Escribir políticas de acceso
Las políticas de acceso deciden qué sujetos pueden leer qué objetos, con filtros de filas y proyección de columnas opcionales — aplicado server-side en la celda, fail-closed.
El modelo en un párrafo
Sección titulada «El modelo en un párrafo»OSL emite hechos de política para cada objeto gobernado. El punto de decisión
de política casa el (data, action, actor, context) de una petición contra esos
hechos y las políticas que escribes, devolviendo allow/deny más obligaciones
(filtros de filas, proyección, redacción). El punto de aplicación de política
aplica la decisión antes de que ningún dato salga de la celda.
Snapshot de política efectiva
Sección titulada «Snapshot de política efectiva»Para ver las decisiones que actualmente aplican a un tenant:
GET /v1/tenants/{t}/policies/effectivePrincipios que no van a cambiar
Sección titulada «Principios que no van a cambiar»- Fail-closed. Sin snapshot → deny (
E2001,503). Deny-by-default en facetas con ACL. - La PII se declara en el conector, nunca se infiere en la UI, y se redacta server-side.
- Denegaciones no reveladoras. Una petición denegada nunca revela qué política denegó.
- Todo queda auditado — allow o deny — en un único rastro encadenado por hash.