요청 문맥editable credentialvalidnoneexpiredrevoked rolecustomersupportadminanonymous subject ID subject tenant actionviewupdaterefunddeletelist resourceorderarticlecatalog resource owner resource tenant scope amount current AAL required AAL auth age (sec) max age (sec) resource 존재 노출거부 사실 공개존재 비공개 request- subject- policy input-
계약 증거AuthN → AuthZ 1credential없음·만료·취소·유효를 구분합니다. 2subjectclient 입력이 아니라 검증된 session·token에서 만듭니다. 3object policyrole만 보지 않고 owner·tenant·상태·금액을 평가합니다. 4assurance중요 행동은 AAL과 auth_time 조건을 별도로 확인합니다. 5failure·audit401·403·404와 사용자 행동·감사 증거를 연결합니다.