Files

1.6 KiB

HMM MCP VPD 적용 절차

개요 · 아키텍처 · 문제 해결

  1. ADMIN이 VPD 우회 권한을 가지고 CB_ORDS는 가지지 않는지 확인한다.
  2. database/adb/84_hmm_carrier_team_vpd.sql을 ADMIN으로 실행한다.
  3. 포털 preset마다 HMM_MCP_BEARER_TOKEN_<EMPLOYEE_CODE> 전용 토큰을 발급한다.
  4. 선사 조회 MCP는 기존 HMM_RDS_FEDERATION_PROFILESHOWSQL을 생성하고 CB_ORDS에서 실행한다. 운영 도구 정의는 이름과 입력 계약을 유지하고 executionTypeSELECT_AI로 설정한다. BACKOFFICE_SELECT_AI_QUERY_CONTRACT_FILE에는 배포한 config/hmm_carrier_query_contract.json의 절대 경로를 설정한다.
  5. 서비스를 재시작하고 동일 질문을 E1001과 E1002로 각각 호출한다.

성공 기준:

사용자 허용된 선사 배정 예상 건수
E1001 팀장 직속 팀원 C001~C008 8
E1002 팀원 본인 C001, C002 2

첫 조회 결과, renderer 입력, HTML 표의 행 수와 직원 범위가 모두 같아야 한다. 토큰 원문과 DB 비밀번호는 명령·로그·문서에 출력하지 않는다.

MCP 응답에서 vpdEnforced=true, scopeEmployeeCode가 선택 사용자와 같은지도 확인한다. 같은 E1002 질문을 두 번 실행해 두 응답 모두 표준 alias 9개와 C001·C002 두 행을 반환하는지 확인한다.

롤백할 때는 VPD 정책을 삭제하지 말고 disable하여 조사 가능 상태로 보존한다. 사용자별 token 환경변수도 공용 token으로 되돌리지 않고 사용자 선택 기능을 일시 비활성화한다.