OpenFGA — Autorisation multi-tenant SaaS — MVP
Le problème. Dans un SaaS multi-tenant, une erreur d'autorisation = fuite de données entre clients. Le RBAC classique explose en complexité dès que les règles deviennent contextuelles.
Ce que j'ai construit (utilisé dans Focus Suite)
- Modèle OpenFGA (relation-based) :
organization,team,resource, héritage de permissions. - Isolation par tenant garantie par des checks systématiques (
check(user, relation, object)) à chaque accès. - Rôles métier (owner, admin, member, viewer) exprimés en relations, pas en code — on change une règle sans redéployer.
- Requêtes
list-objectspour afficher « tout ce que ce user peut voir » sans requêtes N+1.
Ce que ça démontre. Une autorisation fine, traçable et maintenable, réellement intégrée à un produit — la sécurité comme fonctionnalité, pas comme rustine.
Stack
OpenFGA · NestJS · PostgreSQL · API-first
MVP — modèle d'autorisation intégré et fonctionnel (Focus Suite).