SSO & RBAC
Panoramica
Il Role-Based Access Control (RBAC) in BeTalent è integrato con AWS Cognito per gestire e definire i ruoli degli utenti che accedono al sistema. Questo sistema fornisce flussi di autenticazione sia B2C (Business to Consumer) sia B2B (Business to Business), dove gli utenti possono autenticarsi tramite identity provider esterni oppure tramite credenziali pre-provisionate per le integrazioni backend.
Meccanismo RBAC
Una volta autenticato, AWS Cognito assegna ruoli a utenti e sistemi in base alle informazioni fornite dall'identity provider (IdP) o a ruoli predefiniti. I ruoli determinano il livello di accesso e i permessi che l'utente o il sistema ha all'interno della piattaforma BeTalent.
Ruoli Utente
La piattaforma BeTalent definisce i seguenti ruoli standard gestiti all'interno degli User Pool di Cognito:
- ADMIN:
- Privilegi amministrativi completi, inclusa la gestione utenti, la configurazione globale e l'accesso completo al sistema.
- ORGANIZATION_ADMIN:
- Privilegi amministrativi limitati all'organizzazione dell'utente.
- Possibilità di assegnare ruoli e gestire utenti solo all'interno della propria organizzazione.
- TENANT_ADMIN:
- Controllo amministrativo confinato a un tenant o unità di business specifica.
- Nessun permesso per modificare impostazioni globali del sistema al di fuori del proprio tenant.
- HR:
- Permessi focalizzati sulla gestione dei dati candidato e dei processi rilevanti per i flussi di lavoro HR.
- Accesso limitato alle configurazioni amministrative globali.
- USER:
- Ruolo standard per singoli utenti con permessi limitati alla gestione dei propri dati personali e alle interazioni specifiche sui propri dati.
Associazione dei Ruoli nell'Autenticazione Federata
Quando gli utenti si autenticano tramite identity provider federati, AWS Cognito assegna i ruoli in base alle informazioni (es. claim) ricevute dall'Identity Provider (IdP). Questi ruoli vengono inclusi nel token JWT rilasciato da Cognito.
I ruoli possono essere mappati in base al profilo, al gruppo o all'affiliazione organizzativa dell'utente all'interno dell'identity provider.
Gestione dei Ruoli
I ruoli vengono assegnati automaticamente o manualmente dagli amministratori della piattaforma in base alle informazioni dell'utente o alle policy organizzative. La piattaforma offre flessibilità sia per l'assegnazione manuale sia per quella automatizzata dei ruoli, garantendo un'esperienza fluida per le organizzazioni che gestiscono i propri utenti.
Conclusione
Sfruttando AWS Cognito per SSO e RBAC, BeTalent garantisce un metodo sicuro e flessibile per gestire autenticazione e controllo degli accessi. Questo sistema permette alle organizzazioni di controllare i permessi utente tramite ruoli, mantenendo al contempo la scalabilità e la sicurezza della propria piattaforma.