11.1. Kimlik Doğrulama ve Yetkilendirme
Kimlik doğrulama “kimsin” sorusunu yanıtlar; yetkilendirme “ne yapabilirsin” sorusunu — ve dağıtık bir sistemde her ikisi de yalnızca insan girişleri için değil, servisler arası çağrılar için, her sıçramada ve paylaşılan bir oturum deposu olmadan çalışmalıdır. Bu bölüm, yetki devri ve kimlik standartları olarak OAuth 2.0 ve OIDC’yi, iddiaları (claim) servisler arası taşıyan durumsuz token olarak JWT’yi, makine kimliği için API-anahtarı-e-karşı-servis-hesabı seçimini ve kimliği doğrulanmış bir asıl varlığın (principal) ne yapmasına izin verildiğini ifade etmek için RBAC ve ABAC modellerini kapsar.
İncelenen Konular
Section titled “İncelenen Konular”- 11.1.1. OAuth 2.0 & OIDC: Dağıtık Ortamda Kimlik Yönetimi: Dağıtık bir ortamda yetki devri için OAuth 2.0’ı ve kimlik için OIDC’yi kapsar.
- 11.1.2. JWT: İmzalama, Doğrulama ve Yenileme Stratejileri: JWT imzalama, doğrulama, yenileme stratejilerini ve karşı savunulması gereken alg-confusion saldırısını açıklar.
- 11.1.3. API Anahtarı ve Servis Hesabı: Servis Kimliği: Makineden-makineye kimlik kurmak için API anahtarlarını ve servis hesaplarını karşılaştırır.
- 11.1.4. RBAC ve ABAC: Yetkilendirme Modelleri: Yetkilendirme politikasını ifade etmek için rol tabanlı ve öznitelik tabanlı erişim kontrolünü karşılaştırır.
- 11.1.5. Workload Kimliği: SPIFFE / SPIRE ile Servis Kimliği: SPIFFE/SPIRE ile workload kimliğini kapsar; servislere gömülü gizli bilgiler olmadan kriptografik kimlikler verir.