객체별 DATA GRANT
보호 VIEW의 행 조건과 컬럼 범위를 선언합니다.
보호 규칙
보호 VIEW의 접근 조건과 컬럼 범위를 선언합니다.
diff --git a/dds-backoffice/src/main/resources/templates/dds-home.html b/dds-backoffice/src/main/resources/templates/dds-home.html index cb013b9..8945ae0 100644 --- a/dds-backoffice/src/main/resources/templates/dds-home.html +++ b/dds-backoffice/src/main/resources/templates/dds-home.html @@ -1,17 +1,17 @@ -
+권한 설계 · 보호 연결 · 검색 검증
+ DEEP DATA SECURITY +권한 설계 · 보호 상태 · 권한 게시 · 권한 검색
8083 DDS 인스턴스는 8082 VPD 인스턴스와 별도로 실행됩니다. 두 화면은 사용자·그룹·역할·권한 규칙을 같은 관리 흐름으로 보여주며, DDS는 보호 객체별 DATA GRANT로 그 규칙을 집행합니다.
-일상적인 권한 변경은 권한 관리에서 하고, DDS 보호 객체와 실제 결과는 이 인스턴스에서 확인합니다.
+사용자·그룹·역할·접근 규칙을 기준으로 지식자료의 접근 범위를 운영합니다. DDS는 보호 객체별 DATA GRANT로 이 기준을 집행합니다.
+일상적인 권한 변경은 권한 관리에서 하고, 이 공간에서는 보호 상태와 실제 접근 결과를 확인합니다.
| 대상 | 보호 방식 | 검증 |
|---|---|---|
ADMIN.CB_DDS_VECTOR_SEARCH_DOCUMENTS | 객체별 분류값 DATA GRANT + 토큰 Context + VECTOR_DISTANCE | 지식 검색 |
주 시나리오는 업무 분류값이 붙은 벡터 지식자료 검색입니다. 원본 테이블은 DDS 권한 동작을 비교하는 보조 기술 검증에만 사용합니다.
+주 대상은 업무 분류값이 붙은 벡터 지식자료 검색입니다. 원본 테이블은 직접 접근 비교를 위한 고급 검증에만 사용합니다.
사용자·그룹·역할·테이블 권한을 계산한 뒤 DDS DATA GRANT로 게시합니다.
+사용자·그룹·역할의 접근 규칙을 검토한 뒤 DDS 보호 규칙에 반영합니다.
이 화면은 직접 DDS END USER 비교 경로와 일반 객체의 선언형 Grant를 미리 보고 게시하는 단계입니다. 토큰 기반 벡터 경로는 별도 객체별 Data Grant predicate가 요청 시 공통 권한 테이블을 다시 평가합니다.
그룹 자체를 DDS 그룹으로 복사하지는 않습니다. 애플리케이션 그룹의 역할 상속을 계산해 직접 비교용 DATA ROLE Grant에 반영하고, 토큰 경로에서는 같은 effective role 계산을 predicate 함수가 사용합니다.
| 공통 권한 관리 | DDS에서의 표현 | 반영 시점 | |||
|---|---|---|---|---|---|
| 애플리케이션 주체 | 애플리케이션 객체 | DDS 주체/객체 | 판정 | predicate | 컬럼 제외 |
|---|---|---|---|---|---|
| 접근 주체 | 관리 대상 | 보호 대상 | 판정 | 접근 조건 | 제한 컬럼 |
| 사용자mapping | @@ -73,14 +73,14 @@predicate |
없음 | |||
| 매핑된 유효 권한에서 DDS Grant 대상을 찾지 못했습니다. | |||||
| 현재 접근 규칙에서 게시할 보호 대상을 찾지 못했습니다. | |||||
지원되지 않는 객체나 매핑 누락은 게시하지 않고 경고로 남깁니다. DDS 객체 매핑이 없는 기존 Grant도 이 화면에서는 건드리지 않습니다.
지원되지 않는 객체나 매핑 누락은 게시하지 않고 경고로 남깁니다.
CREATE OR REPLACE DATA GRANT ...diff --git a/dds-backoffice/src/main/resources/templates/dds.html b/dds-backoffice/src/main/resources/templates/dds.html index 0b87b0e..3f2ce4a 100644 --- a/dds-backoffice/src/main/resources/templates/dds.html +++ b/dds-backoffice/src/main/resources/templates/dds.html @@ -1,16 +1,16 @@ - +
이 화면의 보호 대상은 PG나 MY 원본이 아닙니다. 벡터화된 지식 청크를 담은 하나의 보호 VIEW와 그 안의 업무 분류값을 대상으로 합니다.
+벡터화된 지식자료와 접근 분류값을 기준으로 접근 범위를 관리합니다.
세일즈 사용자의 Bearer 토큰은 공통 권한 테이블의 agent_sales로 매핑됩니다. 역할에 ALLOW TAG SALES가 있으면 보호 VIEW의 TECH_TAG 값에 SALES가 포함된 청크만 DDS Data Grant를 통과합니다.
문서가 벡터로 검색된다는 점은 검색 방식이고, 어떤 사용자가 볼 수 있는지는 청크에 저장된 분류값과 권한 규칙이 결정합니다.
보호 VIEW의 행 조건과 컬럼 범위를 선언합니다.
보호 VIEW의 접근 조건과 컬럼 범위를 선언합니다.
SALES가 포함된 청크만 남깁니다.
허용된 분류값이 붙은 자료만 남깁니다.
권한 관리에서 정의한 사용자·역할·규칙이 벡터 지식 검색 결과에 어떻게 적용되는지 확인합니다.
지식 검색 VIEW와 그 안의 분류 컬럼 값을 기준으로 판단합니다.
| 구성 | 현재 예제 | 권한 판단 | ||
|---|---|---|---|---|
| 보호 객체 | ADMIN.CB_DDS_VECTOR_SEARCH_DOCUMENTS | 객체별 DATA GRANT | ||
| 행 판단 컬럼 | TECH_TAG | 값에 SALES 포함 여부 | ||
| 보호 객체 | ADMIN.CB_DDS_VECTOR_SEARCH_DOCUMENTS | 객체별 보호 규칙 | ||
| 접근 분류 컬럼 | TECH_TAG | 허용된 분류값 포함 여부 | ||
| 업무 규칙 | ALLOW TAG SALES | 공통 CB_PERMISSION_RULE에서 조회 | ||
| 검색 컬럼 | EMBEDDING | 거리 계산에 사용하며 응답에는 반환하지 않음 |
| 검증 프로필 | 보호 상태 | 권한 반영 | 검색 검증 | 조치 |
|---|