Datadog내의 RUM sessions, APM trace, Logs, Agent Observability 데이터에 대한 접근을 Team 또는 Role을 이용해 제한 할 수 있습니다. ( 요청시 Preveiw 지원: Custom metrics, Cloud Cost, Error Tracking issues 및 Software Delivery repository Info)
참고 URL : https://docs.datadoghq.com/account_management/rbac/data_access/
Data Access Control 구성 전 필수 조건
액세스 제어를 구성합니다.
데이터 접근 제어는 조직의 기존 Datadog 접근 제어 구성을 기반으로 합니다. 데이터 접근 제어를 구성하기 전에 먼저 접근 제어를 설정하십시오.
수신 데이터에 태그를 지정합니다.
데이터 접근 제어는 데이터에 있는 태그와 속성을 활용하여 접근 경계를 정의합니다. 태그가 정의되어 있지 않은 경우, 데이터 접근 제어를 구성하기 전에 태그 시작하기를 참조하십시오.
데이터 액세스 구성
데이터 접근 제어를 사용하면 지정된 팀이나 역할의 사용자만 접근할 수 있는 데이터를 지정하여 제한된 데이터 세트를 만들 수 있습니다. 제한된 데이터 세트를 모두 보려면 조직 설정 으로 이동한 다음 왼쪽의 액세스 항목 아래에 있는 Data Access Control을 선택하세요 .

Datadog 사이트
- user_access_manageDatadog 관리자 역할을 부여받은 사용자 또는 조직 내에서 해당 권한이 있는 역할을 가진 사용자로 로그인하십시오 .
- Organization Settings 로 이동합니다 .
- 페이지 왼쪽에서 Data Access Control 을 선택합니다 .
- [New Restricted Dataset]을 클릭하세요 .
- 제한된 데이터 세트를 생성하려면 쿼리를 사용하여 제한할 데이터를 식별해야 합니다.

- Name Dataset : 데이터 세트에 어떤 데이터가 포함되어 있는지 사용자가 쉽게 이해할 수 있도록 설명적인 이름을 지정합니다.
- Select data to be included in this Dataset : 경계 정의는 특정 사용자 집합에 한해 접근을 제한할 데이터를 정의합니다. 경계는 접근 관리자가 보호해야 할 민감한 데이터의 범위를 정의할 수 있도록 하는 제한 사항이 포함된 쿼리 문입니다. 지원되는 원격 측정 유형 에는 RUM sessions, APM trace, Logs, Custom metrics, Cloud Cost, Error Tracking issues 및 Software Delivery repository Info(CI Visibility pipelines)가 있습니다.(일부는 요청시 preview 기능으로 지원됩니다.)
* Filter로 사용되는 Tag(key-value)는 10개까지만 추가 가능합니다. - Grant Access : 제한된 데이터 세트에 포함된 콘텐츠에 접근할 수 있는 Team 또는 Role을 하나 이상 선택하세요. 이러한 그룹에 속하지 않은 사용자는 해당 데이터에 접근할 수 없습니다.
- Pro plan 을 사용하는 경우, 10개의 Dataset을 생성할 수 있습니다. (Enterprise plan은 100개 사용가능)
- user_access_manageDatadog 관리자 역할을 부여받은 사용자 또는 조직 내에서 해당 권한이 있는 역할을 가진 사용자로 로그인하십시오 .
지원되는 원격 측정 유형(Supported telemetry types)
- APM traces
- Logs
- RUM sessions
- Agent Observability
- 다음 유형은 요청시 Preview로 제공 됩니다.
- Cloud costs
- Custom metrics
- Note:표준 및 OpenTelemetry(OTel) 메트릭은 지원되지 않습니다.
- Error Tracking issues
- Software Delivery repository info (in CI Visibility pipelines, Test Optimization, and Code Coverage products)
Advanced Configuration
Strict Mode
기본적으로 Data Access Control은 Standard mode(Unrestricted Mode) 로 작동합니다 . 즉, Restricted Dataset으로 설정되지 않은 모든 데이터는 적절한 권한을 가진 사용자에게 계속 표시됩니다. Strict Mode(Restricted Mode) 는 특정 원격 측정 유형에 대해 이 설정을 반대로 적용합니다. 이 모드가 활성화되면 사용자는 Restricted Dataset을 통해 명시적으로 접근 권한을 부여 받지 않는 한 해당 원격 측정 유형의 데이터를 볼 수 없습니다.
