2-04 · 사례별 통제 근거 연결하기

1. 실습 목표

기존 get_case_evidence(change_id, requester_user_id)를 완성해 표본별 승인, 증빙 등록부, 지급 요청, 사용자 역할과 첫 과정 규칙 결과를 읽기 전용으로 연결합니다.

2. 시작 지점

지정 표본 12건과 Tool 호출 순서가 확정돼 있습니다.

브라우저의 두 번째 과정 진행 안내에서 증적 참조 연결을 확인하고, MCP 응답에서 표본별 승인·증적·지급 ID와 권한 결과를 대조합니다.

3. 구현 범위 및 요구사항

  • U701CONTROL_REVIEW 권한으로 조회 가능하고 U601은 거부합니다.
  • 사실은 approval_id, evidence_id, payment_id, rule_id에 연결합니다.
  • 권한을 자료 조회 전에 확인합니다.
  • 증빙 메타데이터를 문서 본문으로 해석하거나 없는 승인자·시각을 만들지 않습니다.
  • 성공, 빈 결과, 잘못된 ID와 권한 거부를 구분합니다.

4. 실습 프롬프트

Claude Code에 붙여 넣을 프롬프트
사례별 승인·증빙·지급 근거를 사용자 권한에 따라 안전하게 조회해 주세요.
 
현재 `mock-erp` MCP 서버는 검토 대상을 같은 순서로 반환하지만, 각 변경 요청의 승인·증빙·지급 자료를 권한에 따라 조회하는 흐름은 완성되지 않았습니다. `get_case_evidence`, `user_roles.csv`와 실제 입력 자료의 연결 키를 먼저 확인해 주세요.
 
구현이 끝나면 권한이 있는 사용자는 선택한 변경 요청의 판정 근거와 source ID를 조회할 수 있어야 하며, 권한이 없는 사용자는 자료를 읽기 전에 거부되어야 합니다.
 
- 자료 조회 전 사용자 존재 여부와 활성 권한 검사
- 규칙 결과, 승인, 증빙과 지급 근거의 읽기 전용 반환
- 각 근거에 실제 입력 자료를 추적할 수 있는 source ID 포함
- 권한 없음, 잘못된 사용자와 없는 변경 ID의 오류 구분
- 기존 `get_case_evidence` Tool과 응답 구조의 재사용
- 기존 화면 유지와 근거 조회 준비 안내만 수정
- Tool 추가와 확인되지 않은 사실의 생성 금지
 
같은 사례를 허용된 사용자와 거부되는 사용자로 한 번씩 조회하고 기존 검사 명령을 실행해 주세요. 구현 후에는 변경 파일, 실제 응답과 권한 처리, 검사 통과 여부와 남은 위험만 간단히 알려 주세요.

5. 예상 결과

Success

  • 체크포인트: student/08-evidence-ready
  • 12건 모두 사례·규칙·근거 응답이 있음
  • CHG-2608-023 승인 ID 없음
  • 인용 ID가 실제 MCP 응답에 존재
  • U701 성공, U601은 자료 조회 전 거부
  • 두 번째 과정 진행 안내와 MCP 응답에서 표본별 근거 ID와 권한 결과가 확인됨

6. 대표 실패 사례 및 복구

Failure

  • 증빙 ID만 보고 문서 내용을 확인했다고 씀
  • 승인 없는 사례에 승인자나 시각을 생성함
  • 권한 실패 뒤 원본 자료를 응답·로그에 남김

Info

해당 change_id의 원 응답과 source ID를 먼저 비교합니다. 같은 오류가 반복되면 student/08-evidence-ready로 이동합니다.

7. 다음 실습

반복 검토 절차와 Agent 초안 만들기에서 조회 순서와 중단 조건을 정합니다.