权限策略和权限边界
在 API7 网关中,权限策略和权限边界是核心访问控制机制,可确保资源安全并满足合规要求。
-
权限策略是一组规则和准则,用于明确规定用户可以执行的操作以及可以访问的资源范围,例如网关组和服务。一个权限策略可以关联多个角色,从而向这些角色中的所有用户授予指定权限。权限策略也可以作为特定用户的权限边界,防止其未经授权访问资源。
-
权限边界是权限或访问范围的限制,通常用于定义用户可以访问的资源或可以执行的操作。权限边界可设置实体能够拥有的最大权限,无论其被分配了哪些角色或策略,用户都不能超出定义的访问范围,即使其角色授予了更广泛的权限。
API7 网关内置 Super Admin 角色,该角色关联名为 super-admin-permission-policy 的内置权限策略,可授予 API7 网关中的所有操作和资源的完整访问权限。此外,API7 网关遵循权限策略中“拒绝优先于允许”的原则。如果某个角色或用户的任一策略包含 deny 语句,则无论其他关联策略如何配置,针对同一资源或操作的 allow 语句都会失效。
假设 John 是开发团队成员,他的权限边界被限制为 Full Access to Test Gateway Group。为了更细粒度地管理开发人员权限,可以为 Development Team Member 角色分配 Full Access to Test Gateway Group 权限策略,同时为 Test Engineer 角色分配 Full Access to Prod Gateway Group 权限策略。由于用户的有效权限由其角色所附权限与权限边界的交集决定,即使将 John 的角色更改为 Test Engineer,他的权限边界仍保持不变,因此 John 仍无法访问生产网关组。
