공용 계정으로 AI를 SAP에 붙이지 마세요
AI 에이전트를 ERP에 연결할 때 가장 먼저 결정해야 할 것은 어떤 모델을 쓰느냐가 아니라 누구의 권한으로 접근하느냐입니다. 공용 기술 계정의 함정과, 사용자별 인증과 감사 체계를 갖추는 방법을 정리합니다.
1. AI를 ERP에 붙일 때 진짜 첫 질문
지금까지 이 시리즈는 SAP의 데이터와 기능을 AI 도구로 바꾸는 방법을 다뤘습니다. OData, 분석 쿼리, 기존 ABAP 자산, 그리고 개발 자동화까지요. 그런데 이 모든 도구에는 앞서 반드시 답해야 할 질문이 하나 있습니다.
AI 에이전트는 누구의 권한으로 SAP에 접근하는가?
어떤 모델을 쓸지보다 이 질문이 먼저입니다. 여기서 잘못 출발하면, 아무리 도구를 잘 만들어도 그 위에 쌓는 모든 것이 감사와 권한의 사각지대가 되기 때문입니다.
2. 공용 계정의 함정
AI를 SAP에 연결하는 가장 빠른 길은 Technical User 하나를 만들어 모든 요청을 그 계정으로 보내는 것입니다. 빠르지만, 이렇게 하면 네 가지가 동시에 무너집니다.
- 감사 불가 - 로그에는 늘 그 Technical User만 남습니다. 실제로 누가 그 조회를 요청했는지 알 수 없습니다.
- 권한 과다 - 모든 사람의 요청을 처리하려면 그 계정에 광범위한 권한을 줘야 합니다. 최소 권한 원칙이 깨집니다.
- 권한 분리 붕괴 - 영업 담당자도, 재무 담당자도 같은 계정으로 접근하니 SAP의 조직별 권한이 무의미해집니다.
- 사고 추적 불가 - 문제가 생겨도 책임 소재를 가릴 수 없습니다. “그 계정이 했다”는 정보는 아무것도 알려주지 않습니다.
AI가 단순 조회를 넘어 실행과 개발까지 하게 되면, 이 함정의 비용은 감당할 수 없이 커집니다.
3. 필요한 것은 사용자별 신원
해법의 핵심은 단순합니다. 요청한 사람의 신원을 SAP까지 그대로 전달하는 것. 이건 두 개의 층으로 나뉩니다.
첫째, AI 클라이언트를 인증합니다. 어떤 AI 클라이언트가 어떤 사용자를 대신해 도구를 호출하는지를 표준 방식으로 검증해야 합니다. 여기에는 OAuth 2.1이 적합합니다. PKCE 기반 인가 코드 흐름으로 클라이언트를 검증하고, 토큰에 스코프를 실어 “이 토큰으로 무엇을 할 수 있는지”를 제한합니다. 예를 들어 도구 호출용 스코프와 자원 조회용 스코프를 나누면, 클라이언트마다 허용 범위가 달라집니다.
둘째, SAP에는 개인 신원으로 접근합니다. 인증된 사용자를 공용 계정이 아니라 본인의 SAP 신원으로 로그인시켜야 합니다. SSO 방식으로 개별 사용자를 SAP 시스템에 연결하면, SAP 안의 조직별 권한이 그대로 적용됩니다. 영업 담당자는 자기 조직의 데이터만, 재무 담당자는 자기 권한 범위만 보게 됩니다.
이 두 층이 갖춰지면, AI를 거친 요청도 사람이 직접 로그인한 것과 동일한 권한 경계 안에서 처리됩니다.
4. 접근은 좁게, 기록은 전부
사용자별 신원 위에 두 가지 통제를 더 얹습니다.
허용 시스템 제한. AI 클라이언트마다 접근 가능한 SAP 시스템을 지정합니다. 특정 클라이언트가 허용되지 않은 시스템에 접근하려 하면 요청 자체가 거부됩니다. 개발 에이전트와 현업 에이전트가 볼 수 있는 시스템이 다릅니다.
감사 로그. 모든 접근 시도를 기록합니다. 어떤 클라이언트가, 어떤 사용자로, 어떤 시스템에 접근을 시도했고, 성공했는지 실패했는지, 실패라면 이유까지 남깁니다. 성공만이 아니라 실패한 시도도 함께 남는 것이 중요합니다. 이상 징후는 대개 실패한 시도에서 먼저 드러나기 때문입니다.
5. 도입 전 점검할 것
AI와 ERP 연동을 검토한다면, 인증 계층에 대해 다음을 확인해 보시길 권합니다.
- SAP 접근이 개인 신원으로 이뤄지는가, 아니면 공용 계정으로 처리되는가
- 표준 프로토콜(OAuth 2.1, SSO)을 쓰는가, 아니면 자체 토큰을 임의로 발급하는가
- 클라이언트별로 접근 가능한 시스템과 스코프를 제한할 수 있는가
- 누가 언제 무엇에 접근했는지 감사 로그가 남는가
- 실패한 접근 시도도 기록되는가
이 다섯 가지가 안 되어 있다면, 도구가 아무리 훌륭해도 운영에 올리기 어렵습니다. 반대로 이 계층이 갖춰지면, 앞선 글에서 다룬 조회, 실행, 개발 자동화를 안심하고 확장할 수 있습니다.
마무리
AI를 ERP에 연결하는 일은 도구를 만드는 것에서 끝나지 않습니다. 그 도구를 누가, 어떤 권한으로, 어떤 기록을 남기며 쓰느냐가 실제 운영의 성패를 가릅니다. 공용 계정으로 시작하면 편하지만, 그 편함은 곧 감사와 권한의 부채로 돌아옵니다.
LITEWAY의 IntelliSSO는 OAuth 2.1과 SSO를 기반으로 AI의 SAP 접근을 사용자별로 인증하고, 시스템 단위로 제한하며, 모든 접근을 기록합니다. 앞선 글들이 SAP를 AI 도구로 바꾸는 방법이었다면, 이 인증과 감사 계층은 그 도구들을 실제로 운영 가능하게 만드는 토대입니다. 자세한 방향은 Intellidesk에서 확인하실 수 있습니다.
Intellidesk
AI의 SAP 접근을 사용자별로 통제하세요
OAuth 2.1과 SSO로 개인 신원을 유지하고, 클라이언트별 허용 시스템과 감사 로그로 모든 접근을 통제합니다. 공용 계정이 아니라 개인 권한으로 ERP에 접근하는 구조를 만듭니다.
Intellidesk 살펴보기