知识卡片

认证是授权的前提

专业/工作 · 273.a

内容

基于身份的访问控制(谁能访问哪个服务的哪个方法)需要一个可信的”谁”作为判断依据,这个可信身份来自 mTLS 认证过程中确认的服务身份标识;如果服务之间的通信没有开启 mTLS,请求根本没有经过身份认证,那么依赖身份属性的访问控制规则就失去了判断依据,无法正常生效——但如果访问控制规则只依赖来源 IP、请求头这类不需要身份认证也能拿到的属性,则不受此限制。发散:这揭示了安全体系里一条经常被忽略的依赖关系——授权(决定谁能做什么)永远建立在认证(先确认对方是谁)的基础之上,越具体、越可信的授权判断依据(身份),要求的认证前置条件也越强;只做权限设计而不管认证是否到位,规则写得再精细也不会真正生效。

参考来源

《Istio入门与实战》第10章《RBAC访问控制》