Skip to main content
커넥터는 외부 서비스에 저장한 자격증명입니다. 워크스페이스 수준에서 한번 세우면, 어느 Flow나 파운더리 파이프라인이든 다시 인증하지 않고 이름으로 참조합니다.

지원 서비스

새 커넥터가 계속 나옵니다. 앱의 픽커가 지금 목록을 보여줍니다.

커넥터 만들기

Settings → Connections → New 입니다.
  1. 서비스를 고릅니다.
  2. OAuth로 인증하거나(대부분 서비스), 자격증명을 직접 붙여 넣습니다(DB, S3, 일반 HTTP).
  3. 기억하기 좋은 이름을 붙입니다.
  4. 범위를 좁힐 수 있습니다(특정 폴더, 버킷, 채널). 좁은 범위가 뜻밖의 노출을 줄입니다.
저장합니다. 자격증명이 그 자리에서 암호화되고 UI나 API로 절대 안 돌아옵니다.

CLI에서

전체 CLI 문서는 nora connectors 입니다.

커넥터 쓰기

서비스를 쓰는 아무 블록에서든(파이프라인의 Source 블록, Flow의 Tool 블록) 드롭다운에서 커넥터를 고릅니다. 블록이 서비스에 맞는 설정(어느 폴더, 어느 채널, 어느 SQL)을 띄우고, 자격증명은 커넥터에서 옵니다.

테스트

커넥터마다 Test 버튼이 있습니다(CLI에서는 nora connectors invoke <id> ping). 읽기 전용 프로브(폴더 목록, 채널 메시지 수, SELECT 1)를 돌립니다. 초록이면 자격증명이 유효합니다.

자격증명 로테이션

Settings → Connections → [커넥터] → Rotate 입니다. 또는 이렇게요.
이전 자격증명이 60분 유예 동안 그대로 돼, 돌던 파이프라인이 실패하지 않습니다. 스케줄로 돌리거나(분기마다가 흔합니다) 새는 게 의심되면 바로 돌립니다.

최소 권한

이렇게 권합니다.
  • OAuth 커넥터는 읽기 전용을 채우는 가장 좁은 범위가 기본입니다.
  • DB는 특정 스키마에 SELECT만 있는 Nora 전용 사용자를 만드세요.
  • S3는 prefix 하나로 좁힌 IAM 정책을 쓰세요.
  • 웹훅은 워크스페이스 전체 bearer가 아니라 엔드포인트별 토큰을 쓰세요.
범위 넓은 자격증명은 세우기 쉽지만, 새면 번지는 범위가 큽니다.

삭제

Flow나 파이프라인이 아직 커넥터를 쓰면 삭제가 실패합니다. 에러가 막는 것의 이름을 알려 주니 무엇을 먼저 고칠지 알 수 있습니다. 삭제는 감사됩니다(감사 트레일 참고).

커스텀 auth

픽커에 없는 서비스는 HTTP(일반) 커넥터를 씁니다. 이런 걸 지원합니다.
  • API key(X-API-Key나 커스텀 헤더).
  • Bearer 토큰.
  • Basic auth.
  • OAuth 2.0 client credentials.
  • 작은 pre-request 스크립트로 서명한 요청(고급).
Tool 별 헤더와 엮으면 사실상 어느 HTTP 서비스든 다룰 수 있습니다.

커넥터냐 Tool 이냐

  • 커넥터 다시 쓰는 자격증명, 특히 여러 Flow가 같은 서비스를 나눠 쓸 때.
  • Tool 블록 인라인입니다. 자격증명이 Tool에 삽니다. 한 Flow에 바로 이은 일회성 연동에 맞습니다.
원칙은 이렇습니다. 두 Flow가 같은 자격증명을 쓸 거면 커넥터, 한 Flow 만이면 Tool 블록이 더 간단합니다.

관련