Autorisation

Policy Enforcement Point

Le Policy Enforcement Point, ou PEP, est le composant qui intercepte les tentatives d'accès et applique la décision retournée par le moteur d'autorisation.

Acronyme
PEP
Synonyme
PEP

Définition

Le Policy Enforcement Point est le point de contrôle situé dans une application, une API, une gateway, un proxy, un service ou une couche d'intégration qui capture une requête d'accès, transmet le contexte pertinent au Policy Decision Point, puis applique dans le système protégé la décision reçue. C'est le point où la politique devient action.

Pourquoi c'est important

Le PEP est la porte d'entrée vers les ressources protégées ; s'il est contourné ou mal configuré, l'architecture d'autorisation tout entière est compromise.

Le point de vue d'Ariovis

Lorsque la cohérence, l’auditabilité ou l’échelle l’exigent, Ariovis recommande de sortir les politiques d’autorisation du code applicatif. La décision est gouvernée séparément, tandis que son application reste au plus près de la ressource.

Les pièges courants

  • Les PEP peuvent mettre en cache les décisions de manière trop agressive ou ne pas gérer tous les cas limites des réponses deny, créant des failles de sécurité.

Standards et protocoles

Standards de référence
  • ISO/IEC 24762
Protocoles associés
  • XACML

Explorer la même catégorie

Ces notions prennent tout leur sens dans un projet réel.

Le premier échange permet de comprendre votre contexte, vos systèmes et la prochaine décision utile.