安全管理

外部策略决策点(PDP)

师成师成· 更新于 2026-09-29· 阅读 3 分钟· 0 次阅读

登录后可跨设备保存划线和私人笔记登录

外部策略决策点(External PDP)

本节介绍如何将 Apache Polaris 与外部策略决策点(PDP)集成,以实现授权。

概述

默认情况下,Apache Polaris 使用基于角色的访问控制(RBAC)的内部授权系统。对于需要外部策略管理、集中式授权或与现有策略基础设施集成的高级用例,Polaris 支持与外部策略决策点(PDP)集成。

什么是策略决策点?

策略决策点(PDP)是一个组件,它根据已定义的策略对授权请求进行评估,并返回授权决策(允许/拒绝)。

组织可以选择使用外部 PDP 来替代 Polaris 的内部授权,以便利用集中式的策略存储,在多个服务和应用之间统一管理授权策略。

架构

使用外部 PDP 时,Polaris 按如下方式委托授权决策:

  1. 客户端请求:客户端向 Polaris 发起请求(例如,读取一张表)
  2. 授权检查:Polaris 向外部 PDP 发送授权请求
  3. 策略评估:PDP 根据已配置的策略对该请求进行评估
  4. 决策:PDP 返回允许或拒绝的决策
  5. 执行:Polaris 执行该决策,继续处理或拒绝该请求
┌─────────┐          ┌─────────────┐         ┌──────────────┐
│ Client  │─────────>│   Polaris   │────────>│ External PDP │
│         │ Request  │             │ AuthZ   │              │
│         │          │             │ Request │              │
│         │<─────────│             │<────────│              │
│         │ Response │             │ Decision│              │
└─────────┘          └─────────────┘         └──────────────┘

可用实现

Apache Polaris 目前支持以下外部 PDP 集成:

  • Open Policy Agent (OPA):一个通用策略引擎,拥有丰富的生态系统和灵活的策略语言(Rego)

配置

要启用外部 PDP 集成,请设置以下配置属性:

polaris.authorization.type=<pdp-type>

其中 <pdp-type> 是 PDP 实现的标识符(例如 opa)。默认值为 internal。

有关详细的配置选项,请参阅各 PDP 的具体文档:

评论

登录后参与评论

正在加载评论…