별로 사용할 LLM provider 를 전사 기본값과 다르게 지정합니다. 해소 순서:

Pipeline 설정 > Workspace override > 전사 기본값 > 환경변수 fallback

AI 설정 화면 — use case 별 현재 적용 provider 와 override 목록, + Add Override 버튼

화면에서는 use case 별로 현재 적용 provider(출처 workspace/global 표시)와 override 를 확인하고, + Add Override 로 추가, 삭제 아이콘으로 전사 기본값 복원합니다. 프롬프트에 남는 실제 호출 모델·쿼터의 확인까지 포함한 전체 절차는 Workspace AI Settings — 워크스페이스별 LLM override 를 참조하세요.

override 로 지정할 수 있는 provider 자체(전사 provider 등록·키 관리)는 플랫폼 admin 소관입니다 (⚙ 관리 콘솔 → AI & MCP 플랫폼 → AI 모델 제공자).

3. MCP 도구 관리 + 마켓플레이스

MCP 도구 화면에서 워크스페이스에 등록된 MCP 도구를 관리합니다 — 파이프라인 스튜디오의 intel_bronze_sink 적재 시 자동 등록되는 조회 도구(예: query_law)와 직접 만든 도구가 여기에 모입니다. 도구 정의·게이팅·AI 초안 흐름은 다음 QA 가이드를 참조하세요:

MCP 도구 마켓플레이스는 조회는 모든 사용자(공통 핀)에게 열려 있지만, 구독/발행은 워크스페이스 관리자 권한입니다. 구독한 도구는 출처 워크스페이스에서 실행되고 결과만 전달받습니다 — MCP 도구 마켓플레이스 QA 가이드 참조.

4. 데이터 액세스 검토 — 승인자 역할

구성원이 사이드바 → 거버넌스 → 데이터 액세스요청 탭에서 제출한 권한 요청은 검토 탭(/governance/access?tab=reviews)에 모입니다. 승인자는 요청의 대상 리소스·사유를 확인하고 승인 / 반려합니다 — 승인 시 grant 가 생성되어 부여된 권한 탭(플랫폼 admin 전용)에 등록되고, 반려 시 요청자에게 알림이 전달됩니다.

상태 머신과 탭별 권한은 데이터 액세스 문서를 참조하세요.

5. 파이프라인 셀프서비스 시크릿 + egress 호스트

파이프라인 스튜디오의 rest_source 노드가 외부 API 인증에 쓰는 워크스페이스 시크릿은 등록/삭제가 워크스페이스 관리자 전용입니다 (일반 멤버는 참조만 가능):

  • 등록: rest_source 노드 설정의 "워크스페이스 시크릿" 섹션에서 name + value 입력 — Fernet 암호화 저장, 이후 화면에는 "등록됨" 배지만 표시 (평문 재조회 불가).
  • 참조: 노드 헤더에서 {{secret.<name>}} — 실행 시 egress-proxy 가 서버사이드에서 주입합니다.
  • 플랫폼 admin 이 대신 관리할 때는 X-Workspace-Slug 헤더로 대상 워크스페이스를 명시적으로 선택해야 하며(상단바 선택 시 UI 자동 첨부), 무헤더 호출은 422 로 거부됩니다. M2M 서비스 토큰은 admin 역할이 있어도 403 — 시크릿 관리는 사람(UI) 전용입니다.
  • 시크릿을 쓰는 요청의 대상 호스트 allowlist 인 외부 egress 호스트 탭도 워크스페이스 관리자 전용입니다.

상세 절차·감사 귀속(tenant_slug)·검증 시나리오는 셀프서비스 시크릿 QA 가이드egress 호스트 QA 가이드 를 참조하세요.

6. 경계 — 플랫폼 admin 에게 요청할 것

다음은 워크스페이스 설정 평면에 없는 플랫폼 admin 소관(⚙ 관리 콘솔)입니다. 필요 시 관리자에게 요청하세요:

필요한 것소관 메뉴 (⚙ 관리 콘솔)요청 시 전달할 정보
전사 공용 데이터 수집 (공시·시세·뉴스 등)데이터플레인 설정 → 공용 수집기 (관리형)소스 URL / 주기 / 파라미터 (관리형 승격 요청)
CDC 커넥터 등록·모니터링데이터플레인 설정 → CDC 커넥터소스 DB·테이블
사용자 계정·역할·그룹 (멤버 추가 포함)테넌트 & 사용자 → 사용자 관리사용자·대상 워크스페이스·역할
워크스페이스 생성·격리 설정테넌트 & 사용자 → 워크스페이스 관리워크스페이스 이름·slug
접근 정책 (Row Filter / Column Mask)·PII·보존·컴플라이언스접근 제어 & 보안대상 테이블·정책 내용
AI 모델 제공자·바인딩·모델 접근 발급AI & MCP 플랫폼 / 접근 제어 & 보안 → 모델 접근모델명/버전/용도
비용·감사 로그·드리프트 전사 관제운영 & 모니터링

관련 문서