AI 에이전트의 경우: 문서 인덱스는 https://www.mongodb.com/ko-kr/docs/llms.txt에서 사용할 수 있으며, 모든 페이지의 마크다운 버전은 어떤 URL 경로에 .md를 추가하여 사용할 수 있습니다.
Docs Menu

Atlas App Connections 개요

Atlas App Connections는 사용자 위임 액세스를 통해 액이 Atlas 사용자를 대신하여 작업할 수 있도록 하는 MongoDB Atlas OAuth 2.1 플랫폼입니다. 사용자가 액을 승인하면 액은 사용자가 Atlas 조직에서 보유한 동일한 권한으로 Atlas 관리 API를 호출하는 데 사용할 수 있는 토큰을 받습니다.

이 페이지에서는 Atlas 앱 연결을 통한 사용자 위임 액세스 의 기초가 되는 개념을 설명합니다. 이러한 개념은 모든 유형의 앱 에 적용 . 이 페이지에서 설명하는 조직 수준 액세스 모드 및 토큰 수명 등 거버넌스 및 철회 제어는 AI 클라이언트에만 적용됩니다. 제휴하다 애플리케이션과 MongoDB Compass 에는 아래의 해당 하위 섹션에 링크된 자체 거버넌스 제어 기능이 있습니다. 특정 유형의 앱 연결하거나 관리 하려면 해당 앱 유형에 대한 설명서를 참조하세요.

AI 클라이언트는 MongoDB MCP 서버를 통해 Atlas 에 도달하고 MCP 서버가 노출하는 도구를 통해 사용자를 대신합니다. 조직 소유자는 AI 클라이언트가 조직 에 연결할 수 있는지 여부와 사용하는 액세스 모드 제어합니다.

AI 클라이언트 연결할 수 있는 방법을 비교하려면 MongoDB Atlas 용 MCP 액세스 모델을 참조하세요. 조직 에 대한 AI 클라이언트 액세스 활성화 하거나 제한하려면 조직에 대한 AI 클라이언트 액세스 관리를 참조하세요.

파트너 애플리케이션은 OAuth 2.1 코드 교환용 증명 키(PKCE)를 사용한 권한 부여 코드 흐름을 통해 Atlas 와 직접 통합되는 타사 애플리케이션입니다. 제휴하다 애플리케이션 자체 액세스 및 새로 고침 토큰을 얻고 그 사이에 MCP 서버 없이 권한 부여 사용자의 권한으로 Atlas 관리 API 호출합니다.

애플리케이션 을 Atlas 와 제휴하다 로 통합하려면 Atlas App Connections와 앱 통합을 참조하세요. 통합에서 로테이션된 데이터베이스 자격 증명 자동으로 수신해야 하는 경우 자격 증명 로테이션 웹훅 구현을 참조하세요.

Atlas App Connections in Compass 통해 사용자는 Atlas 로 로그인하고 Compass 기존 Atlas 권한을 안전하게 사용할 수 있도록 하여 더욱 원활한 Atlas 연결 환경을 제공할 수 있습니다.

Compass 위임 액세스 기본값 으로 활성화되어 있습니다. Atlas 에서는 이 기능 비활성화할 수 없습니다. Compass 에서 Atlas 앱 연결을 비활성화하려면 Compass 구성 파일 열고 enableAtlasSignIn 를 으로 off 전환합니다.

인증 토큰은 Atlas user 와 동일한 권한을 갖습니다. Compass 암호화됨 새로 고침 토큰을 Atlas 사용자의 디스크에 저장합니다. 기본값 새로 고침 토큰 설정은 7일 비활성 창 및 일 30최대 수명입니다. 이 토큰은 만료되거나 사용자가 해지할 때까지 유지되며, 이는 직원이 자리를 비우거나 기기를 맡길 때 중요합니다. 조직의 설정에서 새로 고침 토큰의 최대 수명을 낮출 수도 있습니다. 사용자를 제거 방법에 대한 지침은 조직 사용자 관리를 참조하세요.

사용자가 앱에 권한을 부여하면 앱은 별개 개체가 아니라 해당 사용자를 대리하여 작업합니다. 앱은 Atlas 조직 및 프로젝트에서 사용자가 보유한 과 동일한 권한으로 Atlas Administration API를 호출할 수 있는 토큰을 수신합니다. 사용자가 조치를 수행할 수 없으면 앱도 사용자를 대리하여 수행할 수 없습니다. 앱은 사용자의 비밀번호 또는 장기 자격 증명을 수신하지 않습니다.

