정리 결과
Knowledge Base RBAC enforcement와 user direct permission은 #288 및 후속 Knowledge/RAG 보강 작업에서 구현되었다.
현재 구현 계약
- KB는 Organization 소유 resource다.
- Organization membership은 기본 조건이며, 실제 KB 사용은 team/user direct permission을 합산해 판정한다.
user_knowledge_permissions는 additive allow이고 낮은 direct grant가 높은 team grant를 낮추지 않는다.
- Gateway picker/list와 Workflow Engine bulk RAG runtime이 동일한 effective permission 의미를 사용한다.
- inactive membership/team, inactive·archived·deleted KB는 권한 및 retrieval 후보에서 제외한다.
- 사용자 주체가 없는 실행은 anonymous public-only 경계를 사용하며 private KB 권한을 owner/creator로 대체하지 않는다.
- 배포 preflight와 runtime 방어선은 서로 독립적으로 적용한다.
완료 근거
정리 결과
Knowledge Base RBAC enforcement와 user direct permission은 #288 및 후속 Knowledge/RAG 보강 작업에서 구현되었다.
현재 구현 계약
user_knowledge_permissions는 additive allow이고 낮은 direct grant가 높은 team grant를 낮추지 않는다.완료 근거
docs/features/knowledge/,docs/features/deployment/docs/data-model/*,docs/api/*,docs/architecture/*경로는 현재 source of truth가 아니다.