⚡️Как спроектировать непрерывную авторизацию в UI и API — разбираем на примере Сфера.Задачи
💡Контроль доступа — это уже не просто про роли и права. Это про архитектуру всего приложения. И именно с этим столкнулась команда Сфера.Задачи, когда пришло время внедрять гибкую ролевую модель.
Старая система работала по принципу RBAC: лидер команды создаёт задачи, участник — редактирует. Просто, предсказуемо, но негибко. Любое изменение требовало нового релиза, а заинтересованным лицам давали роль «Участника» — хотя им нужен был только просмотр.
Переход к ABAC и принципам Zero Trust поставил новые вопросы:
🔹Кто должен проверять доступ — фронтенд или бэкенд?
🔹Что делать, если атрибуты задачи скрыты от пользователя, но именно они определяют условия доступа?
🔹Как не превратить логику авторизации в неуправляемый хаос?
Что предложили аналитики команды, какие подходы пробовали, а также примеры, схемы и кейсы уже в статье на Хабр.
📎 Сфера | 💬 MAX
Post #695
502

- ⚡ 2