Zum Inhalt springen

AA_SERVICE_ACCOUNT

Status: Entwurf · Quelle: Spec-Erweiterung RBAC/ACL · Spec-Kandidat: ja

Zweck

Maschinen-Identität für M2M-Aufrufe (Client-Credentials-Flow, Webhook-Caller, Import-Jobs). Trägt eigene Permissions wie ein Benutzer, ist aber nicht an eine natürliche Person gebunden.

Felder

FeldTypPflichtHinweise
iduuidjaPK
keytextjafachlicher Schlüssel, Format ^[a-z][a-z0-9_]*$, eindeutig
nametextjaAnzeigename
descriptiontextnein
is_activebooleanjadefault true
metadatajsonbjadefault '{}', Objekt-Constraint
Audit-/Soft-Delete-Felderwie sonst üblich

Constraints

  • service_account_key_format_chk
  • service_account_metadata_is_object_chk

Verhalten

  • Token-Subject (M2M) wird auf AA_SERVICE_ACCOUNT.key gemappt (Konvention offen, z. B. Client-ID).
  • Sicherheitsrelevante Aktionen unter Service-Account-Identität sind in AA_AUDIT_LOG über actor_principal_id nachvollziehbar.

Verwandte Dokumente