Strict Mode는 특히 민감한 데이터에 대해 다음과 같은 경우에 유용합니다.
- 원격 측정 태깅이 일관성이 없기 때문에 Standard mode로 설정하면 민감한 기록이 노출될 위험이 있습니다.
- 새로운 태그 값이 자주 추가되므로 모든 새 값이 기존 Restricted Dataset 와 일치하는 것은 보장할 수 없습니다.
- 규정 준수를 위해서는 Telemetry types에 대해 기본적으로 거부하는 입장을 취해야 합니다.
Strict Mode 는 Telemetry types별로 구성됩니다. Telemetry types을 Strict Mode로 전환하려면 해당 유형에 최소 하나 이상의 Restricted Dataset 가 있어야 합니다. 이는 의도치 않은 접근 권한 상실을 방지합니다. Strict Mode 에서 원격 측정 유형의 모든 Restricted Dataset 가 삭제되면, 새 데이터 세트가 생성되거나 모드가 표준 모드로 되돌려질 때까지 무제한 사용자 그룹 만 접근 권한을 유지합니다.
Restricted Dataset 는 표준 모드와 Strict Mode 간에 공유할 수 없습니다(각 데이터 세트는 하나의 모드에만 속합니다).
Strict Mode 를 활성화하기 전에 해당 Telemetry types 에 대해 이미 Restricted Dataset 에 포함된 데이터가 없는지 확인하십시오. Strict Mode 가 활성화되면 해당 데이터는 숨겨집니다. 데이터 액세스 제어 페이지 에서 기존 Restricted Dataset 를 검토하여 적용 범위를 확인하십시오.
원격 측정 유형에 대한 제한 모드를 변경하려면 데이터 액세스 제어 로 이동하십시오. 사용자는 제한 모드를 변경할 수 있는 user_access_manage 권한이 있어야 합니다 .
Strict Mode를 사용하려면 해당 Telemetry Type에 대해 Restricted Dataset이 1개 이상 존재해야 변경 가능합니다.
Data Restrictions 목록에서 Strict Mode로 변경하고자 하는 Telemetry Type에 마우스 오버해 펜슬 모양의 edit 버튼을 클릭합니다.


* Edit - Data Restrictions 를 통해 Restriced를 설정하는 경우, Restricted Dataset에 설정된 Role 혹은 Team 과 상관없이 해당 Telemetry types에 대해 특정 Role / Team 에 대해 무제한적인 접근을 허용 할 수 있습니다. 설정하지 않는경우,
Restricted Dataset에 설정된 Role 혹은 Team만 해당 데이터에 접근이 가능합니다.

접근 권한 강제
데이터 액세스 제어가 활성화된 Datadog 조직의 사용자는 대시보드, 탐색기 또는 API를 통해 액세스 권한이 있는 데이터에 대한 쿼리 결과만 볼 수 있습니다. 제한된 데이터 세트를 사용하면 권한이 없는 사용자는 모든 Datadog 환경 및 진입점에서 해당 데이터 세트에 정의된 데이터에 대한 액세스가 차단됩니다.
데이터 탐색기
데이터독에서 접근 제한 기능을 활성화한 상태로 탐색할 때, 권한이 없는 사용자는 자산 이름(애플리케이션 또는 메트릭) 목록은 볼 수 있지만, 데이터 세트로 제한된 쿼리 결과, 인기 태그 또는 패싯 세부 정보는 볼 수 없습니다. 예를 들어, 제한된 데이터로 메트릭을 쿼리하면 빈 그래프가 표시되어 쿼리가 어떤 데이터와도 일치하지 않는 것처럼 보입니다.
