접근 권한¶
로그인¶
oauth2-proxy 가 GitHub OAuth 로 인증하고 쿠키를 .rlflow.kr 전체에 건다. 허용 범위는 infra/k3s/secrets/github-oauth.env 의 GITHUB_ORG(조직 회원) 또는 GITHUB_USERS(아이디 목록). 콘솔 API 는 프록시가 붙이는 X-Auth-Request-User 만 신뢰한다.
역할¶
| 역할 | 할 수 있는 것 |
|---|---|
viewer |
조회 |
researcher |
프로젝트 생성, 소속 프로젝트에서 런 제출·평가·승인·롤아웃, 쿼터 신청 |
admin |
전부 + 사용자 역할, 쿼터 승인, 캐시 재구성 |
첫 로그인 사용자와 ADMIN_LOGINS 에 있는 아이디는 admin. 프로젝트 멤버 역할은 owner · researcher · viewer.
비밀¶
파일 (infra/k3s/secrets/, git 제외) |
내용 |
|---|---|
<host>.env |
PostgreSQL, SeaweedFS S3 키 |
git-token |
파이프라인의 비공개 저장소 clone (개행 없이) |
github-oauth.env |
OAuth Client ID/Secret, 허용 범위 |
slack.env |
Slack Incoming Webhook (default/ops/admin) |
클러스터 내부¶
rlflow-api 서비스는 클러스터 안에서 인증 없이 닿는다 (프록시 헤더를 신뢰). 프로젝트 파드가 API 를 호출할 필요는 없으므로 NetworkPolicy 로 platform 밖 접근을 막는 것이 다음 단계다.