Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Som tjenesteeier ønsker jeg å kunne spesifisere forskjellige krav om sikkerhetsnivå for API vs GUI #706

Open
jonkjetiloye opened this issue Feb 8, 2024 · 0 comments
Labels
kind/feature-request Used when issue is a new feature or request

Comments

@jonkjetiloye
Copy link
Member

Description

NAV har beskrevet behov/ønske om mulighet til å kunne skille på krav for sikkerhetsnivå mellom bruk i GUI og via API (virksomhetsbruker/systembruker) integrasjoner:

NAV vil ha ressurser som både kan nås gjennom API og GUI. For GUI krever NAV sikkerhetsnivå 4, mens for API kan man slik jeg forstår det ikke sette høyere enn 3. Støtter nytt grensesnitt for registrering av ressurs at man kan sette forskjellig sikkerhetsnivå for GUI og API?

Additional Information

Ekstern henvendelse fra NAV for ønsket feature:
https://altinn.slack.com/archives/C045CRLR8FL/p1707384739074449

Raske tanker:
XACML standarden støtter mulighet å kunne spesifisere sikkerhetsnivå pr. regel i policy som er en måte vi kunne implementert støtte for dette, i stedet for i dag hvor obligation bare er implementert støtte for på policy-nivå.

Alternativt kan man innføre en ny obligation type for å skille sluttbruker autorisasjonskrav fra API-integrasjonskrav, tilsvarende som at man i dag har 2 typer for å skille tjenesteeiers sikkerhetsnivå krav fra sluttbrukers.

@jonkjetiloye jonkjetiloye added the kind/feature-request Used when issue is a new feature or request label Feb 8, 2024
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
kind/feature-request Used when issue is a new feature or request
Projects
Status: No status
Development

No branches or pull requests

1 participant