Logo GH

Аутентификатсия ва авторизатсия

Доиравии боэътимоди Auth .N/Authz як нуқтаи ягонаи ҳақиқат дар бораи он ки шумо кӣ ҳастед (аутентификатсия) ва он чизе, ки ба шумо иҷозат дода шудааст (иҷозат). Дар платформае, ки дорои бисёр брендҳо, минтақаҳо, ҳамгироӣ ва талаботи баланди танзимкунанда мебошад, ин контур бояд модулӣ бошад, аз ҷониби сиёсатмадорон риоя ва идора карда шавад, на "парокандашавии хидматҳо".

1) Истилоҳот ва нақшҳои асосӣ

Шиносоӣ (ID): идентификатсия (корбар, хидмат, провайдер).
Аутентификатсия (AuthN): исботи шахсият (парол, ВКХ, сертификат).

Авторизатсия (Auth

PDP/PEP: Нуқтаи тасмими сиёсат/Нуқтаи татбиқи сиёсат.
IDP: Таъминкунандаи шахсият (OIDC).
Мавзӯъ/Манбаъ/Амал/Контекст: кӣ/чӣ/чӣ мекунад/дар кадом шароит.

2) Меъмории умумии давр


[ IdP (OIDC) ]
│ OIDC/OAuth 2. 1 (PKCE, JAR/JARM)

[ Token Service / JWKS / KMS ]
│klyuchi (rotate)
│ JWT/Access/Refresh, mTLS

[API Gateway (PEP)] Solution/Policy ──kesh
│ authN/CSRF/CORS/rate-limit

[ Microservices (PEP)]──PDP (OPA/cedar) ──Policy Store (GitOps)
│audit/metriki

[ Data/Providers ]── service-to-service (mTLS+JWT/Spiffe)

Принсипҳо: мутамарказонидани токен ва тавлиди сиёсат, татбиқи маҳаллӣ; "имтиёзҳои ҳадди аққал" ва ҳайатҳои возеҳ.

3) Аутентификатсияи корбар (OIDC/OA buth 2. 1)

Намунаҳо:
  • Кодекси авторизатсия + PKCE (ҳамеша барои SPA/Mobile).
  • SSO: дастгирии берунии ID (SAML/OIDC) барои b2b/операторҳо.
  • ВКХ: TOTP/Web SMS - паст шудан).
  • Қадами ба хавф асосёфта: барои амалҳои ҳассос (гирифтани маблағ, тағир додани тафсилот) ВКХ/пе-Аутро талаб мекунад.
Амалияи бехатарӣ:
  • Навсозии гардиши токен + феҳристи ҶТ бо истифодаи такрории детекторизатсия.
  • Nonce/State + PKCE, қатъии CORS/CSRF барои ҷараёнҳои браузер.
  • Нишонаҳои дастрасии кӯтоҳмуддат (5-15 мин) + таровати хомӯш/ҶТ.
  • Барои амалиётҳои муҳим ҳатмии дастгоҳ (DP okp/mtls-басташуда).
Намунаи JWT (корбар):
json
{
"iss": "https://auth. example. com",
"sub": "user_9f12",
"aud": ["wallet","catalog"],
"exp": 1730385600,
"iat": 1730384700,
"tenant": "brand_eu",
"region": "EE",
"amr": ["pwd, ""webauthn"] ,//authentication methods
"scp": ["wallet:read","bets:place","kyc:status. read"],
"sid": "sess_a1b2c3",      // session id
"acr": "urn: mfa: strong "//warranty level
}

4) Аутентификатсияи хизматрасонӣ-хизматрасонӣ (M TLS, SPIFFE, JWT)

MTLS байни хидматҳо + SPIFFE/SPIRE барои идентификаторҳои устувори сарборӣ.
Хидмати JWT бо муддати кӯтоҳ (≤ 5 дақиқа), ки аз ҷониби HSM/KMS имзо шудааст; аудити барориш.
Доираи аудитория: JWT танҳо барои хидмати/домени мушаххас мувофиқ аст.
Минтақаҳои эътимод: хидматҳо аз минтақаи дигар/иҷорагир - PKI ва сиёсатҳои алоҳида.

