Autorização e multi-tenancy — Auth e Identidade
Autenticado ≠ autorizado. Depois de provar quem é o usuário, vem a pergunta mais difícil: quem pode o quê. Este sub-galho (fase Adepto→Magus) cobre os três modelos de autorização (RBAC, ABAC, ReBAC), o mundo fine-grained inaugurado pelo paper Zanzibar (OpenFGA, policy-as-code), o corte de multi-tenancy que define o SaaS B2B, e como tudo isso aterrissa na autorização de API na prática.
Notas
- 01 - RBAC, ABAC e ReBAC — os três modelos
- 02 - Fine-grained authorization — Zanzibar e policy-as-code
- 03 - Multi-tenancy e organizações
- 04 - Autorização de API na prática
Veja também
- Auth e Identidade — o galho-pai
- OAuth 2.1 e OpenID Connect — de onde vem o token que estas regras avaliam
- Keycloak — Organizations aterrissa a multi-tenancy deste sub-galho
- Segurança 13 — o conceito neutro que este sub-galho aprofunda