정책
영어 원문 -- 번역은 기술 검토 대기 중입니다
Supported modes: Hosted Hybrid Local Available in: Free Solo Teams (audit retention is a configured window by tier: Free 7 days, Solo 90 days, Teams 365 days, see Feature Availability)
정책은 AI 에이전트가 할 수 있는 일과 할 수 없는 일을 정하는 규칙입니다. 이 페이지에서는 정책을 구성하는 방법, SDK 호출과의 연결 방식, 평가 순서, 와일드카드, 조건, 암호화, 캐싱까지 모든 것을 다룹니다.
핵심 개념
정책은 이름이 붙은 규칙의 모음입니다. 각 규칙은 “에이전트가 리소스 Y에 대해 액션 X를 시도하면, 답은 허용 또는 거부다”라고 말합니다.
{
"name": "my-policy",
"rules": [
{
"effect": "allow",
"action": "llm:generate",
"resource": "model/gpt-4"
}
]
}
SDK 코드가 cz.guard("llm", method="generate", args={"model": "gpt-5.4"})를 호출하면, SDK는 이 규칙을 찾아 효과가 allow임을 확인하고 액션을 진행시킵니다.
액션 문자열 형식: 정책 규칙의 액션 문자열은 콜론 구분 형식(
tool:method)을 사용합니다. SDK 호출은tool과method를 별도의 매개변수로 전달하며, 두 값은tool:method로 매칭됩니다. 예:llm:generate,tool:call,data:read,api:request.
SDK 호출이 정책 규칙에 매핑되는 방식
이것이 이해해야 할 가장 중요한 내용입니다. guard() 호출은 도구 이름과 메서드를 정책 액션에, args를 정책 조건에 매핑합니다.
SDK call: Policy rule:
cz.guard( {
"llm", "action": "llm:generate",
method="generate", --> "resource": "model/gpt-5.4",
args={ --> "conditions": {
"model": "gpt-5.4", "agent_id": "agent-*"
"agent_id": "agent-001", },
}, "effect": "allow"
) }
- 도구 이름과 메서드가 정책 액션 문자열을 이룹니다(예:
"llm"+"generate"="llm:generate"). - args 딕셔너리는 규칙의
conditions객체(있는 경우)와 매칭됩니다. - 모든 필드가 일치하면 규칙의
effect가 결과를 결정합니다.
정책 구성: 단계별 안내
1단계: 액션 선택
액션은 에이전트가 하려는 일을 설명합니다. 이름 규칙은 직접 정합니다. 일반적인 패턴은 다음과 같습니다.
| 액션 | 의미 | 사용 시점 |
|---|---|---|
llm:generate | 텍스트 생성을 위해 LLM 호출 | chat.completions.create() 또는 messages.create() 호출 전 |
llm:embed | 임베딩 생성 | embeddings.create() 호출 전 |
tool:call | 도구 또는 함수 호출 | LLM이 요청한 도구를 실행하기 전 |
mcp.tool:call | MCP 도구 호출 | MCP 프로토콜을 통해 도구를 호출하기 전 |
mcp.resource:read | MCP 리소스 읽기 | MCP를 통해 데이터를 읽기 전 |
data:read | 데이터 소스에서 읽기 | 데이터베이스나 벡터 저장소를 쿼리하기 전 |
data:write | 데이터 소스에 쓰기 | 데이터를 삽입하거나 업데이트하기 전 |
file:read | 파일 읽기 | 디스크의 파일에 접근하기 전 |
file:write | 파일 쓰기 | 파일을 쓰거나 수정하기 전 |
api:request | 아웃바운드 HTTP 요청 보내기 | 외부 API를 호출하기 전 |
* | 모든 액션 | 전체 포괄(catch-all) 규칙 |
직접 액션 이름을 만들어 써도 됩니다. 액션 이름은 그저 문자열입니다. SDK와 정책 규칙이 같은 문자열을 사용하며, 이것이 둘을 연결하는 방식입니다.