Hodnotí subjekt, prostriedok, operáciu a platnú politiku, často s použitím rolí, atribútov, vzťahov, vlastníctva, rizika alebo kontextu prostredia. Výsledok môže žiadosť povoliť, zamietnuť alebo obmedziť a môže sa prehodnocovať, keď sa podmienky menia.
Autorizácia môže prebehnúť po autentifikácii, ale tieto dve funkcie sú nezávislé. Služba môže autentifikovať úlohu, no prideliť jej len úzku operáciu API; verejná služba môže autorizovať obmedzený anonymný prístup bez identifikácie osoby. Správny návrh hodnotí efektívne oprávnenia na úrovni prostriedku a zabraňuje tomu, aby jeden komponent ticho rozšíril rozhodnutie urobené inde.
Kľúčové body
Vstupy rozhodnutiaAtribúty subjektu, citlivosť prostriedku, požadovaná operácia, politika, delegácia, kontext zariadenia alebo relácie a aktuálne signály rizika.
Možný rozsahCelý prostriedok, konkrétne záznamy alebo polia, definované akcie, časové okná, limity transakcií alebo kombinácie týchto obmedzení.
Priebežné riadenieVlastníci by mali kontrolovať udelenia, zdedené oprávnenia, zloženie rolí, výnimky a skutočné použitie a prístup odstrániť, keď pominie potreba.
Dôležité obmedzenieSprávne autorizačné rozhodnutie nemá účinok, ak ho aplikácia nedokáže konzistentne vymáhať, dôveruje používateľom ovládaným vstupom alebo odhaľuje alternatívnu cestu okolo kontroly.