한화솔루션이 석유화학·태양광 분야의 영업 비밀을 포함하는 사내 AI 도구를 안전하게 운영하기 위해 Amazon Bedrock 위에 사내 LLM Gateway를 구축하고 Claude Cowork를 전사 배포한 사례다. 민감 데이터 보호·사용 이력 감사·비용 최적화 세 가지 필수 요건을 기술 아키텍처로 해결하며 국내 엔터프라이즈 최초의 Claude Cowork 전사 배포를 달성했다.
핵심 포인트- 멀티테넌트 인증: JWT의 `tid` 클레임을 먼저 읽어 계열사별 Microsoft Entra ID 테넌트 검증 규칙을 동적으로 선택하는 Lambda Authorizer 구현
- 정적 키 발급 거부: 회사 계정 로그인 후 게이트웨이가 단기 가상 키를 대신 발급 → 키 유출·회수 불가·사용량 귀속 불명확 동시 방지
- 데이터 주권 보장: 프롬프트가 거쳐 가는 모든 인증·감사·저장소(DynamoDB·Aurora·S3)를 자사 AWS 계정 내 자산으로 유지, 외부 임의 접근 차단
- Windows 보안 SW 충돌 해결: 실시간 검사로 요청당 8~15초 지연 발생 → 경로 예외 대신 실행 파일 해시 허용 목록 등재로 1~3초로 단축
- 프롬프트 캐시 역설: TTL을 1시간으로 늘리면 비용이 줄 것이라는 가설과 달리 실데이터 분석 결과 기본값 5분이 최적
- 도입 성과: 사용자 온보딩 30분~1시간 → 5분~10분 단축, 목표 배포 인원 55% 이상 초과
상세 정리- 배경: 석유화학·태양광 공정 노하우가 핵심 경쟁력 — 프롬프트에 담긴 설계값·코드 조각이 영업 비밀이 될 수 있어 보안·거버넌스 타협 불가능
- 핵심 요건 세 가지: 민감 데이터 보호·사용 이력 감사·비용 최적화
- 아키텍처 선택: Amazon Bedrock 위에 사내 LLM Gateway를 직접 구축
- 멀티테넌트 인증: JWT `tid` 클레임 기반으로 계열사별 Entra ID 테넌트를 Lambda Authorizer가 동적 선택·검증
- 키 관리: 사용자는 회사 계정으로 로그인만 하고 게이트웨이가 단기 가상 키를 대신 발급 — 영구 정적 키 존재하지 않음
- 데이터 주권: 모든 인증·감사 로그·데이터(DynamoDB·Aurora·S3)가 자사 계정 내 존재 → 외부 사업자의 임의 접근 원천 차단
- Windows 보안 SW 충돌: 실시간 검사가 요청마다 8~15초 추가 지연, 경로 예외 대신 실행 파일 해시 허용 목록 등재로 1~3초로 해결
- 프롬프트 캐시 TTL: 직관과 반대로 TTL 증가가 비용 절감으로 이어지지 않음 — 실데이터 분석으로 기본값 5분이 최적임을 확인
- 결과: 사용자 온보딩 시간 30~60분 → 5~10분, 목표 배포 인원 55% 이상 초과 달성
왜 읽나엔터프라이즈 보안 요건(다테넌트 인증·정적 키 없는 발급·데이터 주권)을 충족하는 사내 LLM Gateway 아키텍처를 실제 구현 결정과 함께 확인할 수 있다. 보안 SW 충돌 해결법·프롬프트 캐시 TTL 역설 등 예상치 못한 실운영 함정도 포함해 엔터프라이즈 AI 도입 참고 자료로 가치가 높다.