Az alanyt, az erőforrást, a műveletet és a vonatkozó szabályzatot értékeli, gyakran szerepkörök, attribútumok, kapcsolatok, tulajdonlás, kockázat vagy környezeti kontextus alapján. Az eredmény engedélyezheti, megtagadhatja vagy korlátozhatja a kérést, és a feltételek változásával újraértékelhető.
A jogosítás a hitelesítés után történhet, de a két funkció független. Egy szolgáltatás hitelesíthet egy workloadot, mégis csak egy szűk API-műveletet engedélyezhet neki; egy nyilvános szolgáltatás korlátozott anonim hozzáférést is jogosíthat a személy azonosítása nélkül. A jó megoldás a tényleges jogosultságokat az erőforrásnál értékeli, és megakadályozza, hogy egy komponens csendben kiterjessze egy máshol meghozott döntést.
Legfontosabb pontok
Döntési bemenetekAlanyattribútumok, erőforrás-érzékenység, kért művelet, szabályzat, delegálás, eszköz- vagy munkamenet-kontextus és aktuális kockázati jelzések.
Lehetséges hatókörEgy teljes erőforrás, meghatározott rekordok vagy mezők, definiált műveletek, időablakok, tranzakciós limitek vagy ezek kombinációi.
Folyamatos irányításA tulajdonosoknak felül kell vizsgálniuk a kiadott jogosultságokat, az örökölt engedélyeket, a szerepkör-összetételt, a kivételeket és a tényleges használatot, majd meg kell szüntetniük a hozzáférést, amikor az igény megszűnik.
Fontos korlátA helyes jogosítási döntés hatástalan, ha az alkalmazás nem érvényesíti következetesen, felhasználó által vezérelt bemenetekben bízik, vagy az ellenőrzést megkerülő alternatív útvonalat tesz elérhetővé.