docs(keycloak-session-store): import the session-storage lab as a new project
The keycloak project ended with four open questions that design could not
settle. A two-VM lab was built to answer them by measurement, and this is
that material: 26 experiments, 125 raw command outputs, 22 browser captures.
Follows the import procedure in README.md.
source/ the originating repository verbatim — 78 documents, 28 SVGs,
8 manifests, plus .source-revision recording the commit
final/ the SSOT
document.md 729 lines written from the 29 experiment documents, not
concatenated: what was predicted, what was measured, and
where the measurement itself was wrong
evidence/raw 125 outputs, flattened to <experiment>__<file> because
the originals collided (01-baseline.txt appeared three
times) and the audit only globs the top level
evidence/meta one per raw file; command and exitCode are null and the
README says why rather than inventing them
evidence/browser 22 captures
assets/ three diagrams through techviz
.techviz/ their VizSpecs
A separate project rather than an addition to keycloak: the B-layer answers
that project's four questions, but the A, C and D layers are about cluster
failure, SSO and operations, and one document.md should hold one subject.
The four question records there can point here through 관계.
Recorded rather than papered over: only three of the 28 diagrams were
remade. The repository forbids hand-drawn SVG and forbids titles inside the
canvas; all 28 originals carry both, so converting them is redrawing, not
reformatting. They stay in source/ and the gap is written into the document.
verify-pipeline.py passes. audit-records.py reports no issues.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 5
parent
43bccd08a8
commit
b2963105a8
+102
@@ -0,0 +1,102 @@
|
||||
---
|
||||
kind: CONCEPT
|
||||
slug: four-multitenancy-strategies
|
||||
title: 네 가지 멀티테넌시 전략과 각각의 격리 경계
|
||||
topic: multitenancy-isolation
|
||||
project: clean-architecture-backend-template
|
||||
status: 게시 전
|
||||
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
|
||||
rootTreeNode: concept:four-multitenancy-strategies
|
||||
evidenceCapturedOn: 2026-09-01
|
||||
assets:
|
||||
- key: four-multitenancy-strategies
|
||||
file: ../../../final/evidence/rendered/four-multitenancy-strategies.svg
|
||||
- key: four-multitenancy-strategies-diagram
|
||||
file: ../../../final/assets/diagrams/four-multitenancy-strategies.svg
|
||||
evidence:
|
||||
- ../../../final/evidence/raw/four-multitenancy-strategies.txt
|
||||
source:
|
||||
- 원본 분석 절은 analysis/05 §13.2 이다.
|
||||
---
|
||||
|
||||
# 네 가지 멀티테넌시 전략과 각각의 격리 경계
|
||||
|
||||
이 저장소는 네 전략을 각각 실험 플래그 뒤에 구현했다. 격리 경계가 다르고 실패 모드도 다르며, 넷 모두 테넌트 식별자의 형식 제약을 공통 기반으로 쓴다.
|
||||
|
||||
## 관계
|
||||
|
||||
- **RLS가 성립하기 위한 세 전제**
|
||||
두 번째 전략의 전제 조건이다.
|
||||
- **tenant별 풀이 개별적으로 합리적이고 그 합이 서버 상한을 넘긴다**
|
||||
네 번째 전략의 실패 모드다.
|
||||
- **클래스패스에 있는 것은 실행 동의가 아니다**
|
||||
네 전략이 전부 플래그 뒤에 있는 이유다.
|
||||
|
||||
## 본문
|
||||
|
||||
<!-- body:start -->
|
||||
|
||||
이 저장소가 네 전략(discriminator column · RLS · schema-per-tenant · database-per-tenant)을 각각 플래그 뒤에 두고 구현한 구조의 설명이다.
