Change language

rp-access

Назначение

Общий уровень авторизации: каждый rp-* спрашивает здесь «может ли этот субъект это сделать» вместо того, чтобы придумывать собственные проверки разрешений. Одно дерево разрешений, одно правило оценки, применяемое до запуска любого обработчика.

Ментальная модель

Два вопроса, два уровня: доступ к методам («может ли вообще вызывать X») хранится в дереве разрешений и обеспечивается защитником (guard); доступ к объектам («какие строки возвращает вызов») оценивается для каждой сущности. Без первого любой мог бы вызвать deleteTopic.

Ценность для экосистемы

Единый корень доверия для решений:

  • Дерево разрешений, пресеты, теги и выпущенные токены находятся в одном месте.
  • Любой сервис проверяет одно и то же дерево вместо создания собственных таблиц политик.

Не цели

  • Не вход в систему и не выдача сессий.
  • Не хранение секретов.

Граница ответственности

Отвечает за оценку политик авторизации и области доступа; не отвечает за проверку личности / вход для аутентификации.

Прямые зависимости модулей

  • Нет

Принадлежность к решению

  • security

Источник

modules/repositories/sequrity/rp-access