Vai al contenuto

Ricerca nel sito

Digita per cercare Pagine

Docs

Per iniziare

Concetti fondamentali

View as .md

Le cinque idee che il resto della documentazione presuppone: identità, sponsor, ambito, grafo delle policy, e log di audit.

Identità

Un'identità è un nome crittografico distinto per un agente. È l'unità che la directory traccia e il soggetto di ogni credenziale e voce di audit. Gli agenti non condividono mai le identità, quindi l'attribuzione non è mai una supposizione.

Ambito

Un ambito è l'insieme di cose che una credenziale può toccare, espresso in modo ristretto. Mandavo è a privilegio minimo per default: non esistono permessi ampi e permanenti, e un agente raggiunge solo ciò che il suo task attuale richiede.

Credenziale

Una credenziale è un token a breve durata con ambito legato al task, emesso su richiesta e ruotato automaticamente. Scade in pochi minuti, così una fuga ha un raggio d'impatto ridotto e una vita breve.

Grafo delle policy

Il grafo delle policy è una dichiarazione leggibile dalle macchine di chi può fare cosa, a quali condizioni. È il punto decisionale nel percorso critico: ogni azione viene verificata rispetto ad esso a tempo di esecuzione, non a posteriori.

Log di audit

Il log di audit è il registro pronto per l'attestazione di ogni decisione. L'attribuzione per singolo agente con uno sponsor nominato significa che audit e risposta agli incidenti smettono di indovinare, e le evidenze di conformità si generano dallo stesso log che già utilizzi.