Governance & die Zelle
Governance in OpenDome ist keine an den Query-Pfad angeschraubte Funktion — sie ist der Query-Pfad. OSL emittiert die Fakten, der Policy Enforcement Point (PEP) der Zelle wendet sie an, und jede Entscheidung wird auditiert.
Policy als Fakten
Abschnitt betitelt „Policy als Fakten“osl compile denormalisiert das Projekt in Policy-Fakten — ein Tupel pro
gesteuertem Objekt:
(fqn, owner, sensitivity, pii, acl_source, cell_hints)Der Policy Decision Point (PDP, bereitgestellt vom Cell-Modell) indexiert diese
Fakten. OSL erfindet keine parallele Zugriffssemantik; es beschreibt, was
existiert und wie sensibel es ist, und der PDP entscheidet allow/deny in seinem
4-D-Tupel (data, action, actor, context).
Fail-closed-Durchsetzung
Abschnitt betitelt „Fail-closed-Durchsetzung“- Eine gesteuerte Query, für die kein PDP-Snapshot verfügbar ist, wird
abgelehnt (
E2001,503), nicht bedient — fail-closed per Konstruktion. - Unstrukturiertes Retrieval und Content-Previews sind deny-by-default: Ein Actor ohne Rollen erhält null Passagen.
- Redaktion passiert in der Zelle, niemals clientseitig. Eine nicht-gewährte
Spalte kommt als
⟦redacted⟧-Sentinel zurück (die Spalte überlebt mit einem gesteuerten Wert, sie wird nicht zuNULL), eine obligierte als***, und die Antwort listet genau auf, was redigiert wurde. Content-Facetten werden in der vom Subject geforderten Redaktionsversion bedient.
Eine Audit-Kette
Abschnitt betitelt „Eine Audit-Kette“Jede Anfrage — erlaubt oder abgelehnt — erzeugt einen unveränderlichen, hash-verketteten Audit-Eintrag. Es gibt einen Entscheidungspunkt und eine Spur, und genau das macht nachgelagerte Compliance (EU AI Act, DORA, GDPR) handhabbar.
Enterprise Das Compliance-Pack ergänzt den Export der Audit-Kette, framework-spezifische Artefakte und Evidence-Tooling auf den OSS-Primitiven für Durchsetzung und Audit.
Verwandt
Abschnitt betitelt „Verwandt“- Zugriff & Capabilities — Subjects, Ketten, MEET, Grants, Redaktionsversionen.
- Authentifizierung — die attestierte Delegationskette.
- Zugriffs-Policies schreiben — die Anleitung.