الحالة
Crayon منصة برمجيات مؤسسية موزعة عالمياً تخدم عملاء يديرون تراخيص البرمجيات والإنفاق السحابي وشراء تقنية المعلومات على نطاق واسع. عملاؤهم منظمات كبيرة بفرق داخلية كبيرة — والمنظمات الكبيرة لديها متطلبات صلاحيات معقدة. nظام الأدوار الثنائي (مسؤول مقابل مستخدم) الذي كان يعمل حين كانت Crayon أصغر أصبح اختناقاً. العملاء المؤسسيون يحتاجون منح أشخاص محددين وصولاً لموارد محددة — مدير المشتريات يرى ويوافق على تراخيص البرمجيات لكن ليس الفواتير السحابية. بنينا نظام RBAC مركّباً: صلاحيات منفصلة قابلة للتعيين لأدوار مع تجاوزات على مستوى الموارد. النظام قابل للمراجعة بالكامل — كل فحص صلاحية يولّد إدخالاً في السجل. بصورة منفصلة، كانت عملية النشر يدوية ومرهقة. بنينا خط CI/CD على GitHub Actions للنشر على AWS باستراتيجية blue-green: الإصدار الجديد يعمل جانباً للقديم، وفحوصات الصحة تؤكد سلامته، ثم تتحول حركة المرور. إذا فشلت فحوصات الصحة، التراجع تلقائي.
ما كان يجب أن يتغير
أدوار المسؤول/المستخدم الثنائية لم تستطع نمذجة احتياجات الوصول الفعلية للعملاء المؤسسيين. العقود الجديدة كانت معلَّقة حتى يُنشئ المطورون تكوينات صلاحيات جديدة يدوياً. نشر التحديثات تطلّب إشراف مطور أول وعقلية غرفة الحرب — كانت الإصدارات نادرة لأن الخطر كان مرتفعاً.
لقد تغيرت
RBAC مركّب: الصلاحيات والأدوار والتجاوزات على مستوى الموارد كلها مستقلة وقابلة للتکديس. تكوينات الوصول الجديدة تُعدّ في دقائق من قِبل الفريق غير التقني. CI/CD على GitHub Actions مع نشر AWS blue-green — الإصدار الجديد تُفحص صحته قبل تحويل حركة المرور، التراجع تلقائي عند الإخفاق. النشر اليومي أصبح القاعدة.
ما حصل عليه العميل
- 01 RBAC مركّب — صلاحيات + أدوار + تجاوزات الموارد
- 02 نشر يومي باستراتيجية blue-green بلا توقف
- 03 تراجع تلقائي عند إخفاق فحوصات الصحة
- 04 سجل مراجعة كامل عند كل فحص صلاحية