Politique d'autorisation
Une politique d'autorisation est un ensemble formel de règles définissant dans quelles conditions un accès doit être autorisé, refusé, contraint ou renforcé.
Définition
Une politique d'autorisation est une règle formalisée, ou un ensemble de règles, utilisée pour déterminer des décisions d'accès à partir des sujets, ressources, actions, attributs, relations, conditions environnementales et logiques métier. Les politiques peuvent être de simples règles fondées sur des rôles ou des règles beaucoup plus expressives intégrant la géographie, le temps, le risque transactionnel, l'ownership, les labels de classification, les états de workflow ou les conditions d'approbation. Dans les systèmes orientés politiques, les règles d'autorisation sont externalisées du code applicatif et évaluées par un moteur de décision, ce qui améliore la cohérence, la gouvernance et la maintenabilité. Les politiques peuvent également imposer des obligations, comme le masquage de données, la journalisation ou la justification d'un accès.
Pourquoi c'est important
Les politiques rendent l'autorisation explicable, gouvernable et adaptable. Elles permettent de sortir d'une logique d'accès codée en dur dans chaque application.
Le point de vue d'Ariovis
Ariovis distingue les droits gouvernés dans l’IGA, le contrôle d’accès porté par l’Access Management et la décision d’autorisation prise au runtime. Lorsque le contexte compte, la décision doit être rendue au moment de l’action.
Les pièges courants
- Les équipes conçoivent parfois des frameworks de politiques très puissants en théorie mais trop complexes à maintenir, tester, versionner ou expliquer aux auditeurs.
Standards et protocoles
- NIST SP 800-162
- XACML
- OPA/Rego
- Cedar
Explorer la même catégorie
Ces notions prennent tout leur sens dans un projet réel.
Le premier échange permet de comprendre votre contexte, vos systèmes et la prochaine décision utile.