DDS · PUBLISH
애플리케이션 권한을 DDS에 반영
사용자·그룹·역할·테이블 권한을 계산한 뒤 DDS DATA GRANT로 게시합니다.
VPD와 DDS의 반영 차이 보기
이 화면은 직접 DDS END USER 비교 경로와 일반 객체의 선언형 Grant를 미리 보고 게시하는 단계입니다. 토큰 기반 벡터 경로는 별도 객체별 Data Grant predicate가 요청 시 공통 권한 테이블을 다시 평가합니다.
그룹 자체를 DDS 그룹으로 복사하지는 않습니다. 애플리케이션 그룹의 역할 상속을 계산해 직접 비교용 DATA ROLE Grant에 반영하고, 토큰 경로에서는 같은 effective role 계산을 predicate 함수가 사용합니다.
VPD 권한과 DDS 객체의 매핑 기준
| 공통 권한 관리 | DDS에서의 표현 | 반영 시점 |
|---|---|---|
| 애플리케이션 사용자 | 매핑된 DDS END USER + DATA ROLE | 게시할 때 매핑 확인 |
| 그룹과 그룹에 연결된 역할 | 그룹을 복사하지 않고 최종 predicate로 합산 | 미리보기·게시 때 계산 |
| 테이블·VIEW SELECT 권한 | 보호 객체별 DATA GRANT ... WHERE ... | 권한 변경 후 게시 |
| Bearer 토큰 벡터 검색 | 기술 사용자 Context + 객체별 Data Grant predicate | 34_dds_token_data_grant_common_auth.sql 경계 |
| 원문 표시 허용 컬럼 | AS SELECT 또는 ALL COLUMNS EXCEPT | 권한 변경 후 게시 |
VPD는 요청마다 권한 테이블을 평가하지만, DDS는 게시된 Grant가 바뀔 때까지 이전 선언을 계속 사용합니다. 이 화면의 게시 버튼이 두 모델을 동기화하는 경계입니다.
1 · COMPILE
0명 매핑
현재 유효 권한 미리보기
직접 부여된 역할과 활성 그룹에서 상속된 역할을 합쳐 DDS Grant를 만듭니다.
게시할 수 있는 ALLOW 권한이 없습니다. 보호 객체 매핑과 권한 규칙을 먼저 확인하세요.
| 애플리케이션 주체 | 애플리케이션 객체 | DDS 주체/객체 | 판정 | predicate | 컬럼 제외 |
|---|---|---|---|---|---|
| 사용자mapping | CB_VECTOR_SEARCH_DOCUMENTS |
ADMIN.CB_DDS_VECTOR_SEARCH_DOCUMENTSGRANT |
게시 가능 검토 필요 메모 | predicate |
없음 |
| 매핑된 유효 권한에서 DDS Grant 대상을 찾지 못했습니다. | |||||
반영 전 확인할 항목
지원되지 않는 객체나 매핑 누락은 게시하지 않고 경고로 남깁니다. DDS 객체 매핑이 없는 기존 Grant도 이 화면에서는 건드리지 않습니다.
- 경고
게시되는 SQL 보기
GRANT
CREATE OR REPLACE DATA GRANT ...