Omnium Studio  /  Domeinen  /  Gebruikers, rollen & autorisatie
Gebruikers, rollen & autorisatie Concept · ontwerp gereed

Toegangsbeleid als beschrijvend register

Niet zomaar rechten in een tabel, maar een beschrijvend, auditeerbaar toegangsbeleid: wie mag wat, onder welke voorwaarden en op welke grondslag. Een hoger-niveau beleidstaal geïnspireerd op ODRL (NLGov-profiel), bovenop het canonieke model — die zich láát vertalen naar een runtime policy-engine.

ODRL · NLGov-profielPermission / Prohibition / DutyVeld-granulariteitPBAC · PxPAuthZENBitemporeel beleid
Omnium
Toegangsbeleid
ODRL — beschrijvend
Vertaling
Policy-engine
OPA · Cedar · XACML
AuthZEN
PEP ↔ PDP
gestandaardiseerd
Applicatie
Afdwinging
runtime
Positionering

Beschrijven, niet uitvoeren

Het toegangsbeleid-register is de administratieve, auditeerbare bron — niet de runtime-engine. Het legt vast welke rechten en verboden er zijn, voor wie, op welke gegevens (tot op veldniveau), onder welke voorwaarden en op welke grondslag. De feitelijke evaluatie in milliseconden gebeurt door een policy-engine (OPA/Cedar/XACML), die via het PxP-patroon (PAP/PIP/PDP/PEP) en de AuthZEN-interface wordt aangesproken.

Aanvullend, niet vervangend. De XACML/Cedar-runtime zit al in de FTV-autorisatiemanager. Omnium voegt de beschrijvende laag erboven toe — een hoger-niveau beleidstaal in de geest van ODRL.
Het ontwerp

Vier assen, één beslissing

Autorisatiebeslissingen worden bepaald over vier assen — precies zoals in volwassen policymodellen. De resource-as sluit direct aan op het Representatie – Entiteit – Gegevenselement – Relatie-model.

👤 Subject

Wie vraagt toegang: gebruiker, rol, team of systeem — met attributen als organisatie, afdeling en bevoegdheidsniveau.

🎯 Resource

Waarop: een functie, een gegevenstype (entiteit/GE/relatie) of een gegevensverzameling.

⚙️ Action

Wat: inzien, registreren, muteren, exporteren — bij voorkeur gedacht in commando's en queries (CQRS).

🌦️ Environment

Context: tijd, kanaal, locatie, classificatie en grondslag.

Het model (ODRL-subset)

Beleid als modelobjecten

Een policy is een container met regels, uitgedrukt in een NLGov-ODRL-subset en verankerd in het canonieke model:

  • Permission / Prohibition / Duty — wat mag, wat niet mag, en welke verplichtingen gelden (bv. logging, doelbinding).
  • Party (assigner/assignee) — rol, organisatie, medewerker of systeem; ook als rolgroep.
  • Asset — de gegevens, tot op veldniveau via MetaRegistry-paden (bv. NatuurlijkPersoon.Naam.roepnaam).
  • Constraint — voorwaarden over tijd, classificatie, doelbinding en grondslag (verwijzing naar wet/besluit).
Aansluiting

De kracht: hergebruik van het metamodel

Omdat resources verwijzen naar het canonieke model, krijg je granulariteit en correcte voorwaarden gratis:

Status & roadmap

Concept met een stevig ontwerp

Open de werkbank

Bekijk de concept-activiteiten voor toegang en rollen — de schil staat klaar.

Open Omnium Studio →