EM-RSK-03 · Предметная модель · W1
Доступ, делегирование и метаданные секретов
Учётная запись, роль доступа, разрешение, делегирование, review доступа и метаданные ключа. Значения credentials не входят в реестр.
В очереди исследования
Claude: not-started; Grok: not-started.
Entire research brief pending
Предметная граница и кандидатные типы
- DigitalAccount
- AccessRole
- PermissionGrant
- Delegation
- AccessReview
- CredentialMetadata
Вопросы глубокого исследования
- Как связать account и Person без отождествления?
- Как действуют временные и делегированные права?
- Как удостоверить отзыв ключа без его раскрытия?
Проверяемые инварианты
- IAM-role не должность
- Делегирование не расширяет исходное право
- Хранятся только metadata и защищённая ссылка на secret
Сквозной приёмочный сценарий
Смена назначения отзывает обусловленные права, сохраняет отдельные обоснованные grants и не раскрывает секреты в проекциях.
Отрицательный пример
Должность руководителя автоматически даёт доступ ко всем HR-данным.
Сопоставляемые подходы
- NIST CSF/AI RMF: функции управления и риска
- ODRL/PROV: полномочия, основания и свидетельства
- GRC/IAM/BCM практика и NIST SP 800-34 для восстановления
Кандидаты в действующем каталоге
- WM-PER-002 · Digital Identity / Account · 0.2.0-legacy · не устанавливается автоматически
Смысловое соответствие требует исследования границ; наличие опубликованной модели не завершает эту карточку. - WM-XCT-002 · Access Contract / Consent · 0.3.0-research.1 · доступна для установки
Смысловое соответствие требует исследования границ; наличие опубликованной модели не завершает эту карточку.
Требования к результату
Каждая карточка исполняется вместе с полным контрактом исследования: определения, поля и кратности, жизненный цикл, источники, мастерство данных, права, пять граней объекта, минимум восемь инвариантов, положительные и отрицательные примеры, зависимости, миграция и ограничения применимости.