Überblick über Validierung und Analyse
Schemaprüfungen
Schemaprüfungen stellen sicher, dass die Richtlinien dem Cedar-Schema für Ihre Gateways entsprechen:
-
Schemakonformität — Überprüft, ob Richtlinien auf gültige Aktionen (Tools) verweisen, korrekte Datentypen verwenden und nur auf definierte Kontextfelder zugreifen
-
Typsicherheit — Stellt sicher, dass die Parametertypen den Tooldefinitionen des Gateways entsprechen
Semantische Validierung (automatisiertes Denken)
Die semantische Validierung verwendet automatisiertes Denken, um potenzielle Sicherheits- und Logikprobleme zu erkennen:
-
Übermäßig freizügige Richtlinien — Wenn sie erstellt werden, lässt die Policy-Engine alle Anfragen für die angegebene Kombination aus Prinzip, Aktion und Ressource zu
-
Zu restriktive Richtlinien — Wenn sie erstellt werden, lehnt die Policy-Engine alle Anfragen für die angegebene Kombination aus Prinzip, Aktion und Ressource ab
-
Unwirksame Richtlinien — Falls sie erstellt werden, hat die Richtlinie keine Auswirkungen: Eine Genehmigungsrichtlinie lässt keine Anfragen zu, oder eine Sperrrichtlinie lehnt keine Anfragen ab. Dies gilt auf Richtlinienebene bei der Generierung, nicht auf Ebene der Policy-Engine
Validierungsmodi
Der validationMode Parameter steuert, ob die semantische Validierung während der Erstellung und Aktualisierung von Richtlinien ausgeführt wird. Schemaprüfungen, die immer ausgeführt werden, sind davon nicht betroffen.
-
FAIL_ON_ANY_FINDINGS(Standard) — Sowohl Schemaprüfungen als auch die semantische Validierung werden ausgeführt. Wenn einer der beiden Ergebnisse liefert, wird die Richtlinie abgelehnt. -
IGNORE_ALL_FINDINGS— Es werden nur Schemaprüfungen ausgeführt. Richtlinien werden akzeptiert, solange sie die Schemaprüfungen bestehen. Dies wird für die Produktion nicht empfohlen, da bei der semantischen Validierung Sicherheits- und Logikprobleme erkannt werden, die Schemaprüfungen allein nicht erkennen können.