특히 AI 클라이언트의 경우 효과적인 액세스는 두 가지 요인 중 더 제한적인 요인입니다. 이는 승인 사용자의 기존 Atlas 권한과 Organization Owner가 조직에 구성하는 읽기 전용 또는 읽기-쓰기 액세스 모드입니다. 액세스 모드는 AI 클라이언트가 수행할 수 있는 작업을 줄일 수 있지만 사용자 자체의 권한이 허용하는 것보다 더 많은 액세스를 부여하지는 않습니다.

사용자 자체의 권한을 상속하기 때문입니다.

  • 사용자의 역할이 변경되면 앱의 유효 권한도 자동으로 변경됩니다.

  • 조직에 대한 작업은 해당 조직이 AI 클라이언트 연결을 허용하고 승인 사용자가 해당 작업에 필요한 역할을 보유한 경우에만 성공합니다.

사용자는 클라이언트를 승인할 때 항상 모든 액세스를 위임하는데, 이는 주어진 작업에 필요한 것보다 더 많은 액세스일 수 있습니다. 위임을 조직으로 제한하려면 Organization Owner는 다음 조치를 취할 수 있습니다.

  • Atlas는 기존 조직과 기존 Atlas user가 만든 새 조직에 대해 AI 클라이언트 액세스를 기본적으로 비활성화합니다.

  • Organization Owner는 필요한 조직에만 AI 클라이언트 액세스를 활성화할 수 있습니다.

  • Organization Owner는 AI 클라이언트에 대해 읽기 전용 또는 읽기/쓰기 액세스 모드를 지정할 수 있습니다.

자세한 학습 은 MongoDB Atlas 용 MCP 액세스 모델을 참조하세요.

앱은 OAuth 2.1을 통해 위임된 액세스를 확보합니다. Proof Key for Code Exchange(PKCE)를 사용한 권한 부여 코드 흐름. PKCE 흐름은 다음과 같습니다.

1

사용자는 Atlas가 아닌 앱에서 연결을 시작합니다.

연결을 시작하는 정확한 단계는 앱에 따라 다릅니다. AI 클라이언트의 경우 MongoDB MCP Server 설명서에서 클라이언트별 설정 지침을 참조하세요.

애플리케이션은 새 브라우저 창, 팝업 또는 기존 창 내의 리디렉션과 같은 방식으로 사용자를 권한 부여 페이지로 이동하는 방식을 제어합니다.

2

Atlas는 사용자가 아직 로그인하지 않은 경우 로그인하도록 요청합니다.

아직 Atlas 계정이 없는 사용자는 이 단계에서 계정을 만든 다음 연결 흐름을 계속할 수 있습니다.

3

Atlas에서는 요청된 권한이 나열된 동의 화면이 표시됩니다.

사용자는 액세스 권한을 부여하려면 승인을 선택하고, 취소하려면 거부를 선택합니다.

4

Atlas는 사용자를 다시 앱으로 리다이렉트합니다.

연결이 활성화되었습니다.

자세한 학습 은 보안, 거버넌스 및 감사 가능성을 참조하세요.

Atlas는 기존 조직과 기존 Atlas 사용자가 만든 새 조직에 대해 AI 클라이언트 연결을 기본적으로 비활성화합니다. Organization Owner는 AI 클라이언트가 해당 조직에 대해 위임된 액세스를 사용하기 전에 AI 클라이언트 액세스를 명시적으로 활성화해야 합니다. Atlas는 사용자가 기존 Atlas 계정이 없는 경우 등록 시 새 사용자가 만든 조직에 대해 AI 클라이언트 액세스를 기본적으로 활성화합니다.

Organization Owner는 다음을 수행할 수 있습니다.

  • 조직에 대한 AI 클라이언트 액세스를 활성화 또는 비활성화합니다.

  • 읽기 전용 또는 읽기-쓰기 액세스 모드를 선택합니다.

  • 인증된 연결의 최대 토큰 수명을 설정합니다.

구성하는 액세스 모드와 승인하는 사용자의 Atlas 권한이 함께 AI 클라이언트가 수행할 수 있는 작업을 결정합니다. AI 클라이언트의 유효 액세스는 항상 두 개 중 더 제한적인 것입니다.

설정 및 구성 단계는 조직에 대한 AI 클라이언트 액세스 관리를 참조하세요.

