콘텐츠로 이동

접근 권한

로그인

oauth2-proxy 가 GitHub OAuth 로 인증하고 쿠키를 .rlflow.kr 전체에 건다. 허용 범위는 infra/k3s/secrets/github-oauth.envGITHUB_ORG(조직 회원) 또는 GITHUB_USERS(아이디 목록). 콘솔 API 는 프록시가 붙이는 X-Auth-Request-User 만 신뢰한다.

역할

역할 할 수 있는 것
viewer 조회
researcher 프로젝트 생성, 소속 프로젝트에서 런 제출·평가·승인·롤아웃, 쿼터 신청
admin 전부 + 사용자 역할, 쿼터 승인, 캐시 재구성

첫 로그인 사용자와 ADMIN_LOGINS 에 있는 아이디는 admin. 프로젝트 멤버 역할은 owner · researcher · viewer.

비밀

파일 (infra/k3s/secrets/, git 제외) 내용
<host>.env PostgreSQL, SeaweedFS S3 키
git-token 파이프라인의 비공개 저장소 clone (개행 없이)
github-oauth.env OAuth Client ID/Secret, 허용 범위
slack.env Slack Incoming Webhook (default/ops/admin)

클러스터 내부

rlflow-api 서비스는 클러스터 안에서 인증 없이 닿는다 (프록시 헤더를 신뢰). 프로젝트 파드가 API 를 호출할 필요는 없으므로 NetworkPolicy 로 platform 밖 접근을 막는 것이 다음 단계다.