Fonctionnement
Les architectures ABAC et Zero Trust décrites par le NIST utilisent la notion de point ou de fonction de décision de politique.[1][2]
Le PDP reçoit une demande décrivant le sujet, l'action, la ressource et le contexte, récupère au besoin des attributs complémentaires auprès d'un PIP, évalue les politiques applicables et renvoie un résultat. Sous sa forme simplifiée : Permit ou Deny.
Exemple
Demande : l'agent « assistant-rh », pour l'utilisatrice Claire, veut lire le dossier salarié 4521. Le PDP récupère le service de Claire et le service du salarié, constate qu'ils diffèrent, et renvoie Deny.
Pourquoi ce terme compte en sécurité agentique
Le PDP décide. Il n'applique pas automatiquement sa décision sur la ressource protégée. Si l'agent peut atteindre la ressource sans passer par le composant qui interroge le PDP, la décision n'a aucun effet sur ce chemin. L'application est le rôle du PEP.
La répartition des rôles est détaillée dans PDP, PEP, PIP : où se décide et s'applique une autorisation ?.
Termes liés
- GlossairePEP (Policy Enforcement Point)
- GlossairePIP (Policy Information Point)
- GlossaireABAC
- GlossairePBAC
Sources
Sources vérifiées le
- [1]
Norme
NIST
Guide du NIST définissant l'ABAC : évaluation d'attributs du sujet, de l'objet, de l'opération et de l'environnement au regard de politiques.
Vérifié le
- [2]
Framework
NIST
Zero Trust Architecture (NIST SP 800-207) (lien externe, nouvel onglet)
Publication du NIST décrivant l'architecture Zero Trust, centrée sur les ressources, avec Policy Decision Point et Policy Enforcement Point.
Publié en Vérifié le