Skip to content

Knowledge Base RBAC enforcement 및 user direct permission 분리 구현 #80

Description

@hojun-lee99

정리 결과

Knowledge Base RBAC enforcement와 user direct permission은 #288 및 후속 Knowledge/RAG 보강 작업에서 구현되었다.

현재 구현 계약

  • KB는 Organization 소유 resource다.
  • Organization membership은 기본 조건이며, 실제 KB 사용은 team/user direct permission을 합산해 판정한다.
  • user_knowledge_permissions는 additive allow이고 낮은 direct grant가 높은 team grant를 낮추지 않는다.
  • Gateway picker/list와 Workflow Engine bulk RAG runtime이 동일한 effective permission 의미를 사용한다.
  • inactive membership/team, inactive·archived·deleted KB는 권한 및 retrieval 후보에서 제외한다.
  • 사용자 주체가 없는 실행은 anonymous public-only 경계를 사용하며 private KB 권한을 owner/creator로 대체하지 않는다.
  • 배포 preflight와 runtime 방어선은 서로 독립적으로 적용한다.

완료 근거

Metadata

Metadata

Assignees

No one assigned

    Labels

    Type

    No type

    Fields

    Priority

    None yet

    Projects

    Status
    Done

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions