RBAC는 두 역할 집합을 비교해 요청을 분기한다

인증이 사용자 역할을 만들면 RolesGuard가 라우트 요구 역할과 교집합을 계산해 실행 또는 403을 결정한다.

사용자 역할

인증 결과에서 읽는다

user.roles = ['user', 'admin']
요구 역할

라우트 메타데이터에서 읽는다

@Roles('admin')
RolesGuard 두 집합의 교집합이 있는가?
있음

핸들러 실행

권한 검사를 통과해 업무 로직으로 간다.

없음

403 응답

인증된 사용자라도 접근을 중단한다.

인증 · Authentication

요청자가 누구인지 확인하고 사용자 정보를 만든다.

인가 · Authorization

그 사용자가 이 라우트를 실행할 수 있는지 판단한다.