Cloud & sécurité
Autorisation
L’autorisation détermine si une identité peut effectuer une action donnée sur une ressource précise.
Comprendre la notion
Le contrôle peut dépendre du rôle, du propriétaire, de l’organisation ou du contexte. Il doit être appliqué côté serveur à chaque opération sensible. Dans un service multi-tenant, vérifier seulement que l’utilisateur est connecté ne suffit pas à protéger les données des autres clients.
Exemple d’utilisation
Un rédacteur peut modifier ses brouillons mais ne peut ni publier un article ni gérer les accès.
Point de vigilance
Un identifiant de document difficile à deviner ne constitue pas un contrôle d’accès.