본문으로 건너뛰기
중급
8분

FGAC로 컬럼과 행 제한하기

사용자나 그룹에 적용할 컬럼 마스킹과 행 필터 정책을 만들고, 결과를 확인한 뒤 안전하게 적용합니다.

한 줄 요약: 컬렉션 권한은 데이터셋에 접근할 수 있는지를 결정하고, FGAC 정책은 접근이 허용된 사용자에게 어떤 컬럼과 행을 보여 줄지 결정합니다. 정책 하나에는 사용자 또는 그룹 하나를 지정합니다.

이 튜토리얼을 마치면

  • 관리자 또는 데이터셋 소유자로 FGAC 정책을 추가할 수 있습니다.
  • 별도의 일반 사용자 계정으로 마스킹과 행 필터 결과를 확인할 수 있습니다.
  • 정책이 데이터셋 접근 권한과 다른 역할을 한다는 점을 설명할 수 있습니다.

사전 준비

이 튜토리얼은 D.Hub 권한 모델 한눈에 보기SSO와 계정 프로비저닝 이해하기를 마친 관리자를 위한 실습입니다. FGAC를 처음 본다면 두 문서에서 자산 역할, 사용자 유형, ID 제공자의 차이를 먼저 확인하세요.

  • 정책 설정용 관리자 계정결과 확인용 일반 사용자 계정이 각각 필요합니다. 관리자는 대상 사용자 검색과 정책 추가를 수행하고, 일반 사용자는 마스킹된 결과만 확인합니다. 한 계정으로 두 역할을 번갈아 수행할 수 없습니다.
  • 정책을 추가할 데이터셋의 삭제 권한이 필요합니다. 관리자 또는 데이터셋 소유자가 이 권한을 가집니다. 권한이 없으면 데이터 접근 정책 탭을 조회만 할 수 있습니다.
  • 결과 확인용 일반 사용자는 포털에 등록되어 있고 실습 컬렉션의 뷰어 또는 편집자여야 합니다. 관리자와 데이터셋 소유자는 정책을 우회하므로 원본이 보이며 검증 계정으로 사용할 수 없습니다.
  • 어떤 컬럼을 어떻게 가리고 어떤 행을 표시할지 미리 정해야 합니다. 정책 적용 후 분석 결과의 의미가 달라질 수 있으므로 담당자와 기준을 합의하세요.

1. 정책을 적용할 대상 정하기

먼저 정책을 적용할 사용자 또는 그룹 하나를 선택합니다. 그런 다음 해당 대상에게 가릴 컬럼과 표시할 행을 정의하세요. 다른 대상에게 같은 조건을 적용하려면 정책을 별도로 추가해야 합니다. 사용자가 데이터셋을 조회하면 개인 정책과 소속 그룹 정책의 행 조건은 모두 만족하도록 결합되고, 같은 컬럼에 여러 마스크가 있으면 더 강한 마스크가 적용됩니다.

결정권장 출발점
누구에게 적용할 것인가그룹을 우선 사용하고, 개인 정책은 예외가 필요할 때만 추가합니다.
컬럼 마스킹을 어떻게 나눌 것인가개인정보, 금액, 위치처럼 데이터 영역별로 정책을 나누면 검토하기 쉽습니다.
행 필터가 필요한가부서별 데이터만 보여 주려면 부서 그룹에 행 필터를 적용합니다.

2. 정책 추가하기

  1. 관리자 계정으로 포털 왼쪽 컬렉션을 열고 실습 컬렉션을 선택합니다. 포함 항목에서 정책을 적용할 데이터셋을 선택한 뒤 데이터셋 상세의 데이터 접근 정책 탭을 엽니다. 삭제 권한이 없으면 탭은 열리지만 정책 추가는 보이지 않습니다.
  2. 정책 추가를 누르면 정책 추가 모달이 열립니다.
first_collection_sample 데이터셋의 데이터 접근 정책 탭과 정책 추가 버튼
데이터셋의 데이터 접근 정책 탭에서 새 정책을 시작합니다.
  1. 대상에서 미리 준비한 일반 사용자 또는 그룹을 검색해 하나를 선택합니다. 대상 검색과 정책 저장은 정책 설정용 관리자 계정에서 진행합니다. 일반 사용자 계정은 이 단계가 아니라 4번의 결과 확인에 사용합니다. 이 값을 선택하지 않으면 저장할 수 없습니다.
  2. 컬럼 마스킹에서 컬럼 마스크 추가를 눌러 마스킹할 열을 한 행씩 더합니다.

현재 Manager가 저장할 수 있는 마스크 유형은 다음 다섯 가지입니다.

