Hoppa till innehåll

Authentication, Authorization, and User Management

Aserto

Aserto erbjuder finkornig auktorisation som en tjänst för applikationer och API:er, det vill säga infrastruktur för att avgöra vem som får göra vad i ett system, separat från själva autentiseringen. Det riktar sig till utvecklare som vill hantera behörighetslogik centralt istället för att sprida ut den i applikationskoden.

Besök Aserto

Vad är Aserto?

Aserto är en autoriseringstjänst (authorization-as-a-service) specialiserad på finkornig åtkomstkontroll för applikationer och API:er - det vill säga beslutet om vad en redan inloggad användare får göra, till skillnad från själva inloggningen. Tjänsten låter utvecklare externalisera behörighetslogik (t.ex. RBAC/ABAC/ReBAC-mönster) från applikationskoden till en separat "authorizer" som kan köras som en egen instans och frågas i realtid. Det gör Aserto särskilt relevant för mikrotjänstarkitekturer där flera tjänster behöver konsekventa, centralt hanterade behörighetsbeslut. Gratisnivån täcker upp till 1000 månatliga aktiva användare (MAUs) och 100 authorizer-instanser, vilket räcker för mindre produkter eller flera parallella tjänster i ett tidigt skede. Aserto förutsätter att man redan har en lösning för autentisering (inloggning) och löser enbart auktorisationslagret ovanpå den.

Vad den fria nivån räcker till

Den fria nivån täcker upp till 1000 månatliga aktiva användare (MAU) och 100 authorizer-instanser.

Användningsfall

Finkornig API-behörighet

Bygga behörighetskontroller för en SaaS-produkts API-endpoints, t.ex. vem som får se eller redigera specifika resurser.

Externaliserad auktorisationslogik

Flytta behörighetsbeslut från hårdkodade if-satser i applikationskoden till en centralt hanterad policytjänst.

Mikrotjänster med decentraliserade beslut

Köra flera 'authorizer instances' så att varje tjänst i en mikrotjänstarkitektur kan fatta konsekventa behörighetsbeslut lokalt.

RBAC/ABAC utan egen motor

Implementera roll- eller attributbaserad åtkomstkontroll utan att bygga en egen behörighetsmotor från grunden.

Prototypa auktorisationsmodeller

Testa finkorniga behörighetsmodeller innan man låser in en produktionsarkitektur för åtkomstkontroll.

Styrkor och begränsningar

Styrkor

  • Relativt generös gratisnivå för tidiga produkter: 1000 MAUs och 100 authorizer-instanser
  • Nischad specifikt mot auktorisation, vilket passar team som redan har en identitetsleverantör och bara behöver behörighetsbeslut
  • Stöd för flera authorizer-instanser passar decentraliserade mikrotjänstarkitekturer
  • Slipper drifta och underhålla en egen policymotor tack vare 'as a service'-modellen

Begränsningar

  • Löser enbart auktorisation - en separat lösning för autentisering (inloggning) krävs alltid
  • Gratisnivån är begränsad till 1000 MAUs och 100 instanser; större produkter behöver uppgradera
  • Policybaserad finkornig auktorisation (RBAC/ABAC/ReBAC) har en brantare inlärningskurva än enkla plug-and-play-lösningar
  • Källan anger inga detaljer om pris för betalda nivåer, self-hosting eller SLA - verifiera direkt hos leverantören

Jämfört med alternativen

I samma kategori erbjuder Cerbos Hub och Permit.io liknande auktorisation-som-tjänst för RBAC/ABAC/ReBAC - Cerbos Hub är gratis upp till 100 månatliga aktiva 'principals' medan Permit.io ligger på 1000 månatliga aktiva användare, ungefär i linje med Aserto. Ory erbjuder en bredare AuthN+AuthZ-plattform (inloggning och behörigheter i ett) med 25 000 gratis permission-checks per dag, vilket är ett alternativ om man vill ha båda lagren i samma verktyg istället för att kombinera Aserto med en separat IdP.

Vanliga frågor

Är Aserto gratis för alltid?

Källan anger en gratisnivå upp till 1000 MAUs och 100 authorizer-instanser, men specificerar inte om detta är en permanent gratisnivå eller en tidsbegränsad provperiod - verifiera direkt hos leverantören.

Är Aserto self-hosted eller molnbaserat?

Beskrivningen 'authorization as a service' antyder molndrift, men källan anger inte om en self-hosted variant erbjuds - kontrollera på aserto.com.

Behöver jag redan ha en identitetsleverantör (IdP)?

Ja. Aserto hanterar auktorisation (vad en inloggad användare får göra), inte autentisering (inloggning), så det måste kombineras med en separat lösning för själva inloggningen.

Vem passar Aserto för?

Utvecklingsteam som vill externalisera finkorniga behörighetsbeslut (RBAC/ABAC/ReBAC) från applikationskoden, särskilt i mikrotjänstarkitekturer med flera authorizer-instanser.

Vad är skillnaden mot Auth0 eller Okta?

Auth0 och Okta är i första hand identitetsplattformar (inloggning, SSO, MFA) med viss inbyggd behörighetshantering, medan Aserto är specialiserat enbart på finkornig auktorisation och förväntas kombineras med en separat IdP.

SIAX perspektiv

Aserto är relevant när man vill separera vem är du (autentisering) från vad får du göra (auktorisation) och slippa bygga den logiken själv i varje tjänst - särskilt i system med flera API:er som ska dela samma regelverk. Gränsen på 1000 MAU i gratisnivån räcker för tidiga produkter och interna verktyg, men bör räknas in i kostnadsplaneringen som en tydlig tröskel när kundbasen växer. Eftersom auktorisationsbeslut ofta rör känslig åtkomst till data är det värt att se över var authorizer-instanserna körs, särskilt med tanke på GDPR om personuppgifter är inblandade i behörighetsbesluten.

Fler i Authentication, Authorization, and User Management

Osäker på vad ni behöver?

Vi hjälper er välja rätt verktygsstack

Ett kostnadsfritt första samtal - vi går igenom er stack och vad som faktiskt behövs innan ni betalar för något.

Boka samtal