사용자가 앱에 위임된 액세스를 승인하면 앱은 액세스 토큰과 새로 고침 토큰을 받습니다. 앱은 각 Atlas Administration API 호출에 액세스 토큰을 제시합니다. 액세스 토큰이 만료되면 앱은 사용자가 다시 로그인할 필요 없이 새로 고침 토큰을 사용하여 새 액세스 토큰을 얻습니다.

AI 클라이언트 액세스 취소가 적용되는 데 걸리는 시간은 액세스를 취소하는 사람에 따라 다릅니다.

  • Organization Owner가 조직에 대한 AI 클라이언트 액세스를 비활성화합니다. 조직에 연결된 모든 AI 클라이언트에 대한 제어 페인 액세스가 즉시 취소됩니다.

  • 사용자가 개별 AI 클라이언트의 액세스를 취소합니다. 변경이 적용되는 데 최대 10 분이 걸릴 수 있습니다.

경고

연합 사용자를 즉시 해제합니다.

조직 역할 매핑을 사용하여 ID 제공자 그룹을 통해 Atlas user 액세스 관리 경우, Atlas 에서 페더레이션 사용자의 권한은 해당 사용자가 로그인할 때만 업데이트 . 이를 JIT(Just-In-Time) 프로비저닝이라고 합니다. 사용자가 액세스 잃을 때 조직 Atlas Administration API 통해 사용자의 프로비저닝을 해제하지 않는 경우, 해당 사용자의 새로 고침 토큰을 보유한 AI 클라이언트 계속 사용자를 대신할 수 있습니다.

이 위험을 제한하려면 다음과 같이 합니다.

  • 사용자가 액세스권을 잃자마자 Atlas Administration API를 통해 사용자를 해제합니다.

  • 사용자가 프로비저닝 해제된 후 클라이언트가 액세스를 유지할 수 있는 기간을 단축하려면 조직의 최대 새로 고침 토큰 수명을 설정합니다.

자세한 학습 은 AI 클라이언트 액세스 수명을 참조하세요.

다음 지침 역할 에 관계없이 Atlas 앱 연결을 통해 연결되는 모든 유형의 앱 에 적용됩니다.

조직 소유자는 앱이 조직 에 연결할 수 있는지 여부를 제어합니다. Organization Settings에서 > App Connections, 조직 소유자는 타사 앱 연결을 활성화 또는 비활성화하고, 승인된 앱의 최대 새로 고침 토큰 수명을 설정하다 , 조직 의 사용자가 승인한 앱을 검토 .

개별 사용자는 자신을 대신하는 앱에 권한을 부여합니다. 앱 연결하면 Atlas 앱 이 요청하는 액세스 를 나열하는 동의 화면을 표시합니다. 언제든지 연결한 앱을 검토 해당 앱을 취소하면 앱 사용자를 대신하여 작동하지 않을 수 있습니다.

통합을 계획할 때 Atlas App Connections의 다음 범위와 경계를 고려하세요.

  • Organization Owner는 사용자가 클라이언트에게 부여한 개별 액세스를 취소할 수 없습니다. 조직의 사용자가 위임한 액세스를 제거하려면 조직 전체에 대한 AI 클라이언트 액세스를 비활성화합니다. 조직에 대한 AI 클라이언트 액세스를 활성화하면 위임된 액세스를 지원하는 모든 현재 및 추후 AI 클라이언트가 활성화됩니다.

  • Atlas Administration API IP 액세스 목록은 위임 액세스 트래픽에 적용되지 않습니다. AI 클라이언트의 위임 액세스 호출은 AI 클라이언트가 연결하는 IP 주소에 기초하여 차단될 수 없습니다.

  • 회수는 클라이언트가 승인된 액세스 동안 만든 보안 아티팩트를 제거하지 않습니다. 이러한 아티팩트는 클라이언트의 회수된 토큰과 무관하게 유효하게 유지됩니다.

    • 서비스 계정과 API 키는 제어 편 유물입니다. 감사한 후 제거하거나 교체하여 클라이언트의 제어 편 접근을 종료합니다. 자세한 내용은 서비스 계정 시크릿 교체를 참조하세요.

    • 데이터베이스 사용자는 데이터 플레인 아티팩트입니다. 프로젝트의 다른 데이터베이스 신원과 함께 검토하세요. 자세히 알아보려면 데이터베이스 사용자 구성을 참조하세요.