5) Моделҳои авторизатсия: RBAC, ABAC, Re

RBAC (нақшҳо → иҷозат): оддӣ ва шаффоф (барои панелҳои маъмурӣ мувофиқ аст, операторҳо).

ABAC (атрибутҳои мавзӯъ/манбаъ/контекст): барои "иҷорагир =... ВА минтақа =... ВА kyc_tier≥2"

РЕБАК (муносибатҳо): Муфид барои холдингҳои мураккаб ("ки соҳиби бренди/папка/маърака").

Тавсия: гибрид - заминаи асосии RBAC + контексти ABAC + муносибатҳои нуқтаи Re.BAC.

6) Сиёсатҳо ва иҷроиш (PDP/PEP)

PEP дар Gateway ва хидматҳо: контекстро мегирад (JWT, чиптаҳо, IP/ASN, вақт, минтақа, қабати KYC), дархостро ба ҲХДТ ташкил медиҳад.

ҲХДТ (мас. OPA/кедр) мегирад:
json
{
"subject": { "sub":"user_9f12", "roles":["support"], "kyc":2, "tenant":"brand_eu" },
"action": "bets. place",
"resource": { "game_id":"g_42", "provider":"pr_x" },
"context": { "region":"EE", "ip_asn":"AS12345", "time":"2025-10-31T12:34:56Z" }
}

ва шарҳи 'LET/DENY' + -ро бармегардонад.

Кэши ҳалли PEP (TTL 30-120 c) таъхирро коҳиш медиҳад; маъюбӣ аз ҷониби рӯйдодҳои "нақш/тағйири сиёсат".

Сиёсати намунавӣ (псевдо-Рего):
rego package bets

default allow = false

allow {
input. action == "bets. place"
input. subject. kyc >= 2 input. subject. tenant == input. context. tenant not blocked_region within_limits
}

blocked_region { input. context. region == "NL" }
within_limits { input. context. bet_amount <= data. limits. max_bet[input. subject. tenant] }

7) Соҳаҳо ва қарорҳо

Номгузорӣ:
  • Манбаъ: амал - 'ҳамён: хондан', 'ҳамён: интиқол', 'гарав: ҷой', 'kyc: ҳолат. хонед '.
  • Барои маъмурон - 'admin:' дар соҳаи мустақил.
  • Барои провайдерҳо - 'провайдер: гузориш. хонед ',' провайдер: чорабиниҳо. тела '.

Принсипи имтиёзҳои ҳадди аққал: мо танҳо соҳаҳои заруриро таъин мекунем; "шиддат" (тамдиди муваққатии ҳуқуқҳо) - бо чипта ва бо TTL.

8) Бисёр иҷорагир ва минтақаҳо (истиқомат)

Токенҳо дорои 'иҷорагир', 'минтақа', 'литсензия' мебошанд; ҲХДТ мукотибаро бо манбаъ тафтиш мекунад.
Нақшҳо/сиёсатҳо - ҷойҳои номбаршуда барои як иҷорагир ('нақш: brand _ eu/дастгирӣ').
Ҷудо кардани калидҳои имзо ва рӯйхати бекоркунӣ аз рӯи минтақа; дархостҳои байниминтақавӣ - танҳо тавассути дарвозаҳои боэътимод.

9) Сеанс ва идоракунии дастгоҳ

Дӯкони сессияи сервер барои веб (ҳатмии дастгоҳ/браузер, гардиши идентификатор).
Вақти бекорхобида/мутлақ (масалан, 30 дақ/24 соат); амалҳои ҳассос - дубора Auth/MFA.
Рӯйхати дастгоҳҳои фаъол, "баромадан аз ҳама".
Аномалияҳо: воридоти ҳамзамон аз минтақаҳои гуногун, зуд-зуд ғӯтидани ВКХ - сигналҳои хатар.

