외부 GitHub App을 기업 계정에 설치한다: 새 권한 경계와 운영 점검표
GitHub Enterprise Cloud가 기업 밖에서 만든 공개 GitHub App의 기업 계정 설치를 허용했다. 조직·저장소 권한과 구분되는 범위, 제한 사항과 도입 전 점검 항목을 정리한다.
GitHub는 2026년 8월 7일 GitHub Enterprise Cloud의 기업 소유자가 기업 밖에서 만든 공개 GitHub App을 기업 계정에 설치할 수 있도록 범위를 넓혔다. 외부 통합 도구가 기업 수준의 관리 기능을 제공할 길이 열렸지만, 설치가 곧 조직이나 저장소 접근을 뜻하지는 않는다.
무엇이 바뀌었나
기업 소유자는 이제 외부 사용자나 조직이 만든 공개 GitHub App을 기업 계정에 설치할 수 있다. 모든 사용자와 조직도 기업 권한을 요청하는 GitHub App을 만들 수 있다. 이번 변경의 대상은 기업 계정 자체이며, 조직과 저장소 권한은 별도의 설치와 승인이 필요하다.
다만 Enterprise organization installations와 Enterprise organization installation repositories 권한을 사용하는 앱은 기업 경계를 넘어 설치할 수 없다. GitHub는 이 API가 기업 내 모든 조직의 앱 설치를 관리할 수 있어 추가 통제가 필요하다고 설명했다. 이미 여러 기업에 설치된 앱에는 이 권한을 추가할 수 없다.
개발자와 플랫폼 팀에 왜 중요한가
기업 단위 자산 목록, 정책 점검, 감사와 비용 관리 같은 통합 도구를 각 기업이 직접 만들지 않아도 외부 공급자가 제공할 수 있다. 반면 기업 권한은 저장소 읽기 권한과 성격이 다르므로, 승인 과정에서 “앱 설치”라는 한 문장만 보고 접근 범위를 판단하면 안 된다.
기존 프로젝트와 운영에 미치는 영향
기존 GitHub App이 조직·저장소 설치만 전제로 설계됐다면 즉시 바뀌는 것은 없다. 기업 기능을 추가하려는 앱 개발자는 매니페스트와 권한 요청, 웹훅 처리, 고객별 설치 식별자를 다시 설계해야 한다. 플랫폼 팀은 기업 설치와 조직 설치를 별도 자산으로 기록하고, 토큰이 어느 계정 경계에서 발급됐는지 로그에 남겨야 한다.
적용 전 확인 사항
- 앱이 요청하는 기업 권한을 최소화하고, 조직·저장소 권한과 구분해 승인한다.
- 설치 주체, 공급자, 개인정보 처리와 로그 보존 정책을 확인한다.
- 기업 간 설치 제한이 걸리는 두 관리 권한을 사용하는지 점검한다.
- 테스트 기업에서 웹훅, 토큰 수명, 권한 철회와 앱 삭제 흐름을 검증한다.
- 감사 로그에서 기업 설치와 하위 조직 설치를 서로 연결할 수 있는지 확인한다.
- 기존 앱에 새 권한을 추가할 때 재승인과 서비스 중단 가능성을 배포 전에 확인한다.