advanced
Авторизация
Решение, что могут делать аутентифицированные субъекты: RBAC, ABAC, ACL, policy engines, изоляция tenant и least-privilege границы сервисов.
На интервью по authorization — что authenticated actors могут делать: RBAC, ABAC, ACLs, policy engines, tenant isolation, least privilege.
Подтемы: RBAC/ABAC/ACL, policy-based multi-tenant authorization.
На интервью: multi-tenant API — roles vs attributes vs per-resource grants; защита от cross-tenant leaks.
Типовые ошибки: roles только на gateway, нет object-level checks, policy engines без тестов tenant boundaries.
Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.
Чеклист:
- Access models под форму domain.
- Authorization у protected resource.
- Queries и caches scoped по tenant identity.
- Тесты denial paths и escalation.