शुरुआत करें
मूल अवधारणाएं
पांच विचार जो बाकी दस्तावेज़ मान लेते हैं: पहचान, प्रायोजक, दायरा, पॉलिसी ग्राफ़, और ऑडिट लॉग।
पहचान
एक पहचान एक एजेंट के लिए एक अलग, क्रिप्टोग्राफ़िक नाम है। यह वह इकाई है जिसे निर्देशिका ट्रैक करती है और हर क्रेडेंशियल व ऑडिट प्रविष्टि का विषय है। एजेंट कभी पहचान साझा नहीं करते, इसलिए श्रेय कभी अनुमान नहीं होता।
प्रायोजक
हर पहचान आपकी टीम के एक जवाबदेह मानव प्रायोजक से बंधी होती है। प्रायोजक एजेंट के व्यवहार के लिए जवाब देता है और जब कोई उच्च-जोखिम क्रिया बढ़ती है तो अंतिम-उपाय का स्वीकर्ता होता है। पैसा, संवेदनशील डेटा, और नई बाहरी प्रणालियाँ हमेशा किसी व्यक्ति तक रूट होती हैं।
दायरा
एक दायरा उन चीज़ों का समूह है जिन्हें एक क्रेडेंशियल संकीर्ण रूप से छू सकता है। Mandavo डिफ़ॉल्ट रूप से न्यूनतम-विशेषाधिकार है: कोई व्यापक स्थायी अनुमतियाँ नहीं हैं, और एक एजेंट केवल उतना ही पहुँच पाता है जितना उसके वर्तमान कार्य के लिए आवश्यक है।
क्रेडेंशियल
एक क्रेडेंशियल मांग पर जारी किया गया और स्वचालित रूप से घुमाया गया एक अल्पकालिक, कार्य-सीमित टोकन है। यह मिनटों में समाप्त हो जाता है, इसलिए लीक होने पर इसका ब्लास्ट रेडियस छोटा और जीवनकाल छोटा होता है।
पॉलिसी ग्राफ़
पॉलिसी ग्राफ़ कौन क्या कर सकता है, किन शर्तों के तहत, इसका एक मशीन-पठनीय कथन है। यह हॉट पाथ में निर्णय बिंदु है: हर क्रिया की जांच निष्पादन-समय पर इसके विरुद्ध की जाती है, घटना के बाद नहीं।
ऑडिट लॉग
ऑडिट लॉग हर निर्णय का सत्यापन-तैयार रिकॉर्ड है। एक नामित प्रायोजक के साथ प्रति-एजेंट श्रेय का मतलब है कि ऑडिट और घटना प्रतिक्रिया अनुमान लगाना बंद कर देते हैं, और अनुपालन प्रमाण उसी लॉग से उत्पन्न होता है जिसका आप पहले से उपयोग करते हैं।