PROJECT · lymphhub

lymphhub

개발 중

TOJI 전 서비스를 연결하는 자체 IAM 데이터 플레인

Postgres + Redis + SpiceDB 기반 자체 호스팅 IAM입니다. SaaS 고객 signup·login·session verify를 담당하는 identity-svc(HTTP)와 API 요청마다 호출되는 stateless session-svc(gRPC)로 구성되며, TOJI 전 서비스 인증의 단일 창구 역할을 합니다.

Flow 개요

lymphhub의 자체 flow가 왼쪽에서 오른쪽으로 이어집니다 — 노드를 클릭하면 설명이, 드래그하면 이동, 스크롤하면 확대/축소됩니다. 색이 있는 노드는 다른 서비스입니다.

핵심 기능

  • 멀티모드 단일 바이너리 — identity·session·migrate 서브커맨드로 세 개의 K8s Deployment를 구동
  • SpiceDB 기반 Zanzibar 권한 모델 — container 멤버십·역할 할당의 단일 진실공급원
  • Redis Hot Session Store — Postgres를 읽지 않는 세션 검증으로 p99 < 5ms 달성
  • actors + containers Generic 데이터 모델 — 사람·봇·조직을 하나의 스키마로 통합

Why lymphhub

이런 순간에 쓰입니다

인사팀

› ERP·HR 연동으로 임직원 계정을 단일 창구에서 자동 관리할 수 있을까?

LYMPHHUB 응답

lymphhub REST API로 HR 시스템이 입사·퇴직 이벤트를 직접 호출합니다. 입사 시 actor 생성과 부서 container 권한이 자동 부여되고, 퇴직 시 단일 API 호출로 전 시스템 접근이 즉시 차단됩니다.

HR 시스템 → identity-svc API → actor 프로비저닝 → SpiceDB 권한 자동 부여

HR 이벤트 → actor 자동 프로비저닝 · 즉시 비활성화

플랫폼 엔지니어

› K8s·IaaS·LLDAP·서비스를 단일 SSO로 통합할 수 있을까?

LYMPHHUB 응답

SpiceDB가 모든 actor·container 권한의 단일 진실공급원이 됩니다. K8s 서비스 계정부터 LLDAP 사용자까지 동일한 Zanzibar 권한 모델로 제어하며, 새 시스템 추가 시 스키마 변경 없이 SpiceDB 관계 확장만으로 통합됩니다.

actor(K8s·IaaS·LLDAP·service) → identity-svc → SpiceDB → 권한 확인

TOJI 전 서비스 공통 인증 단일 창구

자동화 봇 운영팀

› AI bot이 사용자 대신 행위를 수행할 때 권한을 안전하게 제어할 수 있을까?

LYMPHHUB 응답

bot 서비스 계정이 1등 시민으로 설계돼 있습니다. SpiceDB CheckPermission으로 에이전트 행위 범위를 선언적으로 제어하며, admin 자격증명 없이 최소 권한 원칙을 적용할 수 있습니다.

bot service account → SpiceDB CheckPermission → identity-svc 행위 수행

bot 서비스 계정 — SpiceDB 권한 선언적 제어

스타트업 인프라팀

› 자체 호스팅으로 인증 비용을 통제하면서도 확장 가능한 SSO를 운영할 수 있을까?

LYMPHHUB 응답

lymphhub는 Go 단일 바이너리라 서버 한 대에서도 시작할 수 있습니다. 트래픽이 늘어나면 session-svc를 자동으로 수평 확장해 대응하며, 외부 인증 서비스 없이 인프라 비용만 발생합니다.

Go 단일 바이너리 배포 → session-svc HPA → 트래픽 증가 → 자동 확장

자체 호스팅 — 외부 의존성 없는 확장 가능한 구조

관련 시나리오

아키텍처 상세 문의하기