¿Qué es Autorización? Definición y explicaciones
La autorización determina qué puede hacer una identidad ya autenticada: qué datos leer, qué acciones lanzar, qué registros modificar. Se evalúa en cada petición, del lado del servidor, y nunca solo ocultando un botón en la interfaz. El control de acceso deficiente encabeza el Top 10 de OWASP precisamente porque esa comprobación se omite a menudo.
En una frase
La autorización decide qué puede hacer una identidad autenticada, en cada petición.