DEEP DATA SECURITY · DIRECT END USER

선언형 데이터 권한을 실제 조회로 확인합니다.

VPD 트랙과 분리된 DDS 전용 인스턴스입니다. 선택한 END USER로 직접 접속해 Oracle의 DATA ROLE과 DATA GRANT가 적용된 결과를 보여줍니다.

이 화면의 보안 경계

이 인스턴스는 VPD 권한 테이블을 읽어 조건을 계산하지 않습니다. END USER → DATA ROLE → DATA GRANT → 보호 VIEW가 전부 Oracle DDS에 선언되어 있고, 조회 결과는 그 선언의 적용 결과입니다.

Bearer 키를 ORDS Handler에서 사용자 이름으로 바꾸는 것만으로는 DDS 보안 컨텍스트가 만들어지지 않습니다. 그래서 이 비교 트랙은 직접 END USER logon을 검증합니다.

1
IDENTITY

END USER

실제 DDS 보안 사용자로 DB에 접속합니다.

2
POLICY

DATA ROLE / GRANT

원본별 허용 범위가 선언형으로 연결됩니다.

3
3EVIDENCE

조회 결과

허용된 VIEW와 행만 반환됩니다.

DDS 사용자 비밀번호가 설정되지 않았습니다. VM에서는 DDSUSER_*_PASSWORD 또는 DDS_BACKOFFICE_*_PASSWORD 환경 변수를 설정해야 조회할 수 있습니다.
1 · SECURITY SUBJECT

조회 주체와 데이터 원본 선택

선택한 DDS END USER의 권한으로 직접 연결합니다. 비밀번호는 화면에 표시하거나 저장하지 않습니다.

2 · EXPECTED MATRIX

원본별 권한 매트릭스

VPD와 같은 4가지 업무 사례를 DDS의 선언형 권한으로 재현합니다.

ddsuser_myMY 원본 허용PG 객체는 ORA-00942
ddsuser_pgPG 원본 허용MY 객체는 ORA-00942
ddsuser_bothPG + MY 허용두 DATA GRANT 모두 적용
ddsuser_none접속만 허용데이터 권한 없음 · default deny
3 · EVIDENCE

조회 결과

ADMIN.V_DDS_CUSTOMERS_PG

상태
결과 메시지
SESSION_USER-
ORA_END_USER_CONTEXT-
반환 행0
ID이름이메일가입일지역
1 Alice alice@example.com 2026-01-01 APAC
조회 조건을 통과한 행이 없습니다.
판정 근거와 운영 메모

성공한 경우 연결 시점의 SESSION_USERORA_END_USER_CONTEXT를 함께 확인할 수 있습니다. 차단된 경우 DDS가 보호 객체 자체를 숨겨 ORA-00942를 반환하는 것이 정상입니다.

현재 앱은 결과만 읽습니다. 권한 변경은 CREATE DATA ROLE, GRANT DATA ROLE, CREATE DATA GRANT 승인 절차를 거쳐 SQL로 관리합니다.