Scrivere una policy
Questa guida trasforma un controllo esistente — una soglia di approvazione, un requisito di residenza, una restrizione su un campo — in una policy BRAIAN applicata a runtime. Esprimerai la regola, la limiterai agli strumenti che protegge, la verificherai su esecuzioni registrate e la attiverai un ambiente alla volta.
Partire da un controllo già esistente
Quasi sempre la regola è già scritta da qualche parte: una matrice delle firme, un registro dei trattamenti, un sistema di controllo interno. Traduci quella regola invece di inventarne una nuova, così il comportamento applicato coincide con quello approvato.
Esprimere e limitare la regola
Una policy indica gli strumenti che protegge. Tutto ciò che sta fuori non è interessato: così le policy restano piccole e leggibili.
name: hr.field-access
applies_to:
tools: [hris.employee.read]
rules:
- mask_fields: [salary, iban, national_id]
when: agent != hr-payroll-agent
- default: allowVerificare su esecuzioni registrate
La verifica ripete la policy sulle esecuzioni storiche e riporta quali chiamate sarebbero state consentite, scalate o negate. Esamina i dinieghi prima di attivare: una policy che blocca il lavoro ordinario viene aggirata, non seguita.
braian policy test hr.field-access --against last-90d --report ./policy-impact.jsonAttivare un ambiente alla volta
braian policy activate hr.field-access --env staging
braian policy activate hr.field-access --env production