Що таке керування доступом?
Керування доступом — це основний механізм безпеки, який дозволяє налаштовувати для відповідних користувачів дозволи на доступ до певних програм, даних та ресурсів на певних умовах.
Визначення керування доступом
Керування доступом — це основний механізм забезпечення безпеки, на підставі якого користувачі отримують дозволи на доступ до певних даних, додатків та ресурсів за певних обставин. Подібно до того, як ключі та списки схвалених гостей захищають фізичні приміщення, політики управління доступом захищають цифрові простори. Іншими словами, вони дозволяють пропускати уповноважених людей та не пропускати сторонніх. Політики контролю доступу значною мірою покладаються на такі методи, як автентифікація та авторизація, які дозволяють організаціям однозначно перевіряти, що користувачі є тими, ким вони себе називають, і що цим користувачам надано відповідний рівень доступу на основі контексту, такого як пристрій, місцезнаходження, роль та багато іншого. Управління доступом оберігає конфіденційну інформацію, таку як дані клієнтів та інтелектуальна власність від крадіжки зловмисниками або іншими сторонніми особами. Ця технологія також знижує ризик крадіжки даних співробітниками та нейтралізує веб-загрози. У більшості організацій, які опікуються безпекою, надання дозволів не контролюється вручну. Натомість для реалізації відповідних політик застосовуються системи управління ідентифікацією та доступом.
Різні типи керування доступом
Існує чотири основні типи управління доступом, кожен з яких дозволяє унікальним чином контролювати доступ до конфіденційної інформації.
Управління доступом на рівні користувачів (DAC)
У моделях DAC у кожного об'єкта в системі, що захищається, є власник, а власники надають користувачам доступ на свій розсуд. DAC забезпечує контроль за ресурсами на індивідуальному рівні.
Обов'язковий контроль доступу (MAC)
У моделях MAC доступ користувачам надається у вигляді дозволів. Центральний орган регулює права доступу та розподіляє їх за рівнями, сфера застосування яких поступово розширюються. Ця модель дуже поширена в контексті державних та військових користувачів.
Керування доступом на основі ролей (RBAC)
У моделях RBAC права доступу надаються за ознакою бізнес-функцій, а чи не особи чи стажу користувачів. Мета полягає у наданні користувачам лише тих даних, які необхідні їм для виконання своїх обов'язків, та не більше.
Керування доступом на основі атрибутів (ABAC)
У моделях ABAC доступ надається гнучким чином на основі поєднання атрибутів та фізичних умов, таких як час та місцезнаходження. Модель ABAC забезпечує найбільш детальне керування доступом та допомагає скоротити кількість призначень ролей.
Як працює система керування доступом
У своїй простій формі контроль доступу передбачає ідентифікацію користувача на основі облікових даних і подальшу авторизацію відповідного рівня доступу після його аутентифікації.Для ідентифікації та автентифікації користувачів зазвичай застосовуються такі види облікових даних, як паролі, PIN-коди, ключі безпеки і навіть біометричні параметри. Після того, як особа користувача підтверджена, йому надаються певні дозволи відповідно до політиків керування доступом, і він може продовжити роботу над своїми завданнями.
Навіщо керувати доступом
Завдання управління доступом — не допустити попадання конфіденційної інформації в руки зловмисників. один із найкращих інструментів для організацій, які хочуть мінімізувати ризик несанкціонованого доступу до своїх даних, особливо до даних, що зберігаються у хмарі У міру того, як розширюється список пристроїв, вразливих для несанкціонованого доступу, збільшуються і ризики для організацій, в яких не застосовуються комплексні політики управління доступом, можуть спростити адміністрування. цих політик, але першим кроком є визнання необхідності керувати тим, як і коли здійснюється доступ до даних.
Використання рішення для керування доступом
Узгодженість із цілями компанії
Поясніть особам, які приймають рішення, чому важливо використовувати систему керування доступом.Для її впровадження існує безліч підстав, не остання з яких – зниження ризиків для організації. Інші причини для впровадження рішення щодо контролю доступу можуть включати: • Продуктивність: Надайте авторизований доступ до додатків та даних, необхідних співробітникам для досягнення своїх цілей, — саме тоді, коли вони їм потрібні.
• Безпека: Захистіть конфіденційні дані та ресурси та зменшіть труднощі з доступом користувачів за допомогою швидко реагуючих політик, які посилюються в режимі реального часу при виникