Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Panoramica sulla convalida e sull'analisi
Controlli dello schema
I controlli dello schema verificano che le policy siano conformi allo schema Cedar per i gateway:
-
Conformità dello schema: verifica che le policy facciano riferimento ad azioni (strumenti) valide, utilizzino tipi di dati corretti e accedano solo ai campi di contesto definiti
-
Sicurezza dei tipi: garantisce che i tipi di parametro corrispondano alle definizioni degli strumenti del gateway
Convalida semantica (ragionamento automatico)
La convalida semantica utilizza il ragionamento automatico per rilevare potenziali problemi logici e di sicurezza:
-
Policy eccessivamente permissive: se create, il motore delle politiche consentirà tutte le richieste per la combinazione di principale, azione e risorsa specificata
-
Policy eccessivamente restrittive: se create, il policy engine negherà tutte le richieste per la combinazione di principale, azione e risorsa specificata
-
Politiche inefficaci: se create, le politiche non hanno alcun impatto: una politica di autorizzazione non consente alcuna richiesta o una politica di divieto non rifiuta alcuna richiesta. Ciò si applica a livello di policy durante la generazione, non a livello di policy engine
Modalità di convalida
Il validationMode parametro controlla se la convalida semantica viene eseguita durante la creazione e gli aggiornamenti delle policy. Non influisce sui controlli dello schema, che vengono sempre eseguiti.
-
FAIL_ON_ANY_FINDINGS(impostazione predefinita): vengono eseguiti sia i controlli dello schema che la convalida semantica. Se uno dei due produce risultati, la policy viene rifiutata. -
IGNORE_ALL_FINDINGS— Vengono eseguiti solo i controlli dello schema. Le policy sono accettate purché superino i controlli dello schema. Questo non è consigliato per la produzione perché la convalida semantica rileva problemi di sicurezza e logica che i controlli dello schema da soli non sono in grado di rilevare.