Descripción general de la validación y el análisis
Comprobaciones de esquemas
Las comprobaciones de esquema verifican que las políticas cumplan con el esquema de Cedar para sus puertas de enlace:
-
Cumplimiento del esquema: comprueba que las políticas hacen referencia a acciones (herramientas) válidas, utilizan los tipos de datos correctos y acceden solo a los campos de contexto definidos
-
Seguridad de tipos: garantiza que los tipos de parámetros coincidan con las definiciones de las herramientas de la pasarela
Validación semántica (razonamiento automatizado)
La validación semántica utiliza el razonamiento automatizado para detectar posibles problemas de seguridad y lógica:
-
Políticas demasiado permisivas: si se crean, el motor de políticas admitirá todas las solicitudes de la combinación de principal, acción y recurso especificada
-
Políticas demasiado restrictivas: si se crean, el motor de políticas rechazará todas las solicitudes de la combinación de principal, acción y recurso especificada
-
Políticas ineficaces: si se crean, la política no tiene ningún impacto: una política de permisos no permite ninguna solicitud o una política de prohibición no rechaza ninguna solicitud. Esto se aplica a nivel de políticas durante la generación, no a nivel de motor de políticas
Modos de validación
El validationMode parámetro controla si la validación semántica se ejecuta durante la creación y las actualizaciones de las políticas. No afecta a las comprobaciones de esquema, que siempre se ejecutan.
-
FAIL_ON_ANY_FINDINGS(predeterminado): se ejecutan tanto las comprobaciones del esquema como la validación semántica. Si alguna de las dos produce resultados, se rechaza la política. -
IGNORE_ALL_FINDINGS— Solo se ejecutan las comprobaciones de esquema. Las políticas se aceptan siempre que superen las comprobaciones del esquema. Esto no se recomienda para la producción porque la validación semántica detecta problemas de seguridad y lógica que las comprobaciones de esquema por sí solas no pueden detectar.