SharePoint 권한의 목적
SharePoint 권한은 직원, 파트너, 제3자 공급업체 및 기타 사용자가 SharePoint 콘텐츠에 접근할 수 있는 범위를 제어합니다. 특정 정보를 읽을 수 있는 사람과 읽을 수 없는 사람을 선택할 수 있습니다. SharePoint 권한은 목록과 문서 라이브러리에 데이터를 표시하는 것뿐만 아니라 검색 결과와 사용자 인터페이스까지 확장됩니다. 예를 들어 특정 문서 목록에 대한 권한이 없다면, 검색 결과에서 해당 목록의 문서를 어떤 것도 보이지 않게 됩니다. 이러한 권한 모델은 민감한 데이터를 보거나 배포해서는 안 되는 사람들로부터 보호하는 데 도움이 됩니다.
엄선된 관련 콘텐츠
SharePoint 관리 역할
다음 그림은 주요 SharePoint 관리자 역할 각각이 관리할 수 있는 시스템 구성 요소를 보여줍니다:
다음은 SharePoint 서버 구성 요소와 이에 해당하는 관리 역할입니다:
서버 및 팜 역할
- Windows Administrators — SharePoint를 Windows Server에 설치하면, 해당 서버의 로컬 Administrators 그룹이 SharePoint Farm Administrators 그룹에 자동으로 추가됩니다. 그 결과, 이러한 로컬 관리자(Windows Administrators)는 SharePoint 팜에 대해 전체 제어 권한을 갖게 됩니다. 즉, 애플리케이션과 소프트웨어를 설치하고 Internet Information Services (IIS) 웹 사이트 및 Windows 서비스를 관리할 수 있습니다. 하지만 기본적으로 사이트 콘텐츠에는 액세스할 수 없습니다.
- Farm Administrators — Farm Administrators 그룹의 구성원은 모든 SharePoint 팜에 대해 전체 제어 권한을 갖습니다. 즉, 서버 팜에 대한 SharePoint Central Administration에서 모든 관리 작업을 수행할 수 있습니다. 예를 들어, 서비스 애플리케이션, 기능 및 사이트 컬렉션을 관리하도록 관리자를 지정할 수 있습니다. 이 그룹은 개별 사이트, 사이트 컬렉션 및 그 콘텐츠에 대한 액세스 권한이 없지만, Farm Administrator는 Application Management 페이지에서 사이트 컬렉션의 Administrators 그룹에 본인을 추가하는 것만으로 어떤 사이트 컬렉션의 소유권을 손쉽게 가져오고 해당 콘텐츠에 대한 전체 액세스 권한을 얻을 수 있습니다.
공유 서비스 역할
- 서비스 애플리케이션 관리자 — 이 관리자들은 팜 관리자에 의해 선택됩니다. 이들은 팜 내의 특정 서비스 애플리케이션에 대한 설정을 구성할 수 있습니다. 하지만 서비스 애플리케이션을 생성할 수는 없고, 팜 내의 다른 서비스 애플리케이션에 접근할 수도 없으며, 토폴로지 변경 같은 팜 수준 작업을 수행할 수 없습니다. 예를 들어, 팜의 검색 애플리케이션에 대한 서비스 애플리케이션 관리자는 해당 애플리케이션에 대해서만 설정을 구성할 수 있습니다.
- 기능 관리자 — 기능 관리자는 서비스 애플리케이션의 하나 또는 여러 특정 기능과 연결됩니다. 이러한 관리자는 서비스 애플리케이션 설정의 일부 하위 항목은 관리할 수 있지만, 서비스 애플리케이션 전체는 관리할 수 없습니다. 예를 들어, 기능 관리자는 User Profile 서비스 애플리케이션의 Audiences 기능을 관리할 수 있습니다.
엄선된 관련 콘텐츠
웹 애플리케이션 역할
웹 애플리케이션 수준에는 고유한 관리자 그룹이 없지만, 팜 관리자( farm administrators)는 자신의 범위 내에 있는 웹 애플리케이션을 제어할 수 있습니다. Farm Administrators 그룹의 구성원과 로컬 서버의 Administrators 그룹 구성원은 웹 애플리케이션 수준에서 개별 사용자에게 권한을 부여하기 위한 정책을 정의할 수 있습니다. 다음 정책을 사용할 수 있습니다:
- 익명 정책 — 도메인에서 인증되지 않은 사용자에 적용할 액세스 제한을 정의합니다. 즉, 정책 없음, 쓰기 액세스 거부 또는 모든 액세스 거부입니다.
