Namiesto považovania úspešného prihlásenia za postačujúce pre každú žiadosť môže politika zvažovať identitu, silu autentifikácie, stav zariadenia, citlivosť prostriedku, požadovanú akciu, sieťový kontext, čas, správanie a aktuálne informácie o hrozbách.
Hodnotenie môže prebiehať pri prihlásení, pri žiadosti o citlivú akciu a počas aktívnej relácie. Rozhodnutie môže vyžadovať silnejšiu autentifikáciu, obmedziť dostupné funkcie, skrátiť reláciu, umiestniť používateľa do obmedzeného prostredia alebo zrušiť prístup. Presné signály a odpovede závisia od rizikového modelu organizácie, nie od univerzálneho nastavenia produktu.
Kľúčové body
Bežné signályIdentita používateľa a úlohy, stav zariadenia, sila poverenia alebo autentifikátora, poloha, správanie, klasifikácia prostriedku a indikátory hrozieb.
Možné odpovedePovoliť, zamietnuť, vyžadovať step-up autentifikáciu, obmedziť schopnosti, vyžadovať spravované zariadenie alebo prehodnotiť a ukončiť reláciu.
Správna prevádzkaTestovať politiky voči reálnym workflow, chrániť núdzový prístup, logovať rozhodnutia, monitorovať kvalitu signálov a navrhnúť pre výpadky poskytovateľa identity alebo siete.
Dôležité obmedzenieKontextuálne signály môžu byť zastaralé, spoofnuté alebo jednoducho nesprávne. Príliš široké politiky môžu vylúčiť legitímnych používateľov, zatiaľ čo permisívne výnimky sa môžu stať trvalými obchádzkami.