Описание:
Компания строит публичное облако IaaS на собственном оборудовании: виртуализацию на Cloud Hypervisor/KVM, распределённое блочное хранилище, SDN с SRv6 и аппаратным ускорением на NVIDIA ConnectX-7, а также собственные дата-центры. Отдельно создаётся IAM и уровень авторизации платформы на базе OpenFGA с моделью доступа ReBAC.
Задачи:
- Развивать IAM и сервис авторизации облачной платформы
- Поддерживать и дорабатывать собственный IAM-сервис с OAuth, OIDC, SAML, passkey и федерациями
- Внедрять базовые сущности организации и проекта в KCP
- Покрывать собственный IAM-сервис тестами, включая тестирование матрицы авторизации и сквозные тесты
- Проектировать ReBAC-модель в OpenFGA для организации, проекта и ресурса с наследованием прав
- Проектировать роли и отношения между пользователями, группами, сервисными аккаунтами и ресурсами
- Управлять authorization tuples и жизненным циклом связей при создании, переносе и удалении ресурсов
- Проектировать изоляцию арендаторов и защищать от межарендаторского доступа
- Проектировать миграции модели авторизации без нарушения существующих политик доступа
Требования:
- Коммерческий опыт разработки на Go от 3 лет
- Практический опыт реализации OIDC и смежных технологий
- Понимание RBAC, ABAC и ReBAC и различий между ними
- Понимание OAuth 2.0, OpenID Connect, JWT и межсервисной аутентификации
- Опыт проектирования сложных моделей авторизации
- Знание OWASP Top 10
- Знание PostgreSQL и транзакционной семантики
- Понимание распределённых систем, включая согласованность, кэширование и идемпотентность
- Знание Linux на уровне системного инженера
- Будет плюсом практический опыт с OpenFGA или SpiceDB, понимание Google Zanzibar и tuple-based authorization, опыт построения IAM для облачных или многопользовательских систем, опыт проектирования сервисных аккаунтов, API-ключей и workload identity, знание OpenTelemetry и опыт построения журнала аудита безопасности
Условия:
Официальное оформление возможно в разных локациях.