CyberGlossary

身份与访问

授权

别称: AuthZ, 访问控制

定义

在身份认证完成后,决定该身份对哪些资源、可以执行哪些操作以及在何种条件下被允许的过程。

授权 (AuthZ) 紧跟在认证之后:当用户、服务或设备证明身份后,系统需判断其是否可对特定资源执行所请求的操作。决策可基于角色 (RBAC)、属性与策略 (ABAC)、安全分类 (MAC) 或所有者意愿 (DAC),通常由策略引擎根据主体、资源、操作和环境上下文进行评估。现代架构通过 OAuth 2.0 scopes、OpenID Connect claims、XACML、Rego/OPA 等方式将策略外置。授权缺陷或过度授权是数据泄露的主要原因之一,常见表现包括 IDOR、权限提升和 confused-deputy 攻击。

示例

  • 向客服人员只读授权客户工单,但不开放计费数据。
  • 签发只包含 "orders:read" 等有限作用域的 OAuth 2.0 访问令牌。

相关术语