Dans les systèmes numériques, le sujet peut être une personne, un service, un appareil ou un processus, tandis que la ressource peut être une donnée, une application, une interface, un réseau ou une fonction d'administration.
Une conception de contrôle d'accès traduit la politique en décisions applicables. Elle repose normalement sur l'identification et l'authentification du sujet, la détermination de ce qu'il est autorisé à faire, l'application du résultat en un point d'application de la politique, et la consignation d'un contexte suffisant pour revoir les décisions importantes. Les contrôles peuvent reposer sur des rôles, des attributs, des relations, des règles ou une combinaison de ces modèles.
Points clés
Entrées de la politiqueIdentité, groupe ou rôle, ressource, opération demandée, état de l'appareil, localisation, heure, risque et autres attributs pertinents.
Décision et applicationUn moteur de politique peut décider si une requête est permise, mais les applications, passerelles, systèmes d'exploitation, bases de données et autres points d'application doivent appliquer correctement ce résultat.
Exigence de cycle de vieLes permissions et les entrées de la politique doivent être revues lorsque les responsabilités, les ressources, les relations de confiance ou les risques changent.
Limite importanteLe contrôle d'accès ne peut compenser une identité faussement authentifiée, une politique incorrecte, un contournement de l'application des règles ou des permissions plus larges que la tâche prévue.