详细内容或原文请订阅后点击阅览
本地治理、向外联合以及跨信任域的突破
本地治理、向外联合以及跨信任域的突破 现在,代理拥有自己的身份,您可以通过调用链携带该身份。下一个问题是规则在哪里。谁决定代理人可以做什么?该决定在哪里做出?两个答案,...帖子“本地治理、向外联合以及跨信任域的突破”首先出现在 DataRobot 上。
来源:DataRobot博客本地治理、向外联合以及跨信任域的突破
到目前为止,代理拥有自己的身份,您可以通过调用链携带该身份。下一个问题是规则在哪里。谁决定代理人可以做什么?该决定在哪里做出?
两个答案,它们承载着它们上面的所有东西。
授权服务器是控制平面
授权服务器是代理身份的战略控制平面。它负责发布身份、沿着委托链交换代币,并决定每个代币的用途。前三篇文章中的所有内容都经过它。将其视为核心基础设施,而不是导入到一项服务中的库。
细粒度授权属于外部化策略层(策略引擎的类别),而不是分散在应用程序代码中。原因是第 1 部分中的非确定性。当参与者在运行时选择其操作时,必须在运行时根据当前上下文,通过可以看到整个图片的东西来回答“是否允许此特定调用”的问题。将这种逻辑埋藏在每个服务中,您会得到不一致的决策,没有更改规则的中心位置,也无法推断您的代理可以集体做什么。
您不会让每个人都使用同一个身份提供商
这是每个大型企业都会遇到的约束。您不会让组织中的每个身份提供商都汇聚到一个系统上。有一个员工名录、平台团队中的工作负载身份系统、业务部门设立的云帐户中的另一个系统,以及另外三个来自收购的系统。告诉他们所有人标准化是一个多年的项目,永远不会完成。
所以不要尝试。在一处本地管理代理身份,并向外联合到已存在的身份提供商和工作负载身份系统。
