Ir al contenido

Escribir políticas de acceso

Las políticas de acceso deciden qué sujetos pueden leer qué objetos, con filtros de filas y proyección de columnas opcionales — aplicado server-side en la celda, fail-closed.

OSL emite hechos de política para cada objeto gobernado. El punto de decisión de política casa el (data, action, actor, context) de una petición contra esos hechos y las políticas que escribes, devolviendo allow/deny más obligaciones (filtros de filas, proyección, redacción). El punto de aplicación de política aplica la decisión antes de que ningún dato salga de la celda.

Para ver las decisiones que actualmente aplican a un tenant:

GET /v1/tenants/{t}/policies/effective
  • Fail-closed. Sin snapshot → deny (E2001, 503). Deny-by-default en facetas con ACL.
  • La PII se declara en el conector, nunca se infiere en la UI, y se redacta server-side.
  • Denegaciones no reveladoras. Una petición denegada nunca revela qué política denegó.
  • Todo queda auditado — allow o deny — en un único rastro encadenado por hash.