advanced

Авторизация

Решение, что могут делать аутентифицированные субъекты: RBAC, ABAC, ACL, policy engines, изоляция tenant и least-privilege границы сервисов.

На интервью по authorization — что authenticated actors могут делать: RBAC, ABAC, ACLs, policy engines, tenant isolation, least privilege.

Подтемы: RBAC/ABAC/ACL, policy-based multi-tenant authorization.

На интервью: multi-tenant API — roles vs attributes vs per-resource grants; защита от cross-tenant leaks.

Типовые ошибки: roles только на gateway, нет object-level checks, policy engines без тестов tenant boundaries.

Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.

Чеклист:

  • Access models под форму domain.
  • Authorization у protected resource.
  • Queries и caches scoped по tenant identity.
  • Тесты denial paths и escalation.