END USER
실제 DDS 보안 사용자로 DB에 접속합니다.
업무 사용자 토큰
Bearer 토큰을 세일즈 업무 사용자로 매핑합니다.
고객 데이터 원본과 벡터 지식자료를 각각 DDS 전용 객체로 확인합니다.
주 시나리오는 업무 분류값이 붙은 벡터 지식자료 검색입니다. 원본 테이블은 보조 기술 검증으로만 제공합니다.
이 화면은 VPD 데모와 별도로 실행되는 DDS 전용 데모입니다. 선택한 END USER로 직접 접속해 Oracle의 DATA ROLE과 DATA GRANT가 적용된 결과를 보여줍니다.
+이 화면은 VPD 데모와 별도로 실행되는 DDS 보조 검증 화면입니다. 실제 시나리오는 세일즈 사용자의 토큰이 `TECH_TAG=SALES`인 지식 청크만 검색하도록 제한하는 것입니다.
이 인스턴스는 VPD 권한 테이블을 읽어 조건을 계산하지 않습니다. END USER → DATA ROLE → DATA GRANT → 보호 VIEW가 전부 Oracle DDS에 선언되어 있고, 조회 결과는 그 선언의 적용 결과입니다.
두 데모는 같은 접근 매트릭스를 비교하지만 실행 모델은 다릅니다. VPD는 공통 계정·Bearer·동적 predicate를 사용하고, DDS는 직접 END USER와 선언형 DATA GRANT를 사용합니다. Bearer 키를 ORDS Handler에서 사용자 이름으로 바꾸는 것만으로는 DDS 보안 컨텍스트가 만들어지지 않습니다.
+문서를 청킹·임베딩할 때 각 청크의 TECH_TAG에 업무 분류값을 저장합니다. 권한 관리에서는 역할에 허용할 값을 등록하고, DDS Data Grant가 보호 VIEW의 해당 컬럼 값을 predicate로 평가합니다.
예를 들어 세일즈 사용자의 토큰이 업무 사용자 agent_sales로 매핑되고 역할에 ALLOW TAG SALES가 있으면, 검색 결과에는 TECH_TAG에 SALES가 포함된 청크만 남습니다.
실제 DDS 보안 사용자로 DB에 접속합니다.
Bearer 토큰을 세일즈 업무 사용자로 매핑합니다.
원본별 허용 범위가 선언형으로 연결됩니다.
보호 VIEW의 컬럼 값과 공통 권한 규칙을 연결합니다.
허용된 VIEW와 행만 반환됩니다.
SALES 값이 붙은 청크만 벡터 검색 결과로 반환됩니다.
사용자·그룹·역할·데이터 권한은 같은 순서로 설계하고, 보호 적용 단계만 DDS 선언형 객체로 연결합니다.
+사용자·그룹·역할·데이터 권한은 같은 순서로 설계하고, 문서 청크의 분류값과 보호 VIEW를 DDS Data Grant로 연결합니다.
DDSUSER_*_PASSWORD 또는 DDS_BACKOFFICE_*_PASSWORD 환경 변수를 설정해야 조회할 수 있습니다.
+ DDS 직접 비교 사용자의 비밀번호가 설정되지 않았습니다. 주 시나리오인 토큰 검색은 /vector-knowledge에서 기술 사용자 설정을 별도로 확인합니다.
선택한 DDS END USER의 권한으로 직접 연결합니다. 비밀번호는 화면에 표시하거나 저장하지 않습니다.
+PG/MY는 제품 시나리오가 아니라 DDS의 객체별 직접 Grant 동작을 확인하기 위한 보조 예제입니다.
| 검색 단위 | 자료 ID | 제목 | 기술 태그 | 관련도 | 본문 |
|---|---|---|---|---|---|
| 검색 단위 | 자료 ID | 제목 | 업무 분류값 | 관련도 | 본문 |
| 28001 | diff --git a/dds-backoffice/src/main/resources/templates/vector-knowledge.html b/dds-backoffice/src/main/resources/templates/vector-knowledge.html index ff9ddd6..af8d921 100644 --- a/dds-backoffice/src/main/resources/templates/vector-knowledge.html +++ b/dds-backoffice/src/main/resources/templates/vector-knowledge.html @@ -10,7 +10,7 @@