- 권한 정책 — 사이트, 라이브러리, 목록, 폴더, 항목, 문서 또는 기타 개체에 대해 사용자나 SharePoint 그룹에 부여할 수 있는 권한들의 집합을 정의합니다. 기본 권한 정책을 사용하거나 사용자 지정 정책을 만들 수도 있습니다.
- 사용자 정책 — 웹 애플리케이션에 적용되고 모든 사이트 모음에 상속되는 상위 수준의 권한 집합입니다. 사용자 정책을 사용하면 특정 웹 애플리케이션과 그 안의 모든 사이트 모음에 대해 어떤 사용자나 AD 그룹에 고유한 권한을 부여할 수 있습니다.
- 사용자 권한 — 사이트 모음 관리자들이 특정 웹 애플리케이션에 대해 고유한 권한을 만들기 위해 사용할 수 있는 고급 권한을 정의합니다. (Microsoft가 이것도 “정책”이라고 부르지 않은 이유를 모르겠습니다. 정책처럼 동작하니까요.)
이러한 정책에 대해서는 상속에 대해 설명할 때 나중에 더 자세히 다루겠습니다.
사이트 모음 역할
- 사이트 컬렉션 관리자 — 이 관리자들은 사이트 컬렉션의 모든 사이트에서 '전체 제어(Full Control)' 권한 수준을 가집니다. 해당 사이트 컬렉션의 모든 사이트 콘텐츠에 대해 명시적인 권한이 해당 사이트에 없더라도 '전체 제어' 액세스를 갖습니다. 모든 사이트 콘텐츠를 감사(audit)할 수 있으며 어떤 관리 메시지도 받을 수 있습니다. 사이트 컬렉션을 만들 때 기본 및 보조 사이트 컬렉션 관리자를 지정할 수 있습니다.
- 사이트 소유자 — 기본적으로 사이트의 Owners 그룹 구성원은 해당 사이트에서 '전체 제어(Full Control)' 권한 수준을 갖습니다. 이들은 사이트에서뿐만 아니라 해당 사이트 내의 모든 목록 또는 문서 라이브러리에서도 관리 작업을 수행할 수 있습니다. 또한 사용하지 않는 사이트의 보류 중인 자동 삭제, 사이트 액세스 요청 등 이벤트에 대해 이메일 알림을 받습니다.
엄선된 관련 콘텐츠
기본 SharePoint 권한 유형
기본적으로 SharePoint는 다음 유형의 사용자 권한을 정의합니다.
- 전체 액세스 — 사용자는 사이트 설정을 관리하고, 하위 사이트를 만들고, 사용자를 그룹에 추가할 수 있습니다.
- 디자인 — 사용자는 결재 및 사용자 지정 항목을 보고, 추가하고, 업데이트하고, 삭제할 수 있으며, 사이트에서 새 문서 라이브러리와 목록을 만들고 편집할 수도 있습니다. 다만 전체 사이트의 설정은 관리할 수 없습니다.
- 기여 — 사용자는 목록 항목과 문서를 보고, 추가하고, 업데이트하고, 제거할 수 있습니다. 이러한 권한은 일반적인 SharePoint 사용자에게 가장 흔한 권한으로, 사이트에서 문서와 정보를 관리할 수 있게 해줍니다.
- 읽기 — 사용자는 목록 항목, 페이지를 보고 문서를 다운로드할 수 있습니다.
- 편집 — 사용자는 목록과 목록 항목을 관리하고 기여 권한을 부여할 수 있습니다.
- 보기 전용 — 사용자는 페이지, 목록 항목 및 문서를 볼 수 있습니다. 문서는 브라우저에서만 볼 수 있으며 SharePoint 서버에서 로컬 컴퓨터로 다운로드할 수 없습니다.
- 제한된 액세스 — 사용자는 공유 리소스와 특정 자산에 액세스할 수 있습니다. 제한된 액세스는 세분화된 권한(상속되지 않는 고유 권한)과 결합하도록 설계되어, 전체 사이트에 대한 액세스 권한을 부여하지 않고도 사용자가 특정 목록, 문서 라이브러리, 폴더, 목록 항목 또는 문서에 액세스할 수 있게 합니다. 제한된 액세스 권한은 편집하거나 삭제할 수 없습니다.
