Governança i la cel·la
La governança a OpenDome no és una funcionalitat enganxada al camí de la query — és el camí de la query. OSL emet els fets, el punt d’aplicació de polítiques (PEP) de la cel·la els aplica i cada decisió s’audita.
La política com a fets
Section titled “La política com a fets”osl compile desnormalitza el projecte en fets de política — una tupla per
objecte governat:
(fqn, owner, sensitivity, pii, acl_source, cell_hints)El punt de decisió de polítiques (PDP, proporcionat pel cell-model) indexa aquests
fets. OSL no inventa una semàntica d’accés paral·lela; descriu què existeix i
com de sensible és, i la PDP decideix allow/deny a la seva tupla 4-D
(data, action, actor, context).
Aplicació fail-closed
Section titled “Aplicació fail-closed”- Una query governada sense snapshot de la PDP disponible es denega (
E2001,503), no se serveix — fail-closed per construcció. - El retrieval no estructurat i els previews de contingut són deny-by-default: un actor sense rols obté zero passatges.
- La redacció passa a la cel·la, mai client-side. Una columna no concedida torna
com el sentinella
⟦redacted⟧(la columna sobreviu amb un valor governat, no es converteix enNULL), una obligada com a***, i la resposta llista exactament què s’ha redactat. Les facetes de contingut se serveixen a la versió de redacció requerida pel subjecte.
Una sola cadena d’auditoria
Section titled “Una sola cadena d’auditoria”Cada petició — permesa o denegada — produeix una entrada d’auditoria immutable i encadenada amb hash. Hi ha un sol punt de decisió i una sola traça, que és el que fa tractable el compliance downstream (EU AI Act, DORA, GDPR).
Enterprise El pack de compliance afegeix l’exportació de la cadena d’auditoria, els artefactes específics per framework i el tooling d’evidència sobre les primitives d’aplicació i auditoria d’OSS.
Relacionat
Section titled “Relacionat”- Accés i capacitats — subjectes, cadenes, MEET, grants, versions de redacció.
- Autenticació — la cadena de delegació atestada.
- Escriure polítiques d’accés — el how-to.