Autorisation

Politique d'autorisation

Une politique d'autorisation est un ensemble formel de règles définissant dans quelles conditions un accès doit être autorisé, refusé, contraint ou renforcé.

Définition

Une politique d'autorisation est une règle formalisée, ou un ensemble de règles, utilisée pour déterminer des décisions d'accès à partir des sujets, ressources, actions, attributs, relations, conditions environnementales et logiques métier. Les politiques peuvent être de simples règles fondées sur des rôles ou des règles beaucoup plus expressives intégrant la géographie, le temps, le risque transactionnel, l'ownership, les labels de classification, les états de workflow ou les conditions d'approbation. Dans les systèmes orientés politiques, les règles d'autorisation sont externalisées du code applicatif et évaluées par un moteur de décision, ce qui améliore la cohérence, la gouvernance et la maintenabilité. Les politiques peuvent également imposer des obligations, comme le masquage de données, la journalisation ou la justification d'un accès.

Pourquoi c'est important

Les politiques rendent l'autorisation explicable, gouvernable et adaptable. Elles permettent de sortir d'une logique d'accès codée en dur dans chaque application.

Le point de vue d'Ariovis

Ariovis distingue les droits gouvernés dans l’IGA, le contrôle d’accès porté par l’Access Management et la décision d’autorisation prise au runtime. Lorsque le contexte compte, la décision doit être rendue au moment de l’action.

Les pièges courants

  • Les équipes conçoivent parfois des frameworks de politiques très puissants en théorie mais trop complexes à maintenir, tester, versionner ou expliquer aux auditeurs.

Standards et protocoles

Standards de référence
  • NIST SP 800-162
Protocoles associés
  • XACML
  • OPA/Rego
  • Cedar

Explorer la même catégorie

Ces notions prennent tout leur sens dans un projet réel.

Le premier échange permet de comprendre votre contexte, vos systèmes et la prochaine décision utile.