Go-разработчик (IAM / ReBAC)
Частный рекрутер Рекрутер Елена Черепова ( cherepova.bizml.ru )
Опыт работы от 3 до 5 лет
Российская IT-компания сроит публичное облако (IaaS) на собственном железе. Своя виртуализация на Cloud Hypervisor/KVM, распределённое блочное хранилище, SDN с SRv6 и hardware offload на NVIDIA ConnectX-7 (400G), собственные дата-центры. Отдельно строится IAM (и authorization layer для всей платформы на базе OpenFGA с ReBAC-моделью доступа.
Нужен Go-разработчик, чтобы спроектировать и развивать единую модель авторизации для всех ресурсов облака: организаций, проектов, виртуальных машин, сетей, дисков, Kubernetes-кластеров и других сервисов.
Основная задача - развивать IAM и authorization-сервис облачной платформы. Из ближайшего бэклога:
- Поддержка и доработка собственного IAM сервиса (oauth, OIDC, SAML, passkey, federations);
- Внедрить базовые сущности org/project в kcp;
- Покрытие тестами собственного IAM сервиса (authorization matrix testing, e2e, etc.);
- проектирование ReBAC-модели в OpenFGA для organization → project → resource и наследования прав;
- роли и отношения между пользователями, группами, сервисными аккаунтами и ресурсами;
- управление authorization tuples и жизненным циклом связей при создании, переносе и удалении ресурсов;
- проектирование tenant isolation и защита от cross-tenant доступа;
- миграции authorization model без нарушения существующих политик доступа.
Требования:
- Go, коммерческий опыт от 3 лет;
- практический опыт реализации OIDC/etc.;
- понимание RBAC, ABAC и ReBAC и различий между ними;
- понимание OAuth 2.0, OpenID Connect, JWT и service-to-service authentication;
- опыт проектирования сложных моделей авторизации;
- OWASP Top 10;
- PostgreSQL и транзакционная семантика;
- понимание distributed systems: consistency, caching, idempotency;
- Linux на уровне системного инженера;
Будет плюсом:
- практический опыт с OpenFGA или SpiceDB;
- понимание Google Zanzibar и tuple-based authorization;
- опыт построения IAM для облачных или multi-tenant систем;
- опыт проектирования service accounts, API keys и workload identity;
- OpenTelemetry и построение security audit trail;
Стек: Go 1.26, OpenFGA, PostgreSQL, gRPC, OpenID Connect / OAuth 2.0, Kubernetes, KCP, controller-runtime, OpenTelemetry, Talos Linux, GitLab CI
Условия:
- Официальное трудоустройство.
- Удаленная работа. Можем сотрудничать со специалистами, находящимися как в РФ, так и в других странах.
