데이터 접근 제어
행 접근과 컬럼 마스킹 운영 흐름
업무 사용자와 데이터 접근 기준을 관리하고, DB가 적용한 결과까지 확인합니다.
도움말: 메뉴와 권한 적용 구조 보기
왜 권한 테이블을 따로 관리하나요?
DB 연결은 공용 실행 계정 하나로 유지하되, 실제 업무 사용자는 CB_APP_USER와 역할·권한 테이블에서 찾습니다. 요청마다 토큰이 사용자를 식별하고 행 접근 정책이 그 사용자의 행 조건을 계산하며, 컬럼 원문/마스킹은 ASO/Data Redaction 정책이 별도로 판단합니다.
메뉴 안내
처음 설정할 때의 순서
권한을 먼저 만들고 보호 대상을 연결한 뒤, 실제 사용자 토큰으로 결과를 검증합니다. 권한은 토큰에 복사되지 않아 이후 변경도 다음 요청부터 반영됩니다.
요청마다 권한이 적용되는 흐름
권한 데이터 모델
실행 SQL은 어디에서 확인하나요?
DB 감사 실행 증적은 FGA가 남긴 실제 실행 SQL과 VPD RLS 정보를 보여줍니다. 화면의 SQL 재현은 설정을 이해하기 위한 참고용이며, 실행 증적과 구분합니다.
데이터 처리 오류가 발생했습니다.
./run.sh backoffice-support
전체 그림
토큰은 사용자를 식별하고, DB 정책이 행과 컬럼을 나눠서 제어합니다
이 백오피스는 토큰 자체에 권한을 복사하지 않습니다. 요청 시점에 토큰으로 사용자를 찾고, 저장된 역할·규칙을 DB 세션 context와 VPD/ASO 정책에 반영합니다.
- 1. 사용자 식별
- Bearer Token으로
CB_AGENT_CTX에 사용자·부서·이해관계자 정보를 설정합니다. - 2. 행 접근(VPD)
- 행 접근 규칙이 대상 테이블의 WHERE predicate로 변환되어 볼 수 있는 행만 남깁니다.
- 3. 컬럼 마스킹(ASO)
- 허용된 행 안에서 민감 컬럼을 원문으로 줄지, 마스킹해서 줄지 결정합니다.
- 4. 접근 검증
- 토큰으로 실제 ORDS 조회를 실행하고, 결과 행·마스킹 컬럼·감사 증적을 확인합니다.
바로 시작
등록 대상 상세
현재 검증 가능한 데이터
행 접근 규칙과 ORDS 경로가 등록된 보호 객체입니다.
| 데이터 객체 | 검증 경로 | 상태 |
|---|---|---|
| ADMIN.OBJECT | path |
사용 가능 |
| 아직 검증할 보호 객체가 없습니다. 행 접근 규칙에서 객체 접근을 먼저 등록하세요. | ||