Saltar al contenido
FindOpenSource

Open Policy Agent (OPA)

Motor de políticas de propósito general, graduado por la CNCF, para aplicar como código reglas de autorización, cumplimiento y configuración en microservicios, APIs, Kubernetes y pipelines de CI.

Descripción general

Open Policy Agent (OPA) es un motor de políticas de propósito general que separa las decisiones de política del código de la aplicación. Las políticas se escriben en Rego, un lenguaje de consulta declarativo diseñado específicamente para expresar reglas sobre datos estructurados, y OPA evalúa esas políticas frente a una petición o recurso para devolver una decisión de permitir/denegar (o una salida estructurada más rica) que el servicio que la invoca aplica después.

Como OPA es un motor independiente y no una librería incrustada en una sola aplicación, se suele desplegar como sidecar, como controlador de admisión de Kubernetes que rechaza recursos no conformes antes de crearse, o como comprobación de política dentro de pipelines de CI: un mismo lenguaje de políticas reutilizado en puntos de aplicación muy distintos en lugar de reimplementar reglas por sistema.

OPA encaja en equipos de plataforma y seguridad que necesitan aplicar políticas de forma consistente en muchos servicios y capas del stack. Es una capa distinta a Casbin u OpenFGA (también en este catálogo): esas son librerías de autorización que una aplicación incrusta directamente para comprobar permisos en su propio código, mientras que OPA se ejecuta habitualmente como infraestructura compartida que muchos sistemas distintos —el código de aplicación entre ellos— pueden consultar.

Categorías
DevOps
Palabras clave
policy-as-codepolicy-engineauthorization-policyregoadmission-control
Lenguajes
Go, Rego
Licencia
Apache-2.0

¿Encontraste un error? Sugiere una edición en GitHub.