07
최종 평가는 기능보다 회복 가능성에 둡니다
저희가 기업 CI를 평가할 때는 기능 지원만 보지 않습니다. Team API Key는 팀 단위 자동화와 직원 독립성에서 유리하지만, 앱 단위 격리는 별도 설계가 필요합니다. Individual API Key는 사용자 권한에 맞춘 범위 축소가 가능하지만, 기능 제한과 인사 이벤트 의존성이 있습니다.
최종 승인 전에는 다음 증거를 남겨야 합니다.
- 각 키가 실제로 호출한 API와 앱 범위
- CI Secret에 접근할 수 있는 실행 주체
- p8 주입과 작업 후 삭제 기록
- 키 폐기 후 실패하는지 확인한 복구 연습
- 대체 키로 전환하는 승인 절차
- 일반 빌드 노드와 신뢰 배포 맥의 분리 상태
- 퇴사·권한 변경 시 계정과 키를 함께 차단한 기록
기존 구조가 직원 개인 키를 사용하거나 공유 빌드 맥에 p8 파일을 오래 남긴다면, 현재 방식은 계정 변경에 취약하고 유출 범위가 넓으며 감사 증거도 부족합니다. 일반 빌드와 신뢰 배포를 한 노드에서 처리하면 비신뢰 브랜치가 생산 비밀에 접근할 가능성도 커집니다. 이런 경우에는 전용 원격 맥 노드, 통제된 Secret 주입, 작업 후 정리, 교체 시 복구 증거를 갖춘 임대 환경이 직접 장비를 공유하는 방식보다 관리 경계를 명확히 만들 수 있습니다. 필요하다면 VNCMac의 원격 맥 서비스를 검토하되, 장기 고정 부하나 물리 장비 접근이 필요한 조직에는 직접 구매가 더 적합할 수 있습니다.
생산 CI의 기본값은 작업별 최소 권한 Team API Key입니다. Individual API Key는 제한된 사용자 자동화로 범위를 좁히고, 서명 자산과 공증은 별도의 신뢰 배포 체계로 분리해야 합니다. 이 기준으로 현재 파이프라인의 키 장부, Secret 접근 정책, 폐기 연습, 원격 맥 작업 공간 정리 기록을 차례로 검증하면 됩니다.