Перейти к основному содержимому
Версия: 1.12

Модели доступа

Модель доступа — это набор правил, определяющих, кто и как может получать доступ к ресурсам в системе. Выбор модели влияет на гибкость, масштабируемость и безопасность системы управления доступом.

Spirit IAM использует Policy-based access control (PBAC), также известную как Attribute-based access control (ABAC). Доступ к ресурсам предоставляется через явно определенные политики, описанные в декларативной форме на формальном языке, которые выполняются в момент запроса к ресурсу.

Примечание

Система выполнения политик построена на базе Open Policy Agent (OPA). Для написания политик и правил доступа используется язык Rego.

Использование OPA и политик Rego позволяет реализовать принцип минимальных привилегий и гранулярный контроль доступа — вплоть до отдельных объектов данных. Права проверяются в рантайме для каждого запроса, а не только на уровне «ручки» API-эндпоинта.

Примечание

В Spirit IAM используется модель Multitenant RBAC.