Atlas App Connections는 MongoDB Atlas OAuth 2.1 플랫폼으로, 사용자가 위임한 액세스 통해 앱이 Atlas 사용자를 대신할 수 있도록 합니다. 사용자가 앱 에 권한을 부여하면 앱 사용자가 Atlas 조직에서 보유한 것과 동일한 권한으로 Atlas 관리 API 호출하는 데 사용할 수 있는 토큰을 받습니다.
앱에는 다음이 포함될 수 있습니다.
MongoDB MCP 서버를 통해 Atlas 에 연결하는 AI 클라이언트
파트너 애플리케이션
MongoDB 애플리케이션
이 페이지에서는 Atlas 앱 연결을 통한 사용자 위임 액세스 의 기초가 되는 개념을 설명합니다. AI 클라이언트를 사용하여 MongoDB 데이터와 상호 작용 하는 방법에 대한 자세한 내용은 이 페이지 전체에 링크된 MongoDB MCP 서버 설명서를 참조하세요.
위임된 액세스의 작동 방식
사용자가 앱 에 권한을 부여하면 앱 별도의 엔티티가 아닌 해당 사용자를 대신하여 작동합니다. 앱 사용자가 Atlas 조직 및 프로젝트에서 보유한 것과 동일한 권한으로 Atlas 관리 API 호출할 수 있는 토큰을 수신합니다. 사용자가 조치 수행할 수 없는 경우 앱 도 사용자를 대신하여 작업을 수행할 수 없습니다. 앱 이 사용자의 비밀번호나 장기 자격 증명 수신하지 않습니다.
특히 AI 클라이언트의 경우, 효과적인 액세스 는 두 가지 요소, 즉 권한 부여하는 사용자의 기존 Atlas 권한과 조직 소유자가 조직 에 대해 구성하는 읽기 전용 또는 읽기-쓰기 액세스 모드 중 더 제한적입니다. 액세스 모드 AI 클라이언트 수행할 수 있는 작업을 줄일 수 있지만, 사용자의 권한이 허용하는 것보다 더 많은 액세스 부여하지는 않습니다.
액세스 사용자 자신의 권한에서 상속되기 때문입니다.
사용자의 역할이 변경되면 앱의 유효 권한이 자동으로 변경됩니다.
조직 에 대한 작업은 해당 조직 AI 클라이언트 연결을 허용하고 권한을 부여한 사용자가 작업에 필요한 역할 보유하고 있는 경우에만 성공합니다.
사용자는 클라이언트 인증할 때 항상 모든 액세스 위임하며, 이는 특정 작업 에 대해 클라이언트 필요로 하는 것보다 더 많은 권한을 위임할 수 있습니다. 위임을 자신의 조직 으로 제한하려면 조직 소유자는 다음 조치를 취할 수 있습니다.
Atlas 기존 조직과 기존 Atlas user 생성하는 새 조직에 대해 기본값 으로 AI 클라이언트 액세스 비활성화합니다.
조직 소유자는 필요한 조직에 대해서만 AI 클라이언트 액세스 활성화 할 수 있습니다.
조직 소유자는 AI 클라이언트에 대해 읽기 전용 또는 읽기-쓰기 액세스 모드 지정할 수 있습니다.
권한 부여 및 동의
앱은 코드 교환용 증명 키(PKCE)를 사용하여 OAuth 2.1 권한 부여 코드 흐름을 통해 위임된 액세스 얻습니다. PKCE 흐름은 다음과 같습니다.
사용자는 Atlas 가 아닌 앱 에서 연결을 시작합니다.
연결을 시작하는 정확한 단계는 앱 마다 다릅니다. AI 클라이언트의 경우, 클라이언트별 설정 지침 MongoDB MCP 서버 설명서를 참조하세요.
앱 새 브라우저 창, 팝업 또는 기존 창 내의 리디렉션을 통해 사용자를 권한 부여 페이지로 안내하는 방법을 제어합니다.
아직 로그인하지 않은 경우 Atlas 사용자에게 로그인하라는 메시지를 표시합니다.
아직 Atlas 계정이 없고 이 단계에서 계정을 만드는 사용자는 앱 에서 연결을 다시 시작해야 합니다. Atlas 새로 등록된 사용자를 앱 으로 자동으로 리디렉션하지 않습니다.
Atlas 요청 중인 권한을 나열하는 동의 화면을 표시합니다.
사용자가 액세스 액세스 부여하려면 승인을 선택하고 취소하려면 거부를 선택합니다.
Atlas 사용자를 앱 으로 다시 리디렉션합니다.
이제 연결이 활성화되었습니다.
