본문으로 건너뛰기

Data Analyst — Trino JWT 활성화 이후

Trino coordinator 에 JWT 인증이 활성화됐지만, Data Analyst 가 GenD UI 에서 보는 경험은 그대로 입니다. 본 튜토리얼은 변하지 않는 부분과 변화하는 소수의 경우를 명확히 합니다.

전제

  • GenD UI 로그인 가능 (admin/admin 또는 본인 계정)
  • 좌측 사이드바에서 SQL 편집기 접근

변하지 않는 것

  • 로그인 경험 (Keycloak → 자동 토큰 주입)
  • SQL 편집기 카탈로그 트리 — iceberg / nessie / sourcedb / system / tpcds / tpch 가 동일하게 표시
  • 쿼리 작성 · 실행 · 결과 표 · 이력 탭 — 완전 동일
  • 저장된 쿼리, AI Chat 통합, Notebook 연동 — 그대로

Trino 로 전달되는 Bearer 토큰은 GenD API 가 서비스 계정으로 발급해 자동 첨부하므로, 분석가가 직접 토큰을 다룰 필요는 없습니다.

실습 — SQL 에디터에서 SELECT 실행

  1. 좌측 사이드바 SQL 편집기 클릭

  2. 카탈로그 드롭다운에서 tpch 선택 → schema sf1 선택

  3. 편집기에 아래 쿼리 입력:

    SELECT nationkey, name, regionkey
    FROM nation
    LIMIT 10;
  4. Run all 클릭 → 하단 Output 패널에 10 행 표시

  5. 실행 이력 탭으로 이동해 방금 쿼리가 succeeded 로 기록됐는지 확인

스크린샷: 추후 docs-site/static/img/tutorials/sql-editor-result.png 에 캡처 첨부 예정 (본 PR 스코프 외).

변하는 경우 (드물게)

상황증상대처
외부 DBeaver / JDBC / 파이썬으로 직접 접속접속 실패현재 외부 접속 엔드포인트는 제공되지 않습니다 (2026-07-29~). 아래 "외부 직접 접속" 절 참고
장시간 아이들 후 쿼리간헐적 session expired 토스트브라우저 새로고침 또는 재로그인
세션 만료 시 저장되지 않은 쿼리탭 내용 유지되지만 실행 버튼 비활성화로그인 직후 다시 Run all

자주 묻는 질문

Q. 내 사용자 이름이 Trino 쿼리 이력에 기록되나요? 감사 로그 (OpenSearch gend.audit.http) 에는 GenD 사용자 ID 로 기록됩니다. Trino 자체는 GenD API 의 서비스 계정(gend-api) 으로 쿼리를 실행하므로 Trino 클러스터 로그에는 서비스 계정만 남습니다. 누가 무슨 쿼리를 실행했는지 추적은 GenD 감사 로그 + 이력 탭으로 가능합니다.

Q. 제 토큰으로 직접 Trino 에 접속하려면?

현재는 외부 직접 접속 엔드포인트를 제공하지 않습니다. 2026-07-29 자로 외부 라우트를 닫았습니다. SQL 에디터·API·MCP 를 통해 조회해 주세요.

왜 닫혔나요

외부 라우트가 인가(authorization)가 시행되지 않는 상태로 열려 있었습니다. 로그인은 확인했지만 "이 사용자가 이 테이블을 봐도 되는가" 는 검사하지 않아, 유효한 토큰만 있으면 권한과 무관하게 전 테이블을 조회할 수 있었습니다. GenD 화면·API 경로에는 PII 마스킹과 행 필터가 적용되지만 그 경로만 통제되고 있었기 때문에, 통제가 확보될 때까지 닫는 쪽을 택했습니다.

재개 예정입니다. 엔진 계층 접근제어(ADR-0030) 가 적용되면 외부 JDBC 도 같은 정책 아래에서 다시 열립니다. BI 도구 연결이 필요하시면 관리자에게 일정 문의를 남겨 주세요.

관련 문서