접근 제어
OOMOL Connector는 각 연결에 대해 세분화된 접근 제어를 제공합니다. Provider 권한 부여, 연결이 호출할 수 있는 작업, 그리고 사용할 수 있는 팀 멤버를 각각 제한할 수 있습니다. 또한 동일한 App 계정을 두 번 이상 연결하여 서로 다른 멤버에게 서로 다른 작업 세트를 제공할 수 있습니다.
호출이 수행할 수 있는 작업은 이러한 권한 경계의 교집합입니다:
Provider OAuth scopes
∩
Personal or Team connection access
∩
Allowed actions
∩
CLI, MCP, or SDK identity scope
↓
Actions that can be executed
개인은 자신의 Provider 계정이 OOMOL에 승인하는 작업과 연결이 허용하는 작업을 결정합니다. 팀 생성자와 관리자는 각 멤버가 사용할 수 있는 연결을 결정합니다. 멤버의 호출 가능한 작업은 해당 멤버가 접근할 수 있는 연결에서 비롯됩니다.
개인 접근 제어
계정을 연결한 사람이 해당 연결을 관리합니다:
| 제어 | 관리 위치 |
|---|---|
| App 계정 연결 또는 연결 해제 | 연결 |
| OAuth 범위 선택 또는 업데이트 | App 연결 페이지 |
| 연결에 허용된 작업 검사 및 구성 | App 연결 페이지의 작업 접근 |
| API 키, 사용자 지정 자격 증명 또는 권한 부여 교체 | App 연결 페이지 |
| Connector API 키 생성, 교체 또는 폐기 | API 키 |
연결이 선택 가능한 OAuth 범위를 지원하는 경우, Console은 Provider로 리디렉션하기 전에 권한 목록을 표시합니다. 작업에 필요한 범위만 선택하고 고위험 권한은 필요한 경우에만 활성화하세요.
모든 Provider가 OOMOL에서 개별 범위 선택을 지원하는 것은 아닙니다. Provider 권한 부여 페이지가 최종적인 기준입니다. 기존 범위를 줄이려면 업데이트하거나 다시 연결하고, 완전히 사용을 중단하려면 연결을 해제하세요.
호출 가능한 작업
각 작업은 실행에 필요한 범위 또는 Provider 권한을 선언합니다. 다음 조건이 모두 충족될 때만 호출자가 작업을 사용할 수 있습니다:
- 해당 연결이 활성 상태입니다.
- Provider 권한 부여에 작업에 필요한 범위가 포함되어 있습니다.
- 개인 또는 팀 접근 정책이 해당 작업을 허용합니다.
- 현재 CLI, MCP 또는 SDK ID가 해당 연결을 사용할 수 있습니다.
Console에서 연결을 열고 관련 App을 열어 작업 스키마와 필요한 범위를 검사하세요. 작업 접근을 사용하여 연결이 허용하는 작업을 구성하세요:
- 제한 없음은 모든 작업, Proxy 및
call_tool를 사용할 수 있게 합니다. - 사용자 지정 제한은 명시적으로 선택된 작업만 허용하고 Proxy 및
call_tool를 비활성화합니다.

범위가 누락된 작업은 업데이트된 Provider 권한 부여가 필요합니다. 정책에 의해 거부된 작업은 검색 결과에 표시되지 않아야 하며, 직접 실행은 거부됩니다.
개인 연결의 경우 작업 접근에서 호출 가능한 작업 세트를 구성하세요. OAuth 범위와 연결 상태는 여전히 유효한 세트를 제한합니다. 팀 연결은 동일한 작업 구성을 사용하며, 멤버는 연결에 대한 접근 권한을 부여받음으로써 허용된 작업을 받습니다.
팀 접근 제어
팀 권한은 Provider 권한 부여 위에 연결 접근 제어를 추가합니다. 팀은 개별 멤버에게 직접 작업 허용 목록을 구성하지 않습니다. 각 연결에 대해 작업 접근을 구성한 다음, 멤버 접근을 사용하여 해당 연결을 사용할 수 있는 사람을 결정하세요.
멤버 접근에서 두 가지 연결 접근 범위 중 하나를 선택하세요:
- 전체 팀은 모든 팀 멤버가 연결을 사용할 수 있게 합니다.
- 선택한 멤버는 명시적으로 선택된 멤버만 연결을 사용할 수 있게 합니다.

