최소 권한 원칙을 실제 설계 경험으로 설명한다
IAM 플랫폼 설계에서 저는 역할별로 필요한 최소한의 권한만 부여하는 구조가 가장 중요하다고 생각합니다. 학부 프로젝트에서 사내 문서 관리 시스템을 설계할 때, 초기에는 로그인한 사용자 전체에게 동일한 권한을 부여했습니다.
이후 관리자·일반 사용자·게스트로 역할을 나누고, 각 역할이 접근할 수 있는 문서 범위를 제한하는 방식으로 재설계했습니다. 이 과정에서 실제로 게스트 계정이 삭제 권한까지 갖고 있던 설계 결함을 발견해 수정할 수 있었습니다.
이 경험으로 권한 설계는 처음부터 세분화해두지 않으면 나중에 구조를 바꾸기 어렵다는 것을 배웠습니다.