SharePoint 그룹
그룹을 통해 SharePoint 사이트에 권한을 할당하는 방법은 두 가지가 있습니다. 첫 번째는 사용자를
SharePoint 그룹에 추가하는 것이고, 두 번째는 해당 AD 보안 그룹의 액세스를 사이트에 직접 부여하거나 사이트에 권한이 있는 SharePoint 그룹에 넣는 것입니다.
SharePoint 그룹을 사용하면 개별 사용자 대신 사용자 집합을 관리할 수 있습니다. 그룹에는 SharePoint에서 생성한 개별 사용자뿐 아니라, Windows Live ID와 같은 애플리케이션 전용 데이터베이스 및 ID 모델, LDAPv3 기반 디렉터리, 또는 Active Directory 도메인 서비스(AD DS) 등 어떤 ID 관리 또는 도메인 서비스 시스템의 사용자나 그룹도 포함될 수 있습니다.
사용자 정의 SharePoint 그룹은 해당 사이트에 대한 특정 액세스 권한을 갖지 않습니다. 조직이나 사이트의 규모와 복잡도에 따라 사용자를 원하는 수만큼의 그룹으로 나눌 수 있습니다. 한 가지 중요한 점은 SharePoint 그룹을 중첩할 수 없다는 것입니다.
하지만 멤버에게 특정 액세스 권한을 부여하는 미리 정의된 SharePoint 그룹도 있습니다. 미리 정의된 그룹 세트는 사용 중인 사이트 템플릿에 따라 달라집니다. 다음은 팀 사이트에 대한 미리 정의된 그룹과 SharePoint 사이트에 대한 기본 권한입니다:
- 방문자 — 읽기 권한
- 멤버 —편집 권한
- 소유자 — 전체 제어 권한
- 열람자 —보기 전용 권한
다음은 게시 사이트 템플릿에 대해 미리 정의된 그룹과 해당 기본 권한입니다.
- 제한된 열람자 — 페이지와 문서는 볼 수 있지만, 기록 버전이나 권한에 대한 정보는 볼 수 없습니다.
- 스타일 리소스 열람자 — 읽기 권한을 마스터 페이지 갤러리에 대해 보유하고, 제한된 읽기 권한을 스타일 라이브러리에 대해 보유합니다. 기본적으로 인증된 모든 사용자가 이 그룹의 멤버입니다.
- 디자이너 — 브라우저 또는 SharePoint Designer를 사용하여 사이트 페이지의 레이아웃을 보고, 추가하고, 업데이트하고, 삭제하고, 승인하고, 사용자 지정할 수 있습니다.
- 승인자 — 페이지, 목록 항목 및 문서를 편집하고 승인할 수 있습니다.
- 계층 관리자 — 사이트, 목록, 목록 항목 및 문서를 만들 수 있습니다.
이 모든 그룹과 해당 권한은 변경될 수 있습니다.
모범 사례는 정보를 읽기만 필요한 일반 사용자를 Visitors 그룹에 추가하고 문서를 만들거나 편집해야 하는 사용자를 Members 그룹에 추가하는 것입니다. 이는 Members 그룹의 사용자는 항목이나 문서를 추가, 변경 또는 제거할 수는 있지만 사이트의 구조, 설정 또는 모양을 변경할 수는 없기 때문입니다. 마찬가지로 Visitors 그룹의 사용자는 페이지, 문서 및 항목을 볼 수는 있지만 추가 또는 제거 작업은 수행할 수 없습니다.
개체에 대한 권한 할당
다양한 SharePoint 항목에 대해 권한을 설정할 수 있습니다:
- SharePoint 팜 — 관리 권한
- 웹 애플리케이션 — 익명 정책, 사용자 정책, 사용자 권한
- 공유 서비스 — 서비스 앱 및 기능 관리 권한
- 사이트 모음 — 사이트 모음 관리 권한, 권한
- 하위 사이트 — 권한
- 문서 라이브러리 또는 목록 — 공유 권한
- 문서 라이브러리 또는 목록의 폴더 — 공유 권한
- 개별 파일 — 공유 권한
권한 할당을 위한 모범 사례
여러 수준에서 액세스 권한을 규제할 수 있는 기회를 얻습니다. 필요하다면 계층 구조의 하위 수준에서 권한을 설정할 때 예외(고유 권한)를 만들 수 있으며, 권한 상속을 중단할 수도 있습니다. 예를 들어 특정 문서 라이브러리에 대해 고유 권한을 만들고, 상위 항목(부모)으로부터 권한을 상속받지 못하게 할 수 있습니다.
