Database Policy
Fidwyn négocie les sessions de base de données via un proxy qui parle le protocole natif, de sorte que vous pouvez autoriser, bloquer ou auditer des instructions individuelles et masquer les colonnes retournées, avec un verdict consigné pour chaque requête.
- Une cible base de données intégrée dans Inventory et joignable via le proxy Fidwyn.
- Le compte de base de données déposé sous Master Credentials pour que le proxy puisse l'injecter.
- Un moteur pris en charge : MS SQL Server, PostgreSQL, MySQL ou Oracle.
- Des utilisateurs ou groupes PAM pour cibler les règles (voir Administration).
1 · Acheminer la base de données via le proxy ¶
Le contrôle au niveau des instructions ne fonctionne que lorsque les sessions transitent par Fidwyn. Intégrez la base de données dans Inventory comme cible de base de données, déposez son compte au coffre sous Master Credentials, et faites connecter les clients au point de terminaison proxy de Fidwyn plutôt que directement au moteur. Le proxy parle le protocole natif, injecte l'identifiant déposé au coffre et évalue chaque instruction au regard de votre politique avant qu'elle n'atteigne le moteur.
2 · Rédiger des règles au niveau des instructions ¶
Sous Database Policy, les règles s'appuient sur le verbe SQL, l'objet cible et l'identité ou le groupe PAM exécutant l'instruction, et se résolvent en l'un de trois verdicts :
- Allow : l'instruction atteint le moteur.
- Block : l'instruction est rejetée avant d'atteindre le moteur ; le client reçoit une erreur.
- Audit : l'instruction est autorisée mais signalée pour examen.
# example intent (configured in the UI, shown here for clarity)
block verb=DROP,TRUNCATE # no destructive DDL
audit verb=SELECT table=customers # watch PII reads
allow group="DBA-oncall" # scoped exception

3 · Masquer les colonnes en ligne ¶
Une colonne peut être masquée sur le chemin de retour vers le client sans modifier la requête : masque complet, masque partiel, mise à null ou jeton fixe. Le DBA bénéficie d'une expérience client normale ; la colonne sensible ne quitte jamais le proxy en clair.
4 · Lire le journal des requêtes en direct (Database Queries) ¶
Database Queries consigne chaque instruction avec sa cible, l'identité qui l'a exécutée et le verdict attribué par la politique : autorisée, bloquée ou auditée. C'est le relevé qu'un examinateur réclame : non pas « un DBA s'est connecté », mais « cette instruction précise a été exécutée, et voici ce qu'il en est advenu ».

