Visão geral da validação e análise
Verificações de esquema
As verificações de esquema verificam se as políticas estão em conformidade com o esquema Cedar para seus gateways:
-
Conformidade do esquema — verifica se as políticas fazem referência a ações válidas (ferramentas), usam tipos de dados corretos e acessam somente campos de contexto definidos
-
Segurança de tipo — Garante que os tipos de parâmetros correspondam às definições da ferramenta do gateway
Validação semântica (raciocínio automatizado)
A validação semântica usa raciocínio automatizado para detectar possíveis problemas de segurança e lógica:
-
Políticas excessivamente permissivas — se criadas, o mecanismo de políticas permitirá todas as solicitações para a combinação especificada de principal, ação e recurso
-
Políticas excessivamente restritivas — se criadas, o mecanismo de políticas negará todas as solicitações para a combinação especificada de principal, ação e recurso
-
Políticas ineficazes — Se criada, a política não tem impacto: uma política de permissão não permite nenhuma solicitação ou uma política de proibição não nega nenhuma solicitação. Isso se aplica no nível da política durante a geração, não no nível do mecanismo de política
Modos de validação
O validationMode parâmetro controla se a validação semântica é executada durante a criação e as atualizações da política. Isso não afeta as verificações de esquema, que sempre são executadas.
-
FAIL_ON_ANY_FINDINGS(padrão) — As verificações de esquema e a validação semântica são executadas. Se algum deles produzir resultados, a política será rejeitada. -
IGNORE_ALL_FINDINGS— Somente verificações de esquema são executadas. As políticas são aceitas desde que passem pelas verificações do esquema. Isso não é recomendado para produção porque a validação semântica detecta problemas de segurança e lógica que as verificações de esquema sozinhas não conseguem detectar.