Design robust authorization (RBAC, ABAC, ReBAC, policy-based) and enforce it consistently on every sensitive action. Use when controlling access to resources, actions, or data.