조직 수준 거버넌스
Atlas 기존 조직과 기존 Atlas 사용자가 생성하는 새 조직에 대해 기본값 으로 AI 클라이언트 연결을 비활성화합니다. 조직 소유자는 AI 클라이언트 해당 조직 에 대해 위임된 액세스 사용하려면 먼저 AI 클라이언트 액세스 명시적으로 활성화 해야 합니다. Atlas 사용자에게 기존 Atlas 계정이 없는 경우 신규 사용자가 가입 시 생성하는 조직 에 대해 기본값 으로 AI 클라이언트 액세스 허용합니다.
조직 소유자는 다음을 수행할 수 있습니다.
조직 의 AI 클라이언트 액세스 활성화하거나 비활성화합니다.
읽기 전용 또는 읽기-쓰기 액세스 모드 선택합니다.
승인된 연결의 최대 토큰 수명을 설정합니다.
구성한 액세스 모드 와 권한을 부여하는 사용자의 자신의 Atlas 권한에 따라 AI 클라이언트 수행할 수 있는 작업이 결정됩니다. AI 클라이언트의 효과적인 액세스 항상 둘 중 더 제한적입니다.
설정 및 구성 단계는 조직에 대한 AI 클라이언트 액세스 관리를 참조하세요.
액세스 철회 및 타이밍
사용자가 앱 에 대한 위임된 액세스 을 부여하면 앱 액세스 토큰과 새로 고침 토큰을 받습니다. 앱 Atlas 관리 API 호출할 때마다 액세스 토큰을 제공합니다. 액세스 토큰이 만료되면 앱 사용자가 다시 로그인할 필요 없이 새로 고침 토큰을 사용하여 새 액세스 토큰을 얻습니다.
AI 클라이언트 액세스 취소가 적용되는 데 걸리는 시간은 액세스 액세스 취소한 사람에 따라 다릅니다.
조직 소유자가 해당 조직 의 AI 클라이언트 액세스 비활성화하면 조직 에 연결된 모든 AI 클라이언트 에 대해 컨트롤 플레인 액세스 즉시 취소됩니다.
사용자가 개별 AI 클라이언트의 액세스 취소하는 경우: 변경 사항이 적용되는 데 최대 10 분이 걸릴 수 있습니다.
경고
페더레이션 사용자의 즉시 프로비저닝 해제
조직 역할 매핑을 사용하여 ID 제공자 그룹을 통해 Atlas user 액세스 관리 경우, Atlas 에서 페더레이션 사용자의 권한은 해당 사용자가 로그인할 때만 업데이트 . 이를 JIT(Just-In-Time) 프로비저닝이라고 합니다. 사용자가 액세스 잃을 때 조직 Atlas Administration API 통해 사용자의 프로비저닝을 해제하지 않는 경우, 해당 사용자의 새로 고침 토큰을 보유한 AI 클라이언트 계속 사용자를 대신할 수 있습니다.
이러한 위험을 제한하려면 다음을 수행합니다.
액세스 잃는 즉시 Atlas 관리 API 통해 사용자의 프로비저닝을 해제합니다.
조직 의 최대 새로 고침 토큰 수명을 설정하여 사용자의 프로비저닝이 해제된 후 클라이언트 액세스 유지할 수 있는 기간을 줄입니다.
제한 사항
통합을 계획할 때 Atlas 앱 연결의 다음 범위와 경계를 고려하세요.
조직 소유자는 사용자로부터 클라이언트 에 대해 부여된 개별 액세스 취소할 수 없습니다. 조직 의 모든 사용자가 위임한 액세스 제거 하려면 전체 조직 에 대해 AI 클라이언트 액세스 비활성화합니다. 조직 에 대해 AI 클라이언트 액세스 활성화하면 위임된 액세스 지원 현재 및 미래의 모든 AI 클라이언트가 활성화됩니다.
Atlas 관리 API IP 액세스 목록은 위임된 액세스 트래픽에는 적용 되지 않습니다. AI 클라이언트의 액세스 위임 호출은 AI 클라이언트 연결하는 IP 주소 기반으로 차단할 수 없습니다.
철회해도 클라이언트 권한이 부여된 액세스 중에 생성한 보안 아티팩트는 제거 않습니다. 이러한 아티팩트는 클라이언트의 해지된 토큰과 관계없이 유효합니다.
서비스 계정과 API 키는 제어 영역 아티팩트입니다. 감사를 수행한 다음 제거 하거나 회전하여 클라이언트의 컨트롤 플레인 액세스 종료합니다. 자세히 학습 서비스 계정 비밀 로테이션을 참조하세요.
데이터베이스 사용자는 데이터 영역 아티팩트입니다. 프로젝트 의 다른 데이터베이스 ID와 함께 검토합니다. 자세한 학습 은 데이터베이스 사용자 구성을 참조하세요.