Una chiave può solo ciò che le è stato permesso
Sceglie i permessi al momento della creazione, dallo stesso catalogo dei ruoli. Una chiave fatta per inviare contatti dal suo sito non può leggere le sue fatture, e il rifiuto viene dal gateway, non da una convenzione di codice. È il modello delle chiavi ristrette di Stripe o dei token a granularità fine di GitHub.
- Permessi scelti dal catalogo RBAC
- Verifica a ogni chiamata, lato gateway
- Chiave segreta o chiave pubblica, secondo l'uso
- Etichetta e nota, per sapere a cosa serve