데이터 영역권장 마스크 유형
이름 · 이메일 같은 식별자앞 N자리만 표시(기본 N=4)하여 일부 정보만 제공합니다.
전화번호 · 계좌번호처럼 끝자리 확인이 필요한 식별자뒤 N자리만 표시(기본 N=4)하여 확인에 필요한 접미부만 제공합니다.
금액 · 거래 단가NULL로 대체하여 실제 값이 0인 경우와 구분합니다.
주소·위경도고정 텍스트 (**** 기본)
식별자 비교는 필요하지만 본문은 노출 금지해시 (SHA-256) — 같은 입력은 같은 해시로 매칭 가능
정책 추가 창의 마스크 유형 메뉴에 NULL, 고정 텍스트, 앞 N자리, 뒤 N자리, 해시가 표시된 화면
현재 정책 양식에서 선택할 수 있는 다섯 가지 마스크 유형입니다.

3. 행 필터 설정하기

같은 모달의 행 필터에서 조건 추가로 행 제한 조건을 정의합니다. 조건은 열 · 연산자 · 값 세 칸입니다.

  • 그룹 결합 방식: 모든 조건을 만족해야 한다면 AND, 하나 이상의 조건만 만족해도 된다면 OR을 선택합니다. 조건 그룹은 최대 3단계까지 중첩할 수 있습니다. 예를 들어 부서가 A 또는 B이면서 금액이 100만원 미만인 행만 표시할 수 있습니다.
  • 자주 쓰는 연산자IN (여러 값 태그 입력), BETWEEN (시작~끝), IS NULL / IS NOT NULL (값 미입력).
  • 행 필터를 추가하지 않으면 행 제한 없이, 모든 행이 마스킹된 컬럼과 함께 보입니다.
customer_name 고정 텍스트 마스크와 purchase_amount NULL 마스크, segment가 우수인 행 필터를 함께 설정한 정책 추가 창
저장 전에 두 컬럼 마스크와 AND 행 필터가 의도대로 한 정책에 들어갔는지 검토합니다.

창 아래의 정책 추가를 누르면 정책이 생성되었습니다 알림이 표시되고 목록이 갱신됩니다. 대상을 선택하지 않으면 버튼이 비활성화됩니다.

4. 정책 대상 계정으로 결과 확인하기

정책을 만들었다면 그 대상의 권한을 가진 계정으로 직접 데이터셋을 조회해 결과를 확인합니다. 본인이 정책 대상이 아니라면 보통 다음 두 패턴 중 하나입니다.

  • 테스트용 계정을 한 명 준비해 임시 그룹에 넣고 그 그룹에 정책 부여 → 테스트 계정으로 로그인.
  • 다른 부서 동료에게 "이 컬럼이 마스킹돼 보이는지" 확인 요청.

테스트에서는 아래 두 가지를 점검합니다.

  • 마스킹 컬럼이 결과 표에 컬럼 자체는 그대로 나오는가 — 스키마는 그대로, 값만 바뀝니다.
  • 행 필터가 의도한 행만 통과시키는가 — 대상 계정으로 데이터 탭을 열어 실제 행과 값을 비교합니다.

5. 전체 적용 전 확인하기

  • 변경 내용 안내: 정책 대상에게 적용 시점과 가려지는 컬럼 및 행을 미리 알립니다.
  • 복원 절차 확인: 정책을 삭제하면 역할 기반 권한만 다시 적용됩니다. 문제가 생겼을 때 누가 정책을 삭제할지 정해 두세요.
  • 운영 기록 작성: 정책 추가, 편집, 삭제 내역을 기록합니다. 이 기록은 변경을 추적할 때 사용합니다.

자가 점검

다음 항목을 모두 수행했는지 확인하세요.

  • 데이터셋 하나에 그룹을 대상으로 하는 정책을 추가했습니다.
  • 지원되는 컬럼 마스크 5종 중 적어도 2종을 한 정책 안에서 함께 적용해 봤습니다.
  • 조건을 2개 이상 추가하고 AND 또는 OR로 결합한 행 필터 그룹을 하나 적용했습니다.
  • 테스트 계정이나 정책 대상자의 계정으로 마스킹 결과를 확인했습니다.

다음 단계

  • 이 방식은 부서별 매출 보고서나 개인정보가 포함된 데이터셋에 자주 사용합니다. 부서 그룹에 행 필터를 적용하면 사용자별 정책을 따로 관리하지 않아도 됩니다.
  • 전체 권한 구조를 다시 확인하려면 D.Hub 권한 모델 한눈에 보기를 진행하세요.
  • 정책을 적용할 사용자와 그룹을 등록하려면 SSO와 계정 프로비저닝 이해하기를 참고하세요.