Authorization 授权
决定一个已认证用户能访问什么、能做什么。 跟 Authentication 认证 是两个独立步骤。
常见模型
- RBAC(Role-Based)—— 给角色授权,用户挂角色。最常用
- ABAC(Attribute-Based)—— 根据属性(部门/时间/IP)动态决定
- ACL(Access Control List)—— 每个资源列出能访问的人,简单粗暴
实践原则
跟 最小特权原则 配套 —— 只给完成任务必需的权限,多一点都不给。
决定一个已认证用户能访问什么、能做什么。 跟 Authentication 认证 是两个独立步骤。
跟 最小特权原则 配套 —— 只给完成任务必需的权限,多一点都不给。