Topic
Il login non basta
Distinguere identità autenticata e autorizzazione applicativa, e individuare quale componente decide e fa rispettare il permesso di un soggetto a eseguire un'azione su una specifica risorsa.
Cosa ti porti via
Aiutare Solution Architect e sviluppatori a riconoscere i controlli che restano da progettare dopo il login, evitando di affidare alla sola UI o al controllo di ingresso le decisioni sulla singola risorsa.
Perché conta
Il primo numero deve mostrare, attraverso un rimborso, perché login e ruolo generale non esauriscono i controlli applicativi e quali responsabilità architetturali rimangono da assegnare. Usare un caso ipotetico di customer service con perimetri societari e limiti di importo; distinguere il permesso dell'operatrice dalla rimborsabilità dell'ordine. Restano fuori dal numero il confronto dettagliato tra protocolli, la scelta di un motore di policy e la delega tra servizi.
Tag