From 084c5e59cfd77195866266c23a811d55a443b4ed Mon Sep 17 00:00:00 2001 From: devmrko Date: Tue, 30 Jun 2026 13:22:21 +0900 Subject: [PATCH] docs: clarify DDS bearer context adapter boundary --- docs/design/559-independent-vpd-dds-demos/README.md | 2 ++ 1 file changed, 2 insertions(+) diff --git a/docs/design/559-independent-vpd-dds-demos/README.md b/docs/design/559-independent-vpd-dds-demos/README.md index d5074c8..6552319 100644 --- a/docs/design/559-independent-vpd-dds-demos/README.md +++ b/docs/design/559-independent-vpd-dds-demos/README.md @@ -44,6 +44,8 @@ Bearer 토큰 `dds_demo_token` 하나의 DDS 기술 사용자 세션에서 토큰 함수가 `CB_AGENT_CTX`를 설정하고, 객체별 Data Grant `ADMIN.DDS_DEMO_TOKEN_VECTOR_GRANT`의 predicate 함수가 공통 권한을 다시 평가하는 흐름을 검증했다. 고객마다 DDS 계정을 만들지 않고 토큰으로 업무 사용자를 식별한다. 같은 ALLOW 권한의 태그는 OR로 합치고, DENY 태그는 `NOT EXISTS` 의미로 제외한다. +여기서 `CB_AGENT_CTX_PKG`는 Bearer 해시·만료·회수·업무 사용자 매핑을 담당하는 공통 인증 어댑터다. DDS 경로는 VPD 정책 함수 `CB_AGENT_DOC_VPD_FILTER`를 호출하지 않고, Data Grant predicate가 별도로 권한을 집행한다. + 호출 계약은 의도적으로 단순하다. ```sql