Authorization and Identity Infrastructure

Ý chính

Identity infrastructure tách thành hai lớp: Authentication xác minh caller là ai, còn Authorization quyết định caller được làm gì trên resource nào. Ở quy mô lớn, hai lớp này cần chuẩn hóa token, tách policy khỏi code, cache có kiểm soát, và consistency guarantee cho quyền vừa thay đổi.

Ba case chính

Câu hỏi thiết kế

  • Authentication token có audience/scope đủ hẹp không?
  • Authorization model nên là RBAC, ABAC, ReBAC hay kết hợp?
  • Policy nằm trong code, config hay service trung tâm?
  • Attribute/relationship data có stale được không?
  • Revoke quyền cần freshness mạnh tới đâu?
  • Client nóng có bị quota để không ảnh hưởng tenant khác không?

Liên kết