10) Ҳайат ва ризоият (ризоият)

Аз номи (OBO): хидмат аз номи корбар амал мекунад (аломати прокси бо 'sub '/' act' -и алоҳида).
Розигӣ: экрани возеҳ барои дастрасии шарик ба маълумот, сабти розигӣ бо бозхонд.
Ваколатҳои муваққатии дастрасӣ: ҳуқуқҳо барои N соат/рӯз ба таври худкор ба охир мерасанд.

11) Калидҳо, имзоҳо ва гардиш

JWKS бо 'кӯдак', гардиши автоматӣ, нигоҳдории калидҳои хусусӣ дар KMS/HSM.
Алгоритмҳо: ES256/EdDSA барои JWT; TLS 1. 2 +/MTLS.
Давраи калиди дугона: Қабл аз такмил додани муштарӣ ҳарду 'kids' -ро қабул кунед.
Интроспексияи ҶТ ва Токен ҳодисаҳои муҳимро ба ёд меорад.

12) Амнияти барномаи муштарӣ

SPA: Кодекси авторизатсия + PKCE, ҳеҷ "номуайян", строгий CORS/мундариҷа-амният-сиёсат.
Мобилӣ: Аттестатсияи барнома/Санҷиши дастгоҳ, нигаҳдории бехатарии ҶТ, муҳофизати реша/зиндон.
Мизи корӣ: браузери система барои воридшавӣ (на веб-назари дохилӣ), PKCE.

13) Шартномаҳои қулайи SDK

Баҳодиҳӣ (Authz) API:
http
POST /authz/evaluate
Authorization: Bearer <access_jwt>
Body: { "action":"bets. place", "resource":{"game_id":"g_42"}, "context":{"bet_amount":5. 0} }
→ 200 { "decision":"ALLOW", "ttlMs":60000, "explain":"kyc>=2, limit ok" }
Биржаи токен (OBO):
http
POST /oauth/token grant_type=urn:ietf:params:oauth:grant-type:token-exchange subject_token=<user_jwt>&actor_token=<service_jwt>&audience=wallet

14) Мушоҳида ва аудит

Нишондиҳандаҳо:
  • 'authn _ success _ rate '/' mfa _ challenge _ rate '/' mfa _ fail _ rate _'
  • 'authz _ p95 _ ms', 'authz _ redined _ rate {reason}'
  • 'invalid _ token _ rate', 'jwks _ skew _ ms', 'rt _ reuse _ detected'
  • Аномалияҳои воридот (дастгоҳи нав, гео-суръат), миқёси шубҳанок.
Гузоришҳо/Аудитҳо (тағирнопазир):
  • 'who/what/what/куҷо/чаро', 'қарор', 'policy _ version', 'token _ kid', 'client _ id'.
  • Содирот барои мувофиқат (танзимкунанда/фурӯшанда-аудит).

15) Муҳофизати периметр ва мизоҷ

Дарвозаи PEP: меъёри маҳдудият, чекҳои бот/имзо, муҳофизати CSRF, CORS қатъӣ, HSTS.
Трафики дохилӣ: шабакаҳои маҳдуд JWT + хидматҳои m-TLS +.
Webhooks/collbacks беруна: имзои бадан (HMAC/JWS), тирезаҳои вақт, анти-такрорӣ.

16) Хатогиҳои маъмулӣ

Нишонаҳои дастрасии дарозмуддат → ихроҷ.
Ҷараёни номаълуми OA дар SPA.
Не гардиши калидӣ ва давраи дугона.
Нақшҳои хардкор ба ҷои сиёсат (аудит/тавзеҳ додани қарорҳо ғайриимкон аст).
Омезиши иҷорагирон/минтақаҳо дар як 'рол' ё 'key'.
Вазорати корҳои хориҷӣ оид ба амалҳои ҳассос нест.
Кэши ҳалли Authz бидуни маъюбии тағир додани нақш.

17) Китобҳои бозӣ (китобчаҳо)

1. Созиши калиди имзои JWT

Фавран бекор кардани 'кӯдак', нашри JWKS нав, маъюбии ҶТ/сессияҳо, гузориши аудит.

