AETERION

    Scrivere una policy

    Questa guida trasforma un controllo esistente — una soglia di approvazione, un requisito di residenza, una restrizione su un campo — in una policy BRAIAN applicata a runtime. Esprimerai la regola, la limiterai agli strumenti che protegge, la verificherai su esecuzioni registrate e la attiverai un ambiente alla volta.

    Vedi in markdown

    Partire da un controllo già esistente

    Quasi sempre la regola è già scritta da qualche parte: una matrice delle firme, un registro dei trattamenti, un sistema di controllo interno. Traduci quella regola invece di inventarne una nuova, così il comportamento applicato coincide con quello approvato.

    Esprimere e limitare la regola

    Una policy indica gli strumenti che protegge. Tutto ciò che sta fuori non è interessato: così le policy restano piccole e leggibili.

    hr.field-access.yaml
    name: hr.field-access
    applies_to:
      tools: [hris.employee.read]
    rules:
      - mask_fields: [salary, iban, national_id]
        when: agent != hr-payroll-agent
      - default: allow

    Verificare su esecuzioni registrate

    La verifica ripete la policy sulle esecuzioni storiche e riporta quali chiamate sarebbero state consentite, scalate o negate. Esamina i dinieghi prima di attivare: una policy che blocca il lavoro ordinario viene aggirata, non seguita.

    bash
    braian policy test hr.field-access --against last-90d --report ./policy-impact.json

    Attivare un ambiente alla volta

    bash
    braian policy activate hr.field-access --env staging
    braian policy activate hr.field-access --env production