| 제어 | 관리 위치 |
|---|---|
| 멤버 추가 또는 제거 | 팀 관리 |
| 관리자 또는 멤버 역할 할당 | 팀 멤버 목록 |
| 멤버 활성화 또는 비활성화 | 팀 멤버 목록 |
| 연결을 사용할 수 있는 멤버 구성 | 연결의 멤버 접근 |
| 연결이 허용하는 작업 구성 | 연결의 작업 접근 |
멤버의 호출 가능한 작업은 해당 멤버가 접근할 수 있는 모든 연결에서 허용된 작업의 합집합입니다. 제한 없음이 선택된 경우에도 OAuth 범위와 Provider 계정 자체의 권한이 유효한 기능을 제한합니다.
서로 다른 멤버에게 서로 다른 권한 할당
연결에는 하나의 작업 접근 구성과 하나의 멤버 접근 구성이 있습니다. 동일한 App 계정이 서로 다른 멤버에게 서로 다른 기능을 제공해야 하는 경우, 계정을 두 번 이상 연결하고 각 연결을 개별적으로 구성하세요.
예를 들어, 동일한 Gmail 계정에 대해 두 개의 연결을 만드세요:
- 읽기 전용 이메일: 작업 접근에서 이메일 검색, 읽기 및 다운로드 작업만 허용합니다. 멤버 접근에서 이메일 읽기만 필요한 멤버를 선택합니다.
- 이메일 보내기: 이메일을 보내는 데 필요한 작업을 허용한 다음, 팀을 대신하여 이메일을 보낼 수 있는 멤버에게 이 연결을 할당합니다. 이메일 읽기도 필요한 경우 관련 읽기 작업을 포함하세요.

멤버는 접근할 수 있는 연결에서 허용된 작업만 검색하고 호출할 수 있습니다. 멤버가 여러 연결에 할당된 경우, 유효한 권한 세트는 해당 연결에서 허용된 작업의 합집합입니다.
멤버는 팀 범위 CLI, MCP 또는 기타 지원되는 진입점을 통해 부여된 기능을 사용할 수 있지만, 원시 Provider 토큰은 받지 않습니다.
접근을 관리할 수 있는 사람
| ID | 책임 |
|---|---|
| 연결 소유자 | Provider 범위를 선택하고 계정을 재승인하거나 연결 해제할 수 있음 |
| 팀 생성자 | 팀, 멤버, 역할 및 각 연결의 멤버 및 작업 접근을 관리하며, 기본 연결 접근 권한을 가짐 |
| 팀 관리자 | 멤버, 역할 및 연결 권한 설정 관리 지원 |
| 팀 멤버 | 원시 자격 증명을 읽지 않고 접근할 수 있는 연결과 해당 연결이 허용하는 작업을 사용 |
팀 플랜은 좌석당 청구됩니다. 현재 좌석과 요금은 Console의 청구에서 확인하세요. 권한은 플랜, 멤버 상태 및 Provider 계정 자체의 권한 부여에 따라 달라질 수도 있습니다.
일반적인 작업
개인 연결 권한 줄이기
- Console에서 연결을 엽니다.
- 관련 App과 연결을 엽니다.
- 권한 부여를 업데이트하거나 다시 연결합니다.
- 더 이상 필요하지 않은 선택적 범위를 제거하고 Provider 페이지에서 확인합니다.
멤버 접근 일시 중지
- 팀 관리를 열고 올바른 팀을 선택합니다.
- 멤버를 비활성화하거나 해당 멤버의 연결 접근만 취소합니다.
- 해당 팀 ID를 사용하는 이후 호출에 더 이상 해당 접근 권한이 없는지 확인합니다.
멤버를 비활성화해도 팀의 Provider 연결은 삭제되지 않습니다. Provider 계정 연결을 해제하면 해당 연결에 의존하는 모든 호출에 영향을 미칩니다.
접근과 실행 확인
작업이 허용된 경우에도 Agent가 메시지를 보내거나, 외부 데이터를 변경하거나, 공유를 확장하거나, 콘텐츠를 삭제하기 전에 대상 연결, 작업 및 최종 매개변수를 확인하세요.
Proxy와 call_tool란 무엇인가요?
| 기능 | 수행하는 작업 | 사용자 지정 제한이 이를 비활성화하는 이유 |
|---|---|---|
| Proxy | 엔드포인트가 작업으로 모델링되지 않은 경우 연결 자격 증명을 사용하여 Provider API를 직접 요청 | 요청된 엔드포인트와 메서드가 선택한 작업 허용 목록 밖에 있음 |
call_tool | 동적 MCP 도구가 있는 App의 경우, 이름과 인수로 업스트림 MCP 도구를 호출 | 업스트림 도구가 각각 선택 가능한 작업으로 모델링되지 않을 수 있으며, 도구 목록이 변경될 수 있음 |
Proxy와 call_tool는 연결의 Provider 권한 부여에 의해 계속 제한되지만, 명명된 작업 허용 목록으로는 완전히 제한할 수 없습니다. 사용자 지정 제한은 두 경로를 모두 차단하여 호출이 명시적으로 선택된 작업에만 도달할 수 있게 합니다. 모델링되지 않은 API 또는 동적 MCP 도구에 대한 접근이 필요한 경우에만 제한 없음을 사용하고, 멤버 접근을 그에 맞게 좁히세요.
팀 역할 및 멤버 접근 경계에 대해서는 팀 관리를 계속 진행하세요.
Wanta