콘텐츠로 이동

보안 및 개인정보

suya CLI가 자격 증명을 어떻게 처리하는지, 그리고 Subaya가 사용자 데이터를 어떻게 격리하는지 설명합니다.

SUBAYA_API_KEY는 플랫폼에서 신원으로 직접 해석되는 자격 증명입니다. 다른 비밀과 동일하게 취급하시기 바랍니다.

  • 리포지토리에 절대 커밋하지 말고 이미지에 굽지 마시기 바랍니다.
  • 환경 변수나 CI/CD 비밀 저장소를 통해 주입하시기 바랍니다.
  • 콘솔에서 키를 발급하고 폐기하며, 필요한 워크로드에 범위를 한정하시기 바랍니다.
Terminal window
export SUBAYA_API_KEY="sk_..."
suya auth whoami # confirm the identity the key resolves to

둘 이상의 자격 증명이 존재하면, suya는 다음 순서로 해석합니다.

  1. --token 전역 플래그
  2. SUBAYA_API_KEY
  3. 로컬에 저장된 OAuth 토큰

--token 플래그가 모든 것보다 우선하므로, 명령줄에 명시한 토큰이 항상 이깁니다 — 일회성 재정의에 유용하지만, 장기 비밀을 셸 히스토리에 두는 것은 피하시기 바랍니다.

OAuth 브라우저 플로우(suya auth login)는 토큰을 ~/.config/suya/ 아래에 로컬로 저장합니다. 이 디렉터리는 활성 세션을 보유하므로, 일반적인 파일시스템 권한으로 보호하시기 바랍니다. 이를 지우고 서버에서 토큰을 폐기하려면:

Terminal window
suya auth logout # log out and revoke the local token
suya auth status # confirm local auth state, no server call

Subaya의 테넌시는 조직 → 워크스페이스 → 프로젝트로 범위가 지정됩니다.

  • 조직은 최상위 테넌트입니다 — 청구, 구성원, 라이선스가 여기에 위치합니다.
  • 워크스페이스는 조직 내에서 프로젝트를 그룹화합니다.
  • 프로젝트는 작업의 단위입니다.

데이터는 조직 간 그리고 워크스페이스 간에 격리됩니다: 자격 증명과 쿼리는 그들이 속한 테넌트로 범위가 지정되므로, 한 조직의 설계, 시뮬레이션, 산출물은 다른 조직에 보이지 않습니다. 전체 테넌시 모델은 핵심 개념을 참고하시기 바랍니다.