Разрешение — это именованный набор эндпоинтов ресурса. Это единица, через которую роли и клиенты описывают, что им разрешено вызывать — ни те, ни другие не ссылаются на эндпоинты напрямую. Общая картина описана в разделе Сущности.
- Permission ID — строчные сегменты, разделенные
.или:, каждый начинается с буквы (например,orders.read,orders:write:managed). - Description — метка, отображаемая в административной панели.
- Эндпоинты — набор эндпоинтов ресурса, которые покрывает это разрешение, из одного или нескольких ресурсов тенанта.
Разрешения доходят до проверки авторизации на edge двумя путями:
- Через роль — пользователь с ролью, включающей разрешение, может
вызывать любой покрытый им эндпоинт — при условии, что выражение
allowсамого эндпоинта тоже выполняется. - Напрямую на клиенте — для grant
client_credentials, где нет пользователя, что клиент может вызывать от своего имени определяют его собственные разрешения.