Authorization 授权

决定一个已认证用户能访问什么、能做什么。Authentication 认证 是两个独立步骤。

常见模型

  • RBAC(Role-Based)—— 给角色授权,用户挂角色。最常用
  • ABAC(Attribute-Based)—— 根据属性(部门/时间/IP)动态决定
  • ACL(Access Control List)—— 每个资源列出能访问的人,简单粗暴

实践原则

最小特权原则 配套 —— 只给完成任务必需的权限,多一点都不给。