安全管理
外部策略决策点(PDP)
登录后可跨设备保存划线和私人笔记登录
外部策略决策点(External PDP)
本节介绍如何将 Apache Polaris 与外部策略决策点(PDP)集成,以实现授权。
概述
默认情况下,Apache Polaris 使用基于角色的访问控制(RBAC)的内部授权系统。对于需要外部策略管理、集中式授权或与现有策略基础设施集成的高级用例,Polaris 支持与外部策略决策点(PDP)集成。
什么是策略决策点?
策略决策点(PDP)是一个组件,它根据已定义的策略对授权请求进行评估,并返回授权决策(允许/拒绝)。
组织可以选择使用外部 PDP 来替代 Polaris 的内部授权,以便利用集中式的策略存储,在多个服务和应用之间统一管理授权策略。
架构
使用外部 PDP 时,Polaris 按如下方式委托授权决策:
- 客户端请求:客户端向 Polaris 发起请求(例如,读取一张表)
- 授权检查:Polaris 向外部 PDP 发送授权请求
- 策略评估:PDP 根据已配置的策略对该请求进行评估
- 决策:PDP 返回允许或拒绝的决策
- 执行:Polaris 执行该决策,继续处理或拒绝该请求
┌─────────┐ ┌─────────────┐ ┌──────────────┐
│ Client │─────────>│ Polaris │────────>│ External PDP │
│ │ Request │ │ AuthZ │ │
│ │ │ │ Request │ │
│ │<─────────│ │<────────│ │
│ │ Response │ │ Decision│ │
└─────────┘ └─────────────┘ └──────────────┘可用实现
Apache Polaris 目前支持以下外部 PDP 集成:
- Open Policy Agent (OPA):一个通用策略引擎,拥有丰富的生态系统和灵活的策略语言(Rego)
配置
要启用外部 PDP 集成,请设置以下配置属性:
polaris.authorization.type=<pdp-type>其中 <pdp-type> 是 PDP 实现的标识符(例如 opa)。默认值为 internal。
有关详细的配置选项,请参阅各 PDP 的具体文档:
评论
登录后参与评论
正在加载评论…
KnowForge