EN - FR - DE - ES - IT - PT -

LexiconDream

✅ Autorización

El proceso de otorgar o denegar el acceso a los recursos.

Autorización

La autorización determina qué puede hacer un usuario autenticado. La autenticación abre la puerta. La autorización determina a qué salas puede acceder. Una empleada del servicio de asistencia técnica inicia sesión correctamente, pero eso no significa que pueda leer el correo electrónico del director general ni modificar los registros de nómina. La autorización verifica sus permisos antes de cada solicitud y deniega cualquier acceso que exceda sus funciones.

Los modelos más comunes son el basado en roles y el basado en atributos. El control de acceso basado en roles agrupa los permisos por función laboral. Cada contable recibe el mismo conjunto de derechos. Es sencillo y auditable, pero puede resultar impreciso. El control de acceso basado en atributos evalúa las políticas en función de diversos factores: departamento, nivel de autorización, hora del día y confidencialidad del recurso. Un contratista puede acceder a los archivos del proyecto durante el horario laboral desde un dispositivo gestionado, pero no desde un portátil personal a medianoche. La desventaja es la complejidad. Las políticas basadas en atributos son más difíciles de redactar y mantener. La mayoría de las organizaciones comienzan con roles y añaden atributos cuando el riesgo lo justifica. El principio es el mismo en ambos casos: denegar por defecto, conceder solo lo necesario y revisar las concesiones periódicamente.

Mejores prácticas de autorización

Los fallos de autorización pasan desapercibidos. Nadie se da cuenta del permiso adicional hasta que alguien abusa de él o un auditor lo descubre.

Comments

No comments yet. Be the first to share a thought.

Leave a comment