|
||||
|
||||
## 격리 경계가 놓이는 층
|
||||
|
||||
:::evidence key="four-multitenancy-strategies-diagram" alt="database-per-tenant 와 schema-per-tenant 와 RLS 행 수준과 discriminator column 이 위에서 아래로 쌓여 있고 오른쪽에 격리가 얕아지는 방향 화살표가 있다" caption="격리 경계가 놓이는 층" zoom="false"
|
||||
:::
|
||||
|
||||
## 실패 모드가 전략마다 다르다
|
||||
|
||||
column은 predicate 누락이 곧 유출, RLS는 세 전제(§concept\:rls-three-preconditions), schema는 `search_path` 잔존, database는 커넥션 예산의 곱셈이다.
|
||||
|
||||
## 네 전략이 각각 놓인 플래그
|
||||
|
||||
:::evidence key="four-multitenancy-strategies" alt="분석 문서 analysis/05-adapter-outbound-persistence-jpa.md 에서 이 기록의 근거 절을 그대로 잘라낸 16줄. 코드베이스를 측정한 것이 아니라 원본 판정이 무엇을 적었는지를 보여 준다." caption="analysis/05-adapter-outbound-persistence-jpa.md 발췌 — 16줄" zoom="true"
|
||||
:::
|
||||
|
||||
## TenantId 정규식이 네 전략 전부의 기반인 이유
|
||||
|
||||
스키마 이름·`set_config` 값·라우팅 키에 들어가므로 `../public` 같은 값이 path-traversal이 된다.
|
||||
|
||||
:::note
|
||||
|
||||
네 전략 중 어느 것도 실제로 켜서 관측하지 않았다 — 전부 experimental 플래그 뒤에 있다
|
||||
|
||||
:::
|
||||
|
||||
## 네 전략과 각각의 실패 모드
|
||||
|
||||
| 전략 | 격리 경계 | 실패 모드 |
|
||||
|---|---|---|
|
||||
| 판별 컬럼 | 애플리케이션 술어 | 술어 누락이 곧 유출 |
|
||||
| 행 수준 보안 | 데이터베이스 정책 | 세 전제 중 하나만 어긋나도 무력화 |
|
||||
| 테넌트별 스키마 | 검색 경로 | 세션 설정이 풀로 돌아간 커넥션에 잔존 |
|
||||
| 테넌트별 데이터베이스 | 커넥션 자체 | 풀 예산의 곱셈 |
|
||||
|
||||
경계가 위로 갈수록 애플리케이션에 가깝고 아래로 갈수록 인프라에 가깝다. 그리고 실패의 성질도 달라진다. 위쪽은 코드 한 줄을 빠뜨리면 유출이고, 아래쪽은 자원 계산을 틀리면 전체 장애다.
|
||||
|
||||
## 공통 기반은 식별자의 형식이다
|
||||
|
||||
테넌트 식별자는 네 전략 전부에서 쓰인다. 그리고 쓰이는 자리가 위험하다.
|
||||
|
||||
스키마 이름이 된다
|
||||
세션 설정 값이 된다
|
||||
라우팅 키가 된다
|
||||
|
||||
그래서 식별자 타입이 형식을 정규식으로 제약한다. 그 제약이 없으면 상위 경로를 가리키는 값 같은 것이 스키마 이름 자리에 들어가 경로 순회가 된다.
|
||||
|
||||
:::warning
|
||||
|
||||
식별자 형식 제약은 네 전략 중 어느 것을 쓰든 필요하다. 전략을 바꿔도 그 값이 들어가는 자리는 여전히 위험하다.
|
||||
|
||||
:::
|
||||
|
||||
## 실험 플래그 뒤에 있는 이유
|
||||
|
||||
네 전략 전부가 게이트 뒤에 있다. 클래스패스에 있다는 것이 실행 동의가 아니라는 원칙이다.
|
||||
|
||||
테넌트 격리 기능이 jar 가 있다는 이유로 스스로 켜지면, 켜졌는지 모르는 상태에서 격리를 신뢰하게 된다. 게이트는 결정의 부재를 활성화가 아니라 오류로 만든다.
