Permisos y acceso API
Cómo Secani aplica privilegios mínimos entre organizaciones, espacios de trabajo, ámbitos de gobernanza, agentes y claves API de OSCAL.
Secani separa identidad, membresía de recursos y capacidades individuales. El acceso se evalúa en la organización, el espacio de trabajo o el límite del alcance de la gobernanza, de modo que una persona o agente conectado recibe solo el contexto necesario para su trabajo asignado. Un inicio de sesión amplio no implica un acceso amplio a los datos.
Límites de permiso
| Límite | Contenido típico | Ejemplos de efectos de capacidad |
|---|---|---|
| Organización | Miembros, roles, configuraciones, catálogos, claves API | leer, lectura sensible, escribir, administrador |
| Espacio de trabajo | Integraciones, importaciones, exportaciones, alcances. | leer, escribir, lectura sensible, administrador |
| Alcance de la gobernanza | Controles, evidencias, riesgos, obligaciones, valoraciones, OSCAL | leer, lectura sensible, escribir, aprobar, administrar |
Las capacidades utilizan nombres estables y específicos de tareas, como evidence.read, evidence.create, risk.read, risk.write, oscal.read, y oscal.export. La lectura, la lectura confidencial, la escritura, la aprobación y la administración son efectos separados en lugar de un indicador de acceso multiuso.
Privilegio mínimo del agente
Sólo las capacidades marcadas explícitamente como asignables por el agente se pueden otorgar a un registro de agente. La responsabilidad humana sigue siendo un límite difícil: las capacidades para aprobar evidencia, aceptar riesgos, publicar resultados de aseguramiento, administrar permisos, ejecutar operaciones de privacidad o aprobar la propia propuesta de un agente no son asignables al agente.
Inicie una integración con capacidades de solo lectura en el alcance de gobernanza más limitado. Agregue capacidades de lectura o escritura confidenciales solo cuando el flujo de trabajo las requiera. Mantenga la aprobación con una persona designada, revise los cambios propuestos antes de la ejecución y retire el acceso cuando finalice la tarea.
API OSCAL pública
La API pública de validación OSCAL tiene dos modos de acceso:
- Las solicitudes anónimas no requieren cuenta ni credencial y reciben los límites de tarifa base documentados.
- Un opcional
sk_oscal_La clave de portador aumenta los límites de la tasa de validación. Tiene el rol fijo de clave API.oscal-validatory solo eloscal.validatecapacidad.
| Credencial | Rol de clave API | Capacidad | Límite de recursos | Explícitamente excluido |
|---|---|---|---|---|
| Ninguno | anónimo | oscal.validate en los límites de la base | API de validación OSCAL pública | Todos los datos de organización y espacio de trabajo. |
sk_oscal_ llave al portador | oscal-validator | oscal.validate en límites clave | API de validación OSCAL pública | Organización, espacio de trabajo, alcance de gobernanza y lecturas de evidencia; Redacción, aprobación y administración. |
La función se aplica mediante el tipo de credencial dedicada en lugar de un token de producto amplio. La presentación de la clave no puede solicitar ni escalar a otra capacidad, y no otorga acceso a organizaciones, espacios de trabajo, ámbitos de gobernanza, evidencia o administración de productos.
Los administradores de la organización crean y revocan claves API de OSCAL en la configuración de la organización. Cada secreto se muestra exactamente una vez. Guárdelo en un administrador secreto, envíelo solo en el Authorization: Bearer encabezado y rotarlo o revocarlo si está expuesto. Una clave no válida falla con 401 ERR_INVALID_API_KEY; nunca vuelve silenciosamente al acceso anónimo.
Autenticación versus autorización
Secani utiliza WorkOS para la autenticación de usuarios. La autenticación establece quién llama; Las comprobaciones de membresía y capacidad de Secani deciden a qué puede acceder esa identidad. El alcance de inicio de sesión actual identifica al usuario y no debe interpretarse como un permiso para leer o modificar todos los recursos de Secani.
Cada cliente debe manejar 401 como autenticación faltante o no válida y 403 como autorización autenticada pero insuficiente. No vuelva a intentar ninguna respuesta con acceso más amplio automáticamente. Solicite a un administrador el conjunto de capacidades y el límite de recursos más pequeños que permitan la tarea prevista.
Consulta la guía de la API OSCAL, la recuperación de errores de la API y la especificación OpenAPI canónica.