Pour un modèle d’autorisation plus robuste, consultez l’autorisation fine (FGA) pour l’autorisation basée sur les attributs et les relations.
Avantages du RBAC
- créer une attribution systématique et reproductible des permissions
- vérifier facilement les privilèges des utilisateurs et corriger les problèmes relevés
- ajouter et modifier rapidement des rôles, ainsi que les déployer dans l’ensemble des API
- réduire le risque d’erreur lors de l’attribution des permissions aux utilisateurs
- intégrer des utilisateurs tiers en leur attribuant des rôles prédéfinis
- respecter plus efficacement les exigences réglementaires et légales en matière de confidentialité et de protection des renseignements personnels
Modèle RBAC
Rôles
distribute:newsletters et votre API d’événements pourrait avoir une permission publish:events. Ces permissions pourraient ensuite être regroupées dans un rôle appelé Marketing Publisher et attribuées à l’adjoint du vice-président du marketing.
De plus, des rôles propres à l’organisation peuvent être ajoutés aux membres de l’organisation et utilisés pour autoriser l’accès à votre application selon les organisations avec lesquelles un utilisateur final se connecte. Cela est particulièrement utile pour les produits SaaS et multilocataires, où un même utilisateur peut avoir un rôle privilégié dans une organisation, mais pas dans d’autres.
Chevauchement des attributions de rôles
Organizer et lui assignez des permissions qui lui permettent de consulter, de créer et de modifier des événements. Vous créez aussi un rôle Registrant et lui assignez des permissions qui lui permettent de consulter les événements et de s’y inscrire. Les utilisateurs qui ont à la fois les rôles Organizer et Registrant pourront consulter, créer, modifier et gérer les inscriptions aux événements.
Contrôle d’accès basé sur les rôles dans Auth0
L’ensemble de fonctionnalités Authorization Core et Authorization Extension sont deux fonctionnalités entièrement distinctes. Pour gérer les groupes, les rôles ou les permissions, vous devez utiliser la fonctionnalité dans laquelle ils ont été créés à l’origine.
Bien que la Delegated Administration Extension (DAE) et l’ensemble de fonctionnalités Authorization Core soient deux fonctionnalités entièrement distinctes, vous pouvez utiliser l’ensemble de fonctionnalités Authorization Core pour créer et gérer des rôles pour la DAE à l’aide d’Actions. Pour savoir comment faire, consultez Sample Use Cases: Actions with Authorization.