セキュリティ・認可アーキテクチャ図
1 つのリクエストが通る防御の層と、認可の単位である Box(共有スペース)の定義を同じ 1 枚で示す図です。
図
見どころ
WAF・web・api・データベース・ストレージの各層が守る対象と断り方の違いを、1 リクエストが通る断面として示しています。
データベースの層は権限の無い行を拒否ではなく「存在しない(0 行)」として返し、情報を漏らさない形にしています。
分離の単位はテナントではなく Box で、同じ利用者が複数の Box に別のロールで所属できます。
未認証で届く API があっても、データベースの未認証ロールの権限は 3 表 19 列の参照と関数 1 本の実行だけに絞っています。
本体と受け取り専用の 2 つのホストで Cookie と WAF のポリシーを分け、Cookie を Host-only にして相互に漏れないようにしています。
あわせて読む図
- ER 図(全体俯瞰)
行レベルセキュリティの有効・無効と、未認証で読める範囲を表ごとに示す図です。
- サイトマップ — 到達と遷移
権限が無いときにどの画面へ着地するかを示す図です。
ダウンロード
- draw.io の原本(全ページ)0.4 MB
- PNG(このページ)1.4 MB
- SVG(このページ)0.6 MB
操作方法
- マウス
ドラッグで移動できます。Ctrl(Mac は ⌘)を押しながらのホイールと、トラックパッドのピンチで拡大・縮小できます。図をクリックした後は、ホイール(トラックパッドは指 2 本)で拡大した図を動かせます。
ダブルクリックでその位置を原寸にし、原寸以上ではさらに拡大します。
- タッチ
指 2 本でピンチと移動ができます。指 1 本は画面のスクロールです。
全画面にすると、指 1 本で移動できます。
- キーボード
- ←↑→↓移動(Shift で大きく)
- +-拡大・縮小
- 0全体表示
- 1原寸
- F全画面
- PageUpPageDown前後のページ
- ?操作方法
- Esc全画面を閉じる(全画面でないときは操作を終える)