Централизованная авторизация на основе декларативных политик

В современных IT-системах контроль доступа является ключевой задачей, требующей гибких и масштабируемых решений. Традиционный подход RBAC (Role Based Access Control), основанный на ролях, становится недостаточным для сложных сценариев. ABAC (Attribute-Based Access Control), использующий атрибуты, предоставляет большую гибкость, но его реализация с помощью ACL (Access Control List) может привести к проблемам масштабирования и сложности управления.
Централизованная авторизация на основе декларативных политик
Изображение носит иллюстративный характер

Декларативные языки описания политик, такие как Rego, позволяют описывать правила доступа в виде кода, что решает проблемы ABAC. Rego, в частности, отлично подходит для сложных и централизованных политик. Однако, чтобы облегчить использование Rego разработчиками, требуется платформа, которая предоставит абстракции ресурсов и политик, а также позволит управлять ими через интерфейс.

Такая платформа должна включать в себя сервис управления пользователями с атрибутами, движок политик, применяющий эти политики, и хранилище атрибутов. Запросы к сервисам должны проходить через шлюз, который перенаправляет запросы в движок политик. Движок, в свою очередь, обращается к хранилищу атрибутов, чтобы определить, следует ли предоставлять доступ. Разработчики должны иметь возможность создавать ресурсы, задавать действия для них и описывать политики для каждого действия. Политики должны иметь возможность использовать шаблоны, чтобы не хардкодить значения атрибутов.

Для ускорения работы движка политик, готовые политики кэшируются в Redis, что позволяет избежать их пересборки при каждом запросе. Кроме того, платформа позволяет проводить аудит безопасности, отслеживая действия пользователей. Дополнительно, сервисы могут использовать API платформы для доступа к данным пользователей, при этом контроль доступа к API также осуществляется с помощью движка политик, что гарантирует безопасность.


Новое на сайте

19164Уязвимые обучающие приложения открывают доступ к облакам Fortune 500 для криптомайнинга 19163Почему ботнет SSHStalker успешно атакует Linux уязвимостями десятилетней давности? 19162Microsoft устранила шесть уязвимостей нулевого дня и анонсировала радикальные изменения в... 19161Эскалация цифровой угрозы: как IT-специалисты КНДР используют реальные личности для... 19160Скрытые потребности клиентов и преимущество наблюдения над опросами 19159Академическое фиаско Дороти Паркер в Лос-Анджелесе 19158Китайский шпионский фреймворк DKnife захватывает роутеры с 2019 года 19157Каким образом корейские детские хоры 1950-х годов превратили геополитику в музыку и... 19156Научная революция цвета в женской моде викторианской эпохи 19155Как новый сканер Microsoft обнаруживает «спящих агентов» в открытых моделях ИИ? 19154Как новая кампания DEADVAX использует файлы VHD для скрытой доставки трояна AsyncRAT? 19153Как новые китайские киберкампании взламывают госструктуры Юго-Восточной Азии? 19152Культ священного манго и закат эпохи хунвейбинов в маоистском Китае 19151Готовы ли вы к эре коэффициента адаптивности, когда IQ и EQ больше не гарантируют успех? 19150Иранская группировка RedKitten применяет сгенерированный нейросетями код для кибершпионажа
Ссылка