Modelo metodológico para la gestión de autorización en aplicaciones basadas en microservicios
DOI:
https://doi.org/10.63688/ay4cgk80Keywords:
microservicios, control de acceso, ABAC, seguridad de softwareAbstract
La creciente adopción de arquitecturas basadas en microservicios ha transformado el desarrollo de software al favorecer sistemas distribuidos, escalables y desacoplados; sin embargo, esta evolución ha incrementado la complejidad en la gestión del control de acceso, especialmente en lo referente a la autorización. En este contexto, la presente investigación propone un enfoque metodológico para integrar de manera sistemática políticas de autorización dentro del ciclo de desarrollo de aplicaciones basadas en microservicios. El estudio adopta un diseño descriptivo–analítico, estructurado en cuatro etapas: análisis de requisitos de autorización, formalización de políticas, implementación en una arquitectura distribuida y validación mediante un caso de estudio. Como resultado, se identificó que el uso del modelo basado en atributos (ABAC) permite definir reglas más precisas y flexibles en comparación con enfoques tradicionales basados en roles, reduciendo la redundancia y mejorando la adaptabilidad del sistema. Asimismo, la separación de la lógica de autorización respecto a la lógica de negocio demostró ser clave para mejorar la mantenibilidad y escalabilidad, facilitando la modificación de políticas sin afectar los servicios. La validación evidenció que la integración temprana de la autorización contribuye a mantener la coherencia entre requisitos, diseño e implementación, evitando inconsistencias y retrabajos. No obstante, se identificó que la correcta definición de atributos requiere un análisis inicial riguroso. En conclusión, el enfoque propuesto mejora la gestión de la autorización en microservicios al proporcionar un marco estructurado, coherente y adaptable, contribuyendo al desarrollo de sistemas más seguros y eficientes.
References
Chandramouli, R., Butcher, Z., & Chetal, A. (2021). Attribute-based access control for microservices-based applications using a service mesh. NIST. https://doi.org/10.6028/NIST.SP.800-204B
Devanbu, P., & Stubblebine, S. (2000). Software engineering for security: A roadmap. https://doi.org/10.1145/336512.336584
Ferraiolo, D., Kuhn, R., & Chandramouli, R. (2016). Role-based access control. Artech House. https://doi.org/10.1201/9781315369440
Ghotbi, S. H., & Fischer, B. (2013). Fine-grained role- and attribute-based access control for web applications. https://doi.org/10.1007/978-3-642-38709-8_12
Goyal, V., Pandey, O., Sahai, A., & Waters, B. (2006). Attribute-based encryption for fine-grained access control. https://doi.org/10.1145/1180405.1180418
Hu, V. C., Kuhn, D. R., Ferraiolo, D. F., & Voas, J. (2015). Attribute-based access control. Computer, 48(2), 85–88. https://doi.org/10.1109/mc.2015.33
Hu, V. C., Kuhn, D. R., & Ferraiolo, D. F. (2018). Access control for emerging distributed systems. Computer, 51(10), 100–103. https://doi.org/10.1109/mc.2018.3971365
Khare, S., Thakur, P., Talwandi, N. S., & Yadav, V. (2024). Securing microservice architecture: Load balancing and role-based access control. https://doi.org/10.63503/j.ijaimd.2024.7
Madkaikar, G., Sural, S., Vaidya, J., & Atluri, V. (2024). Queuing theoretic analysis of dynamic attribute-based access control systems. https://doi.org/10.1007/978-3-031-65175-5_23
Nehme, A., Jesus, V., Mahbub, K., & Abdallah, A. (2019). Fine-grained access control for microservices. https://doi.org/10.1007/978-3-030-18419-3_19
Newman, S. (2015). Building microservices. O’Reilly Media.
Salehi, S. A., Han, R., Rudolph, C., & Grobler, M. (2023). DACP: Enforcing a dynamic access control policy in cross-domain environments. Computer Networks, 237, 110049. https://doi.org/10.1016/j.comnet.2023.110049
Sänger, N., & Abeck, S. (2023). User authorization in microservice-based applications. Software, 2(3), 400–426. https://doi.org/10.3390/software2030019
Sandhu, R., Coyne, E., Feinstein, H., & Youman, C. (1996). Role-based access control models. https://doi.org/10.1109/2.485845
Sandhu, R., & Samarati, P. (1994). Access control: Principle and practice. https://doi.org/10.1109/35.312842
Schneider, M., Zieschinski, S., & Abeck, S. (2021). A test concept for microservice-based applications. https://doi.org/10.1109/sose52839.2021.00025
Sidler, J., Braun, E., Schmitt, C., Schlachter, T., & Hagenmeyer, V. (2022). Microservice-based architecture for integration systems. https://doi.org/10.1007/978-3-030-88063-7_3
Teerakanok, S., Uehara, T., & Inomata, A. (2021). Migrating to zero trust architecture: Reviews and challenges. https://doi.org/10.1155/2021/9947347
Wang, H., Chen, Y., & Xu, Z. (2023). Decentralized access control for secure microservices cooperation with blockchain. ISA Transactions, 141, 44–51. https://doi.org/10.1016/j.isatra.2023.07.018
Yuan, E., & Tong, J. (2005). Attribute-based access control (ABAC) for web services. https://doi.org/10.1109/icws.2005.25
Downloads
Published
Issue
Section
License
Copyright (c) 2024 CognitivaTech: Ingeniería de Software Inteligente y Sistemas Adaptativos

This work is licensed under a Creative Commons Attribution 4.0 International License.
Este artículo se distribuye bajo la licencia Creative Commons Atribución 4.0 . Salvo que se indique lo contrario, el material publicado asociado se distribuye bajo la misma licencia.