本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
验证和分析概述
架构检查
架构检查验证策略是否符合网关的 Cedar 架构:
-
架构合规性 — 检查策略是否引用了有效的操作(工具)、是否使用了正确的数据类型以及仅访问已定义的上下文字段
-
类型安全 — 确保参数类型与网关的工具定义相匹配
语义验证(自动推理)
语义验证使用自动推理来检测潜在的安全和逻辑问题:
-
过于宽松的策略 -如果创建,策略引擎将允许对指定主体、操作和资源组合的所有请求
-
过于严格的策略 -如果创建,策略引擎将拒绝对指定主体、操作和资源组合的所有请求
-
无效的策略 -如果创建该策略,则不会产生任何影响:许可策略不允许任何请求,或者禁止策略不拒绝任何请求。这适用于生成过程中的策略级别,而不是策略引擎级别
验证模式
该validationMode参数控制在策略创建和更新期间是否运行语义验证。它不影响架构检查,架构检查始终运行。
-
FAIL_ON_ANY_FINDINGS(默认)— 运行架构检查和语义验证。如果任一方得出调查结果,则该政策将被拒绝。 -
IGNORE_ALL_FINDINGS— 仅运行架构检查。只要策略通过了架构检查,它们就会被接受。不建议将其用于生产,因为语义验证会捕获单靠架构检查无法检测到的安全和逻辑问题。