Panoramica della convalida e dell'analisi
Controlli dello schema
I controlli dello schema verificano che le politiche siano conformi allo schema Cedar per i gateway:
-
Conformità allo schema: verifica che le politiche facciano riferimento a azioni (strumenti) valide, utilizzino tipi di dati corretti e accedano solo a campi contestuali definiti
-
Sicurezza dei tipi: garantisce che i tipi di parametri corrispondano alle definizioni degli strumenti del gateway
Convalida semantica (ragionamento automatico)
La convalida semantica utilizza il ragionamento automatico per rilevare potenziali problemi di sicurezza e logica:
-
Politiche eccessivamente permissive: se creato, il motore delle politiche consentirà tutte le richieste per la combinazione specificata di capitale, azione e risorsa
-
Politiche eccessivamente restrittive: se create, il motore delle politiche negherà tutte le richieste per la combinazione specificata di capitale, azione e risorsa
-
Politiche inefficaci: se creata, la politica non ha alcun impatto: una politica di autorizzazione non consente alcuna richiesta o una politica di divieto non rifiuta alcuna richiesta. Ciò si applica a livello di policy durante la generazione, non a livello di policy engine
Modalità di convalida
Il validationMode parametro controlla se la convalida semantica viene eseguita durante la creazione e gli aggiornamenti delle politiche. Non influisce sui controlli dello schema, che vengono sempre eseguiti.
-
FAIL_ON_ANY_FINDINGS(impostazione predefinita): vengono eseguiti sia i controlli dello schema che la convalida semantica. Se uno dei due produce risultati, la politica viene rifiutata. -
IGNORE_ALL_FINDINGS— Vengono eseguiti solo i controlli dello schema. Le politiche sono accettate purché superino i controlli dello schema. Questa opzione non è consigliata per la produzione perché la convalida semantica rileva problemi di sicurezza e di logica che i soli controlli dello schema non sono in grado di rilevare.