모범 사례로서, 상위 수준의 권한 구조를 가능한 한 자세하게 설계하고 예외의 수를 최소화해야 합니다. 서로 다른 수준에서 고유 권한을 더 많이 만들수록 액세스 권한을 감사하고 제어하기가 더 어려워집니다. 권한 감사 및 모니터링을 간소화해 주는 타사 도구도 있다는 점을 염두에 두세요. 예를 들어, Netwrix Auditor for SharePoint 는 현재의 SharePoint 권한 상태뿐 아니라 이전 시점의 상태도 보고할 수 있으며, 누군가가 권한을 변경하면 알림을 제공합니다.
엄선된 관련 콘텐츠
권한 상속
기본적으로 하위 사이트(subsites), 라이브러리 및 목록은 생성된 사이트(부모 사이트)에서 권한을 상속받습니다. 또한 앞서 설명한 대로 웹 애플리케이션 수준에서 정의된 정책도 있습니다. 모든 사이트 모음(site collections)은 웹 애플리케이션의 사용자 정책(user policy)과 익명 정책(anonymous policy)에서 권한을 상속받으며, 이 정책은 사용자 계정에 대한 액세스를 허용하거나 거부합니다. 웹 애플리케이션은 사용자 권한도 상속받으며, 이는 사이트 모음에 대해 고유 권한을 만들 때 사용할 수 있는 권한 수준을 정의합니다. 웹 애플리케이션 수준에는 사용자 정책을 위한 상위 수준의 권한 유형을 정의하는 권한 정책(permission policy)도 있습니다.
권한 상속을 중단하면 하위 사이트, 문서 라이브러리, 웹사이트 또는 파일이 자체 고유 권한을 구성할 수 있지만, 앞서 설명한 대로 웹 애플리케이션의 사용자 권한이 규정하는 권한 수준만 사용할 수 있습니다.
따라서 웹 애플리케이션 수준에서 구성된 정책에 연결된 상속 유형은 두 가지가 있습니다.
- 사용자 정책 모든 하위 수준의 사이트 모음에 상속됩니다.
- 사용자 권한 모든 사이트 모음의 고급 권한에 상속되며, 이 상속은 하위 수준에서 중단할 수 없습니다.
상위 수준 사이트(목록, 문서 라이브러리)에서 수행한 권한 변경은 고유 권한이 있는 하위 요소에 영향을 주지 않으며, 상위 권한과 충돌하는 경우 고유 권한이 항상 우선 적용됩니다.
권한 상속을 위한 모범 사례
부모로부터 상속되는 권한의 명확한 계층 구조가 있을 때 권한 관리는 훨씬 더 쉽습니다. 사이트 내 일부 목록에 세부 권한(고유 권한)이 적용되어 있거나, 일부 사이트에는 고유 권한을 가진 하위 사이트가 있고 다른 사이트에는 상속 권한이 적용되어 있을 때는 관리가 더 어려워집니다. 따라서 가능한 한 사이트와 하위 사이트, 목록과 라이브러리를 구성하여 대부분의 권한을 부모에서 상속받을 수 있도록 하는 것이 모범 사례입니다.
복잡하게 얽힌 SharePoint 권한 구조를 쉽게 정리해 드립니다:
고급 권한
SharePoint의 기본 그룹과 권한 수준은 많은 유형의 조직에 유용한 권한에 대한 일반적인 프레임워크를 제공합니다. 하지만 사용자 구성이 조직 방식과 정확히 일치하지 않거나 사용자가 사이트에서 수행하는 다양한 작업과 그대로 매핑되지 않을 수 있습니다. 기본 권한 수준이 조직에 적합하지 않은 경우 사용자 지정 그룹을 만들고, 특정 권한 수준에 포함된 권한을 변경하거나, 사용자 지정 권한 수준을 만들 수 있습니다.
SharePoint 사이트 권한
이 권한은 사이트 및 개인 설정, 웹 인터페이스, 액세스 및 사이트 구성에 영향을 미칩니다:
- 권한 관리 — 하위 사이트에서 권한 수준을 생성하고 변경하며 사용자 및 그룹에 권한을 할당합니다.
