개발자 1,100명의 권한을 하나의 정책 문법으로
너울모빌리티 · 모빌리티 플랫폼 ·

- 회사
- 너울모빌리티
- 업종
- 모빌리티 플랫폼
- 규모
- 임직원 1,100명
- 사용 제품
- 빗장 액세스 · 빗장 AI 게이트
도입 성과
- 예시38개하나의 정책으로 통합한 클러스터
- 예시2주 → 1일분기 권한 검토에 드는 기간
과제: 시스템 수만큼 늘어난 접근 절차
너울모빌리티는 서비스별로 독립된 개발 조직을 두고 빠르게 성장해 왔습니다. 그 결과 데이터베이스, 가상 서버, 쿠버네티스 클러스터마다 접근 방식이 달랐습니다. 어떤 팀은 배스천 서버를, 어떤 팀은 클러스터 설정 파일을 직접 나눠 줬고, 분기마다 돌아오는 권한 검토에는 보안팀 두 명이 2주 가까이 매달려야 했습니다.
접근 방식: 역할을 먼저, 시스템은 나중에
너울모빌리티는 빗장 액세스 도입을 시스템 연결이 아니라 역할 정의에서 시작했습니다. 서비스 개발자, 데이터 분석가, SRE, 외부 협력사처럼 실제 업무 단위로 역할을 나누고, 각 역할이 기본으로 가질 권한과 요청해야 얻는 권한을 정리했습니다. 이 역할은 사내 ID 공급자와 SCIM으로 동기화돼, 조직 개편이 있으면 권한도 함께 바뀝니다.
그다음 38개 클러스터와 주요 데이터베이스를 차례로 연결했습니다. 시스템이 달라도 정책은 같은 문법으로 작성되기 때문에, 새 클러스터를 추가할 때는 기존 역할에 대상만 늘리면 됩니다.
AI 코딩 도구도 같은 선 위에
개발 조직에서 AI 코딩 도구 사용이 늘자, 너울모빌리티는 빗장 AI 게이트를 함께 도입했습니다. 코드 저장소와 연결된 에이전트는 조회와 리뷰 코멘트 작성만 허용하고, 배포 파이프라인을 건드리는 호출은 승인을 거치게 했습니다. 모델 호출 비용은 서비스 조직별로 나뉘어 리포트됩니다.
결과
권한 검토는 이제 빗장이 만들어 주는 역할별 권한 현황 보고서를 확인하는 일로 바뀌었고, 분기 검토에 드는 시간은 하루 안쪽으로 줄었습니다. 인프라팀은 남는 시간을 정책 시뮬레이션에 쓰며, 새 서비스가 생길 때마다 필요한 권한을 미리 설계하고 있습니다.
“클러스터마다 다르던 접근 절차가 하나로 모이자, 권한 검토가 보안팀의 연례행사가 아니라 매주 하는 일이 됐습니다.”
