Модели доступа
Модель доступа — это набор правил, определяющих, кто и как может получать доступ к ресурсам в системе. Выбор модели влияет на гибкость, масштабируемость и безопасность системы управления доступом.
Spirit IAM использует Policy-based access control (PBAC), также известную как Attribute-based access control (ABAC). Доступ к ресурсам предоставляется через явно определенные политики, описанные в декларативной форме на формальном языке, которые выполняются в момент запроса к ресурсу.
Система выполнения политик построена на базе Open Policy Agent (OPA). Для написания политик и правил доступа используется язык Rego.
Использование OPA и политик Rego позволяет реализовать принцип минимальных привилегий и гранулярный контроль доступа — вплоть до отдельных объектов данных. Права проверяются в рантайме для каждого запроса, а не только на уровне «ручки» API-эндпоинта.
В Spirit IAM используется модель Multitenant RBAC.