대시보드 및 노트북
RUM 탐색기나 메트릭 탐색기 같은 데이터 탐색기에서 데이터를 탐색하는 것과 유사하게, 제한된 데이터 세트가 활성화된 조직의 대시보드에서 데이터를 볼 때는 사용자가 접근 권한이 있는 데이터만 표시됩니다. 대시보드는 다른 사용자도 접근할 수 있는 공유 객체이므로, 접근 권한이 다른 두 사용자가 같은 대시보드나 노트북을 동시에 보더라도 서로 다른 데이터가 표시될 수 있습니다.
참고 : 공유 대시보드를 보는 사용자는 생성자의 권한에 따라 대시보드에 표시된 모든 원격 측정 데이터를 볼 수 있습니다. 민감하거나 기밀 데이터가 노출되지 않도록 공유하기 전에 대시보드 내용을 검토하십시오.
APIs
제한 기능이 활성화된 상태에서 Datadog API를 통해 데이터를 조회할 때, 권한이 없는 사용자는 제한된 데이터 세트에 의해 조회 결과가 표시되지 않습니다 .
사용 제한 사항
데이터 접근 제어를 활성화하면 Datadog는 민감한 데이터에 대한 접근을 제어하기 위해 다른 기능들을 비활성화하거나 제한합니다. 제한되는 기능 목록은 아래를 참조하십시오.
Real User MonitoringRUM)
세션 재생: 장기 보존
기본적으로 세션 재생 데이터는 30일 동안 보존됩니다. 보존 기간을 15개월로 연장하려면 개별 세션 재생에 대해 '보존 기간 연장' 옵션을 활성화하면 됩니다. RUM(Replay User Management)에 대해 제한된 데이터 세트를 생성하면 Datadog에서 '보존 기간 연장' 옵션을 비활성화합니다.
세션 다시보기: 재생 목록
플레이리스트는 폴더와 같은 구조로 모아둘 수 있는 세션 리플레이 모음입니다. RUM에 대해 제한된 데이터셋을 생성하면 Datadog는 세션 리플레이 플레이리스트 기능을 비활성화합니다.
Logs
데이터 접근 제어는 기존 로그 RBAC 권한 기능(로그 제한 쿼리라고도 함)과는 별개입니다. Datadog는 로그 데이터 접근 제한을 위해 단일 솔루션을 사용할 것을 권장합니다. 데이터 접근 제어와 로그 제한 쿼리를 모두 사용하여 사용자 접근을 제한하는 경우, 두 가지 제한 사항이 모두 적용됩니다.
Monitors
사용자는 활성 원격 측정 데이터를 조회하고 알림을 보내는 모니터를 생성할 수 있습니다. 사용자는 자신이 접근 권한이 있는 데이터만 직접 조회할 수 있지만, 모니터는 시스템 사용자처럼 작동하여 데이터에 대한 모든 접근 권한을 갖습니다.
모니터링 도구를 통한 무단 데이터 접근이 우려된다면, Datadog에서는 사용자가 생성하는 모니터링 도구를 추적할 것을 권장합니다. 그런 다음, 민감한 데이터를 읽는 모니터링 도구의 생성 권한을 제한하십시오.
Software Delivery repository info(CI Visibility pipelines)
- 지원되는 원격 측정 항목 : CI 가시성 파이프라인만 지원됩니다. 테스트 최적화 테스트는 지원되지 않습니다.
- CI 로그 : CI 로그는 로그 관리 제품에 저장됩니다. CI 로그에 대한 접근을 제한하려면 로그 데이터 세트를 생성하십시오.
- 지원되는 데이터셋 태그 : 다음 태그만 지원됩니다.
@git.repository_url@git.repository.id@gitlab.groups
Agent Observability
OpenTelemetry 계측을 사용하는 경우 에이전트 관찰 가능성으로 전송되는 일부 데이터는 APM 추적, 메트릭 및 모니터에도 기록될 수 있습니다. 에이전트 관찰 가능성에서 제한된 데이터 세트를 사용하여 민감한 데이터를 보호하는 경우, APM, 메트릭 또는 모니터에도 동일한 데이터 경계를 가진 제한된 데이터 세트를 구성하는 것을 고려하십시오.
온라인상담
문의하기