> ## Documentation Index
> Fetch the complete documentation index at: https://docs.platform.nora.my/llms.txt
> Use this file to discover all available pages before exploring further.

# 접근·정책

> 워크스페이스 전체에서 누가 무엇 할 수 있는지 — 역할부터 Flow 별 접근 룰까지.

역할이 멤버가 할 수 있는 것의 바닥 설정. Flow 별 접근 룰이 그것을 더 완화하거나 조이기 가능. 워크스페이스 정책이 위에 적용.

## 접근 레이어

접근이 모든 액션에 이 순서로 체크:

1. **워크스페이스 역할** (Owner / Manager / Member / Viewer).
2. **Flow 별 오버라이드** — Flow 가 역할 기본 넘어 editor·publisher·runner 제한 가능.
3. **워크스페이스 정책** — 조직 전체 룰 (아래 참고).

체인 어디서든 거부가 액션 블록.

## Flow 별 접근

모든 Flow 가 세 권한 필드 (Flow settings → Access):

* **Editors** — Draft 바꿀 수 있는 사람. 기본 Owner + Manager.
* **Publishers** — 배포할 수 있는 사람. 기본 Owner + Manager.
* **Runners** — 실행 트리거 가능한 사람 (인터랙티브 또는 API). 기본 모든 멤버.

조이기:

* Publisher 를 특정 그룹으로 제한 (컴플라이언스 팀만 고객 대상 Flow 배포 가능).
* Runner 를 그룹으로 제한 (온콜 팀만 응급 Flow 트리거 가능).

완화:

* Draft 전용 프로토타입 Flow 에 Member 에게 Publisher 권한 부여.

접근 변경이 로깅됨 ([감사](/ko/reliable/versions/audit) 참고).

## 워크스페이스 정책

정책이 워크스페이스의 모든 Flow 에 적용. Settings → Access policies.

### 배포 정책

* **모든 배포에 시뮬레이션 요구** — 배포가 지정된 데이터셋에 통과하는 시뮬레이션 게이트. "희망 기반" 배포 방지.
* **릴리스 노트 요구** — 빈 릴리스 노트 수용 안 함.
* **Multi-sign 배포** — Manager 단독 배포 못함; 두 번째 사인오프 필요. 고위험 Flow 에 옵션.

### 승인 정책

* **승인 웹훅 URL 요구** — 웹훅 없는 Flow 는 설정 체크 실패. 승인이 절대 앱-내-only 로 표면화 안 되도록 보장.
* **리뷰어 역할 제한** — 특정 그룹 멤버만 승인자 가능.

### 데이터 정책

* **N일 초과 트레이스 페이로드 보존 금지** — 더 오래 유지 시도하는 어느 Flow 든 오버라이드.
* **모든 Foundry 파이프라인에 편집 요구** — 모든 파이프라인이 PII 편집 스텝 포함해야.

### CLI / API 정책

* **CLI 배포를 CI 전용으로 제한** — 사람 개인 토큰이 배포 못함; 워크스페이스 토큰만. 감사 트레일 요구 추가.
* **파괴적 명령을 Owner 로 제한** — `flows delete`, `documents delete` 등이 Owner 만 사용 가능.

정책이 플랫폼 레이어에서 강제 — CLI 와 앱 둘 다 존중.

## Personal vs. workspace 토큰

API/CLI 접근 위한 두 토큰 타입:

| 타입            | 스코프                       | 발급 위치                                  | 전형 사용     |
| ------------- | ------------------------- | -------------------------------------- | --------- |
| **개인 접근 토큰**  | 여러분이 속한 모든 워크스페이스. 역할 따름. | Settings → Security → API tokens       | 인터랙티브 개발. |
| **워크스페이스 토큰** | 하나의 워크스페이스. 커스텀 스코프.      | Settings → Security → Workspace tokens | CI, 통합.   |

워크스페이스 토큰이 자동화에 올바른 선택 — 좁은 스코프, 서비스별 취소, 개인 정체성 함의 없음.

## SSO 와 접근

SSO 관리 워크스페이스:

* 역할이 SCIM 속성이나 그룹 매핑에서 옴.
* 로컬 역할 변경 비활성 (앱이 "SSO-managed" 인디케이터 표시).
* 그룹 멤버십 (Flow 별 접근용) 도 SSO 그룹에서 옴.

필요하면 로컬 사용자를 Guest 로 추가 (단기, 대역 외) — Settings → Members → Add guest.

## 접근 레시피

### 컴플라이언스만 고객 대상 Flow 배포

1. Members 에 "Compliance" 그룹 생성.
2. 컴플라이언스 팀 멤버 그룹에 추가.
3. Flow 에서: Access → Publishers → **컴플라이언스 그룹만**.

### 외부 감사자에게 읽기 전용 접근

1. 감사자를 **Viewer** 로 초대.
2. 필요하면 특정 Flow 로 제한: Flow → Access → Runners → **viewer 그룹 제외**.
3. 또는 초대 안 함 — 대신 리포트 익스포트 공유.

### CI 전용 배포

1. Settings → Access policies → **CLI 배포를 워크스페이스 토큰으로 제한**.
2. CI 워크스페이스 토큰 발급, CI 에서 사용.
3. 사람 개인 토큰이 더 이상 배포 못함 — CI 를 거쳐야.

## 트레이스의 접근 체크

트레이스 뷰가 접근 존중. 페이로드 읽기 권한 없는 멤버가 봄:

* 메타데이터 (타임스탬프, 비용, 판정).
* 편집된 프롬프트와 도구 인자.
* 접근 허용하는 경우에만 최종 답변.

**Flow settings → Access → Payload visibility** 에서 페이로드 접근 설정.

## "왜 X 못하지?" 디버깅

1. 역할 확인: Settings → Members → 여러분 항목.
2. Flow 의 Flow 별 접근 확인: Flow → Settings → Access.
3. 워크스페이스 정책 확인: Settings → Access policies.
4. 접근 있어야 한다 생각하면 Owner 에게 물음.

모든 접근 거부가 블록한 특정 룰과 함께 로깅 — Owner 가 감사 항목 뽑아 정확히 왜인지 확인 가능.
