面向外部用户的涉密信息保护安全流程图设计需求问询
涉密数据保护POC:外部用户-Group配对及API访问安全机制设计
项目目标
目前我在开展一项POC,核心是为外部用户打造一套保护涉密数据的安全流程框架,同时搭建一个market place平台——外部用户可通过关联的external application登录平台,完成与所属Group的配对,配对成功后调用API查看该Group的涉密相关信息。
核心安全规则
- 外部用户可关联多个external application
- 同一用户可通过不同external application向同一Group发起配对请求
- 关键安全要求:用户在market place发起配对请求后,调用对应Group API时必须使用发起配对的同一external application
详细业务流程
- 存在多应用间交互场景
- 外部用户通过external system登录market place平台(平台仅为持有合规凭证的用户提供登录UI)
- 登录成功后,用户可查看自身关联的Group列表
- 用户通过market place UI选择目标Group并发起配对请求
- 配对完成后,用户获得调用该Group API查看详情的权限
- 所有外部用户必须通过external application调用Group API
- 安全校验环节:验证用户调用Group API时使用的external system,需与发起配对请求时的应用完全一致
内容的提问来源于stack exchange,提问作者Sandeep Matolia
相关产品推荐
相关产品推荐

