verify_decomposition
Verify that a proposed permission decomposition leaves every user's effective permissions unchanged, by listing per-user added and removed grants.
Instructions
Formal check: does a proposed base-profile + permission-set/group decomposition leave EVERY user's effective permission set unchanged? Returns per-user added/removed grants (both must be empty to pass) and any users the plan fails to cover. This is a boolean, not a vibe — it either preserves privilege exactly or it doesn't.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| proposal | Yes | ||
| snapshot_id | Yes |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
No arguments | |||