(EN) A method of controlling enforcement policies (220, 506) for multiple policy enforcement points, PEPs (208A-N, 310), in a distributed access control system (202) is provided. The system operates across various geographic locations, with each PEP positioned at a specific site. The method involves receiving declaration record messages (210, 302) from each PEP, which include identifiers, locations, protected resources, and enforceable actions (314, 404, 504). Execution record messages (212, 402, 508) specifying actions to enforce, dependencies (406) between actions, a report (408) on the action status (410), and conditions (414) determining which PEPs are responsible for enforcement are also received from each PEP. Each PEP uses these messages to dynamically adjust enforcement policies to ensure coordinated control over access to digital data resources. This method helps the system efficiently handle access requests, respect action dependencies, and maintain synchronization among PEPs, thereby improving security and consistency across distributed locations. A method of constraining the use of policies of an access control system (102) which governs an authorization related to a subject's (104) access to a digital data resource (106) is provided. The method includes establishing a hierarchy of policies including: (i) a first set of policies defined as governance policies (108, 202, 302), which are used to govern an authorization during the lifecycle of the authorization; (ii) a second set of policies defined as authorization policies (110, 204, 304), which manage access rights to the digital data resource by the subject in the access control system; and (iii) a third set of policies defined as enforcement policies (112, 206, 306), which specify how decisions and actions related to the access rights are to be enforced by the access control system. The method includes using the governance policies in the first set of policies in the hierarchy to set constraints on the authorization policies in the second set of policies and on the enforcement policies in the third set of policies, to orchestrate the authorization throughout the lifecycle of the authorization.
(FR) L'invention concerne un procédé de commande de politiques d'application (220, 506) pour de multiples points d'application de politique (PEP) (208A-N, 310), dans un système de commande d'accès distribué (202). Le système fonctionne sur divers emplacements géographiques, chaque PEP étant positionné au niveau d'un site spécifique. Le procédé consiste à recevoir des messages d'enregistrement de déclaration (210, 302) provenant de chaque PEP, qui comprennent des identifiants, des emplacements, des ressources protégées et des actions pouvant être mises en œuvre (314, 404, 504). Des messages d'enregistrement d'exécution (212, 402, 508) spécifiant des actions à appliquer, des dépendances (406) entre des actions, un rapport (408) sur l'état d'action (410), et des conditions (414) déterminant quels PEP sont responsables de l'application sont également reçus en provenance de chaque PEP. Chaque PEP utilise ces messages pour ajuster dynamiquement des politiques d'application pour assurer une commande coordonnée sur l'accès à des ressources de données numériques. Le présent procédé aide le système à gérer efficacement des demandes d'accès, à respecter des dépendances d'action, et à maintenir une synchronisation parmi des PEP, ce qui permet d'améliorer la sécurité et la cohérence à travers des emplacements distribués. L'invention concerne un procédé de contrainte de l'utilisation de politiques d'un système de commande d'accès (102) qui régit une autorisation liée à l'accès d'un sujet (104) à une ressource de données numériques (106). Le procédé comprend l'établissement d'une hiérarchie de politiques comprenant : (i) un premier ensemble de politiques définies en tant que politiques de gouvernance (108, 202, 302), qui sont utilisées pour régir une autorisation pendant le cycle de vie de l'autorisation ; (ii) un deuxième ensemble de politiques défini en tant que politiques d'autorisation (110, 204, 304), qui gèrent des droits d'accès à la ressource de données numériques par le sujet dans le système de commande d'accès ; et (iii) un troisième ensemble de politiques définies en tant que politiques d'application (112, 206, 306), qui spécifient la manière dont des décisions et des actions associées aux droits d'accès doivent être appliquées par le système de commande d'accès. Le procédé consiste à utiliser les politiques de gouvernance dans le premier ensemble de politiques dans la hiérarchie pour définir des contraintes sur les politiques d'autorisation dans le deuxième ensemble de politiques et sur les politiques d'application dans le troisième ensemble de politiques, pour orchestrer l'autorisation dans tout le cycle de vie de l'autorisation.