CyberGlossary

Идентификация и доступ

Авторизация

Также известно как: AuthZ, Контроль доступа

Определение

Процесс определения того, что разрешено уже аутентифицированной идентичности: к каким ресурсам, действиям и при каких условиях.

Авторизация (AuthZ) следует за аутентификацией: после того как пользователь, сервис или устройство подтвердили свою идентичность, система решает, может ли эта идентичность выполнить запрошенное действие над конкретным ресурсом. Решения могут базироваться на ролях (RBAC), атрибутах и политиках (ABAC), классификациях (MAC) или усмотрении владельца (DAC) и обычно реализуются движком политик, оценивающим субъекта, ресурс, действие и контекст. Современные системы выносят политики во внешние стандарты — OAuth 2.0 scopes, OpenID Connect claims, XACML, Rego/OPA. Нарушенная или чрезмерно широкая авторизация — частая причина утечек: IDOR, эскалация привилегий, confused-deputy.

Примеры

  • Сотрудник поддержки получает доступ только на чтение к тикетам клиентов, но не к биллингу.
  • Токены OAuth 2.0 с ограниченными областями, например "orders:read".

Связанные термины