Gouvernance et la cellule
La gouvernance dans OpenDome n’est pas une fonctionnalité boulonnée sur le chemin de la query — elle est le chemin de la query. OSL émet les faits, le point d’application des politiques (PEP) de la cellule les applique, et chaque décision est auditée.
La politique comme faits
Section intitulée « La politique comme faits »osl compile dénormalise le projet en faits de politique — une tuple par objet
gouverné :
(fqn, owner, sensitivity, pii, acl_source, cell_hints)Le point de décision de politique (PDP, fourni par le cell-model) indexe ces faits.
OSL **n’**invente pas une sémantique d’accès parallèle ; il décrit ce qui
existe et à quel point c’est sensible, et le PDP décide allow/deny dans sa tuple
4-D (data, action, actor, context).
Application fail-closed
Section intitulée « Application fail-closed »- Une query gouvernée sans snapshot du PDP disponible est refusée (
E2001,503), pas servie — fail-closed par construction. - Le retrieval non structuré et les previews de contenu sont deny-by-default : un actor sans rôles obtient zéro passage.
- Le caviardage a lieu dans la cellule, jamais client-side. Une colonne non
accordée revient comme la sentinelle
⟦redacted⟧(la colonne survit avec une valeur gouvernée, elle ne devient pasNULL), une colonne obligée comme***, et la réponse liste exactement ce qui a été caviardé. Les facettes de contenu sont servies à la version de caviardage requise du sujet.
Une seule chaîne d’audit
Section intitulée « Une seule chaîne d’audit »Chaque requête — autorisée ou refusée — produit une entrée d’audit immuable et chaînée par hash. Il y a un seul point de décision et une seule traçabilité, et c’est ce qui rend traitable la compliance en aval (EU AI Act, DORA, GDPR).
Enterprise Le pack de compliance ajoute l’export de la chaîne d’audit, les artefacts spécifiques par framework et le tooling de preuve par-dessus les primitives OSS d’application et d’audit.
Voir aussi
Section intitulée « Voir aussi »- Accès et capacités — sujets, chaînes, MEET, grants, versions de caviardage.
- Authentification — la chaîne de délégation attestée.
- Écrire des politiques d’accès — le mode d’emploi.