- 웹 분석 데이터 보기 — 사이트 사용 보고서 보기
- 하위 사이트 만들기 — 팀 사이트, 게시 사이트, 뉴스피드 사이트 등 하위 사이트를 만듭니다
- 웹사이트 관리 — 사이트에 대해 모든 관리 및 콘텐츠 관리 작업을 수행합니다
- 페이지 추가 및 사용자 지정 — HTML 페이지를 추가, 변경 및 삭제합니다
- 테마 및 테두리 적용 — 사이트에 테마 또는 테두리를 적용합니다
- 스타일 시트 적용 — 사이트에 스타일 시트(.CSS 파일)를 적용합니다
- 그룹 만들기 — 사이트 모음 내 어디에서나 사용할 수 있는 사용자 그룹을 만듭니다
- 디렉터리 찾아보기 — SharePoint를 사용하여 사이트의 파일과 폴더를 나열합니다
- 셀프 서비스 사이트 생성 사용 — 셀프 서비스 사이트 생성을 사용하여 사이트를 만듭니다
- 페이지 보기 — 사이트의 페이지를 봅니다
- 권한 나열 — 사이트, 목록, 폴더, 문서 또는 목록 항목의 권한을 나열합니다
- 사용자 정보 찾아보기 — 사이트 사용자에 대한 정보를 봅니다
- 알림 관리 — 모든 사이트 사용자의 알림을 관리합니다
- 원격 인터페이스 사용 — SOAP, Web DAV, Client Object Model 또는 SharePoint Designer 인터페이스를 사용하여 사이트에 액세스합니다
- 클라이언트 통합 기능 사용 — 사이트에서 클라이언트 애플리케이션을 실행하는 기능을 사용합니다(이 권한이 없는 사용자는 문서를 로컬로 다운로드한 다음 작업하고, 수정된 문서를 다시 업로드해야 합니다)
- 열기 — 사이트, 목록 또는 폴더를 열고 해당 컨테이너 내부의 항목에 액세스합니다
- 개인 사용자 정보 편집 — 전화번호나 직함을 업데이트하거나 사진을 추가하는 등, 자신의 사용자 정보를 변경합니다
SharePoint 목록 권한
이 권한은 목록, 폴더, 문서의 관리와 항목 및 애플리케이션 페이지 보기와 관련됩니다:
- 목록 관리 — 목록, 목록 열, 그리고 목록의 공개 보기를 만들고 삭제할 수 있음
- 목록 동작 재정의 — 다른 사용자가 체크 아웃한 문서를 폐기하거나 체크 인할 수 있음
- 항목 추가 — 목록에 항목을 추가하고 문서 라이브러리에 문서를 추가할 수 있음
- 항목 편집 — 목록의 항목과 문서 라이브러리의 문서를 편집하고, 문서 라이브러리에서 웹 파트 페이지를 사용자 지정합니다
- 항목 삭제 — 목록에서 항목을 삭제하고 문서 라이브러리에서 문서를 삭제합니다
- 항목 보기 — 목록의 항목과 문서 라이브러리의 문서를 봅니다
- 항목 승인 — 목록, 항목 또는 문서의 새 버전을 승인하거나 거부합니다
- 항목 열기 — 서버 쪽 파일 핸들러를 사용하여 문서를 엽니다(문서는 로컬 컴퓨터로 다운로드되지 않습니다)
- 버전 보기 — 목록 항목 또는 문서의 이전 버전을 확인합니다
- 버전 삭제 — 목록 항목 또는 문서의 이전 버전을 삭제합니다
- 알림 만들기 — 목록, 라이브러리, 폴더, 파일 또는 목록 항목의 변경 사항을 추적하도록 알림을 만듭니다
- 애플리케이션 페이지 보기 — 양식, 보기, 애플리케이션 페이지를 확인합니다
SharePoint 개인 권한
이 권한은 개인 페이지의 구성 및 관리를 다음과 같이 영향을 줍니다:
- 개인 보기 관리 — 개인 목록 보기를 만들고, 변경하고, 삭제할 수 있음
- 개인 웹 파트 추가/제거 — 개인 웹 파트를 추가하거나 제거할 수 있음
- 개인 웹 파트 업데이트 — 개인 웹 파트에서 개인화된 정보를 추가하거나 편집할 수 있습니다.
공유하기
더 알아보기
저자 소개
Jeff Melnick
시스템 엔지니어링 디렉터
Jeff는 Netwrix의 Global Solutions Engineering 분야 전(前) 디렉터입니다. 그는 오랜 기간 Netwrix 블로거이자 연사, 프레젠터로 활동해 왔습니다. Netwrix 블로그에서 Jeff는 시스템 관리 경험을 크게 향상시킬 수 있는 라이프해킹, 팁, 트릭을 공유합니다.