고급 설정
고급 접근 조건
도움말
일반 권한은 이 화면에서 만들지 않습니다. 권한체계로 표현할 수 없는 객체 전용 조건이 있을 때만 별도 함수를 추가합니다.
조회할 수 없습니다.
message
등록되었습니다.
처리할 수 없습니다.
기본 동작: 권한체계 자동 반영
권한 규칙으로 이동
대부분의 변경은 권한 규칙 화면에서 끝납니다.
운영자 설정과 DB 자동 처리의 차이 보기
운영자가 관리하는 것
사용자, 그룹, 역할, 객체별 ALLOW/DENY, 행 조건과 컬럼 공개 범위를 관리합니다.
DB가 자동으로 하는 것
CB_AGENT_DOC_VPD_FILTER가 요청마다 그 권한을 합쳐 predicate를 만들고, 권한이나 유효한 컨텍스트가 없으면 1=0으로 차단합니다.
보호되는 핵심 함수
CB_AGENT_DOC_VPD_FILTER
이 화면과 서버 양쪽에서 직접 덮어쓰기를 차단합니다.
Filter 설명과 작성 기준 보기
Filter 설명: 이 화면의 function은 DB가 행을 걸러낼 predicate를 반환합니다. 기본 함수는 사용자·그룹·역할·TAG 권한을 동적으로 읽고, 별도 Filter는 객체 고유 조건을 추가할 때만 사용합니다. 저장하는 설명에는 대상, 조건, 예상되는 허용/차단 결과를 적습니다.
고급: 별도 Filter 만들기
먼저 이 기준을 확인하세요.
- 사용 가능: 권한 테이블로 표현할 수 없는 객체 고유 조건을 별도 함수로 격리할 때
- 사용 금지: 부서, 본인, 특정 값, 역할별 허용처럼 기존 권한 규칙이 지원하는 조건을 중복 작성할 때
- 안전 원칙: 컨텍스트가 없거나 값이 잘못되면 반드시
1=0인 fail-closed 결과를 사용 - 검증 원칙: 허용·거부·빈 컨텍스트·예상 밖 값 테스트를 만든 뒤 한 객체에 먼저 적용
설치된 Filter 함수
0| Function | 구분 | 설명 | Source / 변경 |
|---|---|---|---|
ADMIN.FILTER |
권한체계 기본 별도 Filter | Filter 목적 | |
|
Source 보기를 누르면 현재 함수 내용을 표시합니다.
이 함수는 권한체계의 핵심 실행 경로이므로 직접 수정할 수 없습니다. 행 접근 규칙을 변경하세요.
|
|||
| 설치된 VPD 함수가 없습니다. | |||
고급: 적용된 Policy를 별도 Filter로 교체
영향 범위
기존 policy를 삭제한 뒤 새 policy를 등록합니다. 기본 권한체계 경로에서 벗어나므로 대상 객체, 거부 조건, 복구할 기본 함수와 검증 토큰을 먼저 준비하세요.
| Object | 현재 Policy | 현재 Function | 구분 | 교체 |
|---|---|---|---|---|
ADMIN.TABLE |
POLICY |
ADMIN.FILTER |
권한체계 자동 별도 Filter | |
| 적용된 VPD policy가 없습니다. | ||||