|
||||
|
||||
## 이 저장소에서의 상태
|
||||
|
||||
네 전략 중 어느 것도 실제로 켜서 관측되지 않았다. 전부 실험 플래그 뒤에 있고, 이 사이클의 확인은 코드와 마이그레이션과 그 주석에 근거한다.
|
||||
|
||||
<!-- body:end -->
|
||||
+123
@@ -0,0 +1,123 @@
|
||||
---
|
||||
kind: CONCEPT
|
||||
slug: rls-three-preconditions
|
||||
title: RLS가 성립하기 위한 세 전제
|
||||
topic: multitenancy-isolation
|
||||
project: clean-architecture-backend-template
|
||||
status: 게시 전
|
||||
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
|
||||
rootTreeNode: concept:rls-three-preconditions
|
||||
evidenceCapturedOn: 2026-09-01
|
||||
assets:
|
||||
- key: rls-three-preconditions
|
||||
file: ../../../final/evidence/rendered/rls-three-preconditions.svg
|
||||
- key: rls-three-preconditions-diagram
|
||||
file: ../../../final/assets/diagrams/rls-three-preconditions.svg
|
||||
evidence:
|
||||
- ../../../final/evidence/raw/rls-three-preconditions.txt
|
||||
source:
|
||||
- 원본 분석 절은 final/document.md#4-1 · analysis/05 §13.1 이다.
|
||||
---
|
||||
|
||||
# RLS가 성립하기 위한 세 전제
|
||||
|
||||
PostgreSQL 의 행 수준 보안이 실제로 격리하려면 세 가지가 동시에 참이어야 한다. 셋 중 하나만 어긋나도 정책은 올바르게 설정된 것처럼 보이면서 모든 쿼리가 모든 테넌트의 행을 돌려준다.
|
||||
|
||||
## 관계
|
||||
|
||||
- **RLS가 아무것도 하지 않는 세 가지 방법**
|
||||
세 전제를 검증기가 실제로 확인하는 사례다.
|
||||
- **Hibernate filter는 보안 경계가 아니다**
|
||||
ORM 기능을 격리 경계로 쓸 때의 문제를 다룬 규칙이다.
|
||||
- **격리 설정은 트랜잭션 로컬이어야 한다**
|
||||
테넌트 바인딩이 세션에 남지 않게 하는 규칙이다.
|
||||
|
||||
## 본문
|
||||
|
||||
<!-- body:start -->
|
||||
|
||||
PostgreSQL RLS가 실제로 격리하려면 세 가지가 동시에 참이어야 한다.
|
||||
|
||||
## 격리가 성립하는 세 조건
|
||||
|
||||
:::evidence key="rls-three-preconditions-diagram" alt="ENABLE RLS 와 FORCE RLS 와 BYPASSRLS 없는 롤이 격리 성립 조건 안에 나란히 놓인다" caption="격리가 성립하는 세 조건" zoom="false"
|
||||
:::
|
||||
|
||||
1. `ENABLE ROW LEVEL SECURITY` — 테이블에 policy를 켠다.
|
||||
2. `FORCE ROW LEVEL SECURITY` — **테이블 OWNER에게도** 적용한다. 없으면 owner는 자기 policy에서 면제되고, **owner는 흔히 마이그레이션 롤이며 그것이 사람들이 테스트하는 롤이다.**
|
||||
3. 런타임 롤이 `BYPASSRLS`를 갖지 않는다 — 이것은 테이블 속성이 아니라 롤 속성이라 startup에서 assert해야 한다.
|
||||
|
||||
## 동시에 참이어야 하는 세 가지
|
||||
|
||||
:::evidence key="rls-three-preconditions" alt="분석 문서 final/document.md 에서 이 기록의 근거 절을 그대로 잘라낸 18줄. 코드베이스를 측정한 것이 아니라 원본 판정이 무엇을 적었는지를 보여 준다." caption="final/document.md 발췌 — 18줄" zoom="true"
|
||||
:::
|
||||
|
||||
## 두 번째 인자 true 가 fail-closed 를 만든다
|
||||
|
||||
policy가 `current_setting('app.tenant_id', true)`를 쓴다 — 두 번째 인자 `true`가 미설정 시 raise 대신 NULL을 반환하고, NULL은 절대 `tenant_id`와 같지 않다.