2. Булк 'инвалид _ токен'

Танзими нодурусти соат/мӯҳлати ҳаёт, аҳамияти JWKS, садамаҳои кэшро санҷед.

3. Вуруди аномалияҳо

Имкон диҳед, ки баҳодиҳии афзояндаи хатарро талаб кунед, қадамро талаб кунед, корбарро огоҳ кунед, пардохтҳоро муваққатан маҳдуд кунед.

4. Хатои Шиноса

Гузариш ба кэш/рол-дастгоҳи сессия, маҳдуд кардани вурудоти нав, гузаронидани ҷаласаҳои фаъол ба TTL.

18) Рӯйхати санҷиши пеш аз фурӯш

  • OIDC/OA buth 2. 1 бо PKCE, кӯтоҳ AT, гардиши ҶТ, ҳатмии дастгоҳ барои амалиёти муҳим.
  • ВКХ (Web-Authn/TOTP) ва қадам ба қадам барои баромад/тағир додани тафсилот/шиддат.
  • Хизматрасонӣ-ба-хидмат: mTLS + SPIFFE, хидмати кӯтоҳмуддати JWT.
  • Сиёсати AuthZ (RBAC + ABAC/Re-BAC) дар PDP мутамарказ; PEP дар дарвоза ва хидматрасонӣ.
  • Кэши ҳалли маъюбӣ; пайгирии аудит бетағйир мондааст.
  • Бисёр иҷорагир/минтақаҳо: ҷудокунии калид/сиёсат/сабти ном, баҳисобгирии литсензия.
  • JWKS/калидҳо дар KMS/HSM, гардиши калидҳои дугона, мониторинги 'kid'.
  • Филтрҳои CSRF/CORS/HSTS/Rate-limit/bot дар периметр.
  • Китобҳои бозикунии ҳодиса, тугмаҳои давидан/гардиш/қулф кардан.
  • Маҷмӯи озмоишӣ: воҳид (сиёсатҳо), шартнома (SDK/ҷараён), бетартибӣ (IDP, JWKS), e2e (қадам ба қадам, OBO, бозхонд).

19) Қолабҳои конфигуратсияи мини

Феҳристи соҳа (YAML):
yaml scopes:
wallet: read: {desc: "Reading balance"}
wallet: transfer: {desc: "Transfer of funds," sensitive: true, step_up: true}
bets: place: {desc: "Bet"}
kyc:status. read: {desc: "KYC status"}
roles:
support:
allow: [wallet:read, kyc:status. read]
finance:
allow: [wallet:read, wallet:transfer]
player:
allow: [bets:place]
Сиёсати ҲХДТ (ҳолати минтақа):
yaml deny:
- when: { region: ["NL","BE"] }
actions: ["bets."]

Хулоса

Давраи аутентификатсия ва авторизатсия китобхона нест, балки қобилияти платформа: аломатҳои кӯтоҳмуддат ва калидҳои идорашаванда, сиёсати мутамарказ ва татбиқи маҳаллии онҳо, бисёрҷониба ва қадам ба қадам, ҷудокунии қатъии иҷорагирон/минтақаҳо, аудит ва телеметрия. Ин тарҳ тағиротро бехатар, барои танзимкунанда фаҳмо ва барои маҳсулот шаффоф мегардонад - ва миқёс аз рӯи бозор ва фармон ба кори муқаррарӣ табдил меёбад, на ба амал.

Contact

Тамос гиред

Барои саволҳо е дастгирӣ ба мо муроҷиат кунед.Мо ҳамеша омодаем!

Telegram
@Gamble_GC
Оғози интегратсия

Email — муҳим аст. Telegram е WhatsApp — ихтиерӣ.

Номи шумо ихтиерӣ
Email ихтиерӣ
Мавзӯъ ихтиерӣ
Паем ихтиерӣ
Telegram ихтиерӣ
@
Агар Telegram нависед — ҷавобро ҳамон ҷо низ мегиред.
WhatsApp ихтиерӣ
Формат: рамзи кишвар + рақам (масалан, +992XXXXXXXXX).

Бо фиристодани форма шумо ба коркарди маълумот розӣ ҳастед.