DEEP DATA SECURITY · INDEPENDENT DEMO

업무 사용자의 지식 접근 범위를 DDS로 확인합니다.

이 화면은 VPD 데모와 별도로 실행되는 DDS 보조 검증 화면입니다. 실제 시나리오는 세일즈 사용자의 토큰이 `TECH_TAG=SALES`인 지식 청크만 검색하도록 제한하는 것입니다.

이 화면의 보안 경계

문서를 청킹·임베딩할 때 각 청크의 TECH_TAG에 업무 분류값을 저장합니다. 권한 관리에서는 역할에 허용할 값을 등록하고, DDS Data Grant가 보호 VIEW의 해당 컬럼 값을 predicate로 평가합니다.

예를 들어 세일즈 사용자의 토큰이 업무 사용자 agent_sales로 매핑되고 역할에 ALLOW TAG SALES가 있으면, 검색 결과에는 TECH_TAG에 SALES가 포함된 청크만 남습니다.

1
IDENTITY

업무 사용자 토큰

Bearer 토큰을 세일즈 업무 사용자로 매핑합니다.

2
POLICY

객체별 DATA GRANT

보호 VIEW의 컬럼 값과 공통 권한 규칙을 연결합니다.

3
3EVIDENCE

허용된 지식

SALES 값이 붙은 청크만 벡터 검색 결과로 반환됩니다.

SAME MANAGEMENT FLOW

VPD 데모와 같은 권한 관리 흐름

사용자·그룹·역할·데이터 권한은 같은 순서로 설계하고, 문서 청크의 분류값과 보호 VIEW를 DDS Data Grant로 연결합니다.

DDS 직접 비교 사용자의 비밀번호가 설정되지 않았습니다. 주 시나리오인 토큰 검색은 /vector-knowledge에서 기술 사용자 설정을 별도로 확인합니다.
저수준 PG/MY DDS 예제 열기
1 · SECURITY SUBJECT

저수준 DDS 직접 검증

PG/MY는 제품 시나리오가 아니라 DDS의 객체별 직접 Grant 동작을 확인하기 위한 보조 예제입니다.

2 · EXPECTED MATRIX

보조 원본 권한 매트릭스

아래 PG/MY 매트릭스는 지식 검색 시나리오와 분리된 DDS 저수준 테스트 데이터입니다.

dds_demo_myMY 데이터셋 허용PG 객체는 ORA-00942
dds_demo_pgPG 데이터셋 허용MY 객체는 ORA-00942
dds_demo_bothPG + MY 허용두 DATA GRANT 모두 적용
dds_demo_none접속만 허용데이터 권한 없음 · default deny
3 · EVIDENCE

조회 결과

ADMIN.V_DDS_CUSTOMERS_PG

상태
결과 메시지
SESSION_USER-
ORA_END_USER_CONTEXT-
반환 행0
ID이름이메일가입일지역
1 Alice alice@example.com 2026-01-01 APAC
조회 조건을 통과한 행이 없습니다.
판정 근거와 운영 메모

성공한 경우 연결 시점의 SESSION_USERORA_END_USER_CONTEXT를 함께 확인할 수 있습니다. 차단된 경우 DDS가 보호 객체 자체를 숨겨 ORA-00942를 반환하는 것이 정상입니다.

현재 앱은 결과만 읽습니다. 권한 변경은 CREATE DATA ROLE, GRANT DATA ROLE, CREATE DATA GRANT 승인 절차를 거쳐 SQL로 관리합니다.