|
||||
|
||||
:::note
|
||||
|
||||
실제 RLS 환경을 세워 세 전제를 하나씩 깨보지 않았다
|
||||
|
||||
:::
|
||||
|
||||
## 세 전제
|
||||
|
||||
```java
|
||||
/**
|
||||
* Proves the runtime role cannot bypass row-level security (experimental plan Task 3).
|
||||
*
|
||||
* <p>Three ways RLS silently does nothing, all checked here:
|
||||
*
|
||||
* <ul>
|
||||
* <li>The table has no policy, or RLS was never enabled on it.
|
||||
* <li>The runtime role has {@code BYPASSRLS}.
|
||||
* <li>The runtime role <em>owns</em> the table — table owners are exempt from RLS unless the
|
||||
* table is set to {@code FORCE ROW LEVEL SECURITY}, which is the one people forget.
|
||||
* </ul>
|
||||
*
|
||||
* <p>Each of those produces a system where every query returns every tenant's rows while the
|
||||
* policies look correctly configured.
|
||||
*/
|
||||
```
|
||||
|
||||
세 번째가 이 개념의 핵심이다.
|
||||
|
||||
| 전제 | 무엇인가 | 왜 놓치는가 |
|
||||
|---|---|---|
|
||||
| 정책과 RLS 활성화 | 테이블 속성 | 가장 명시적이라 잘 보인다 |
|
||||
| 런타임 롤이 `BYPASSRLS` 를 갖지 않음 | 롤 속성 | 테이블을 봐서는 알 수 없다 |
|
||||
| 테이블 소유자에게도 강제 | 테이블 속성 | 소유자가 대개 마이그레이션 롤이고, 사람들이 그 롤로 테스트한다 |
|
||||
|
||||
## 소유자 면제가 왜 함정인가
|
||||
|
||||
테이블 소유자는 자기 정책에서 면제된다. `FORCE ROW LEVEL SECURITY` 를 켜야 소유자에게도 적용된다.
|
||||
|
||||
그리고 소유자는 흔히 마이그레이션 롤이다. 그 롤이 스키마를 만들었기 때문이다. 검증할 때 쓰는 롤도 대개 그것이다.
|
||||
|
||||
:::danger
|
||||
|
||||
마이그레이션 롤로 테스트하면 정책이 전혀 적용되지 않은 상태에서도 통과한다. 그리고 그 롤은 정책이 잘 붙어 있다고 보고한다.
|
||||
|
||||
:::
|
||||
|
||||
## 롤 속성은 시작에서 확인해야 한다
|
||||
|
||||
`BYPASSRLS` 는 테이블 속성이 아니라 롤 속성이다. 스키마를 아무리 살펴도 나오지 않는다.
|
||||
|
||||
그래서 시작 시점에 단언한다. 런타임 롤이 그 속성을 갖지 않는지 데이터베이스에 물어본다.
|
||||
|
||||
## 미설정 시 fail-closed
|
||||
|
||||
정책이 세션 설정을 읽을 때 두 번째 인자를 참으로 준다.
|
||||
|
||||
```sql
|
||||
current_setting('app.tenant_id', true)
|
||||
```
|
||||
|
||||
그 인자가 참이면 설정이 없을 때 예외를 던지는 대신 널을 돌려준다. 그리고 널은 어떤 테넌트 식별자와도 같지 않다.
|
||||
|
||||
즉 테넌트 바인딩을 잊은 세션은 아무 행도 보지 못한다. 모든 행을 보는 것이 아니라.
|
||||
|
||||
<!-- body:end -->
|
||||
Reference in New Issue
Block a user