← Back to list

AuthZEN Authorization API 1.0 概略

"誰が何をできる" を管理するAPIの仕様

Yuki Sanada · 2024-11-17 07:50 · 0 claps · 2.4 min read
#authzen #oidc #認証認可
Open on Medium ↗
Wiki topics: LIT · Literature & Writing 🧘 · Spirituality

AuthZEN Authorization API 1.0 概略

これによって

Policy Decision Point(PDP)系のサービスはこのI/Fの実装を提供するだろうから、利用者(PEP)側としてはこのI/Fを使った実装で認可実装をしておけば、あとからサービスの切り替えが容易にできるメリットがあります。

https://openid.net/wg/authzen/charter/ より抜粋

Increase interoperability between existing standards and approaches to authorization — examples include ALFA, Cedar, OPA, IDQL, Graph-based and Zanzibar-inspired systems such as OpenFGA, Topaz, SpiceDB.

既存の標準や認可アプローチ間の相互運用性を向上させること。例として、ALFA、Cedar、OPA、IDQL、グラフベースおよびZanzibarにインスパイアされたシステム(OpenFGA、Topaz、SpiceDBなど)があります。

解説対象

[embed]Authorization API 1.0 — draft 01 The Authorization API enables Policy Decision Points (PDPs) and Policy Enforcement Points (PEPs) to communicate…openid.net

仕様策定されたI/F

よくあるWebサービスの構成でこのI/Fを解説します。 (③がこの仕様の対象)

① Subject (エンドユーザー) が Client (Web browser) を開く

② Client が Web APIにリクエスト

③ Web APIは内部の処理のどこかでPDPに対してリクエスト

リクエスト

{
 "subject": {
    "type": "user",
    "id": "alice@acmecorp.com"
  },
  "resource": {
    "type": "account",
    "id": "123"
  },
  "action": {
    "name": "can_read",
    "properties": {
      "method": "GET"
    }
  },
  "context": {
    "time": "1985-10-26T01:22-07:00"
  }
}

レスポンス

{
  "decision: " true
}

④ 結果(decision)が true なら、要求された Resource(account: 123) を取得しClientに返す

以上、簡潔で拡張性のある仕様なので普及しそうですね。


메타데이터
post_id
e72ced0e63fd
slug
authzen-authorization-api-1-0-解説-e72ced0e63fd
url
https://medium.com/@sndyuk/authzen-authorization-api-1-0-%E8%A7%A3%E8%AA%AC-e72ced0e63fd
canonical_url
https://medium.com/@sndyuk/authzen-authorization-api-1-0-%E8%A7%A3%E8%AA%AC-e72ced0e63fd
author_url
https://medium.com/@sndyuk
status
ok
fetched_at
2026-08-01 04:39:42