Keycloak en Producción · Lección 20
¿Qué capacidad adicional ofrece el servicio de autorización de grano fino (fine-grained authorization) de Keycloak, más allá del modelo básico de roles asignados a usuarios?
Permite definir políticas de autorización más expresivas y contextuales (como reglas basadas en atributos del usuario, hora del día, o relación de propiedad sobre un recurso específico), en vez de depender únicamente de la pertenencia a un rol fijo predefinido para decidir si una acción está permitida
La autorización de grano fino reemplaza por completo la necesidad de tener cualquier tipo de roles básicos configurados previamente en Keycloak
Solo es relevante esta capacidad si la aplicación tiene exactamente un único recurso protegido en total requiriendo autorización
Las políticas de autorización de grano fino no tienen absolutamente ninguna relación real con el contexto específico de la petición, evaluándose siempre de forma idéntica sin importar las circunstancias
Keycloak en Producción · Lección 20
Completa el código
Permite definir políticas basadas en atributos del usuario o relación de propiedad sobre un recurso
Revisa: permite políticas basadas en atributos del usuario o relación de propiedad sobre un recurso específico.
Keycloak en Producción · Lección 20
¿Por qué una regla como 'un usuario solo puede editar los documentos que él mismo creó' sería difícil de expresar con el modelo básico de roles, pero sí posible con políticas de autorización de grano fino?
Pista: el modelo básico de roles asignaría el mismo permiso general (como 'puede editar documentos') a todos los usuarios con ese rol, sin distinguir cuál documento específico está intentando editar cada uno; la regla real depende de una relación contextual específica entre ese usuario particular y ese documento particular (si lo creó él o no), algo que la autorización de grano fino sí puede evaluar dinámicamente en el momento de la petición, mientras el modelo básico de roles no tiene forma de expresar esa condición contextual específica.
✓
¡Lección completada!
Fine-grained authorization — políticas y permisos
0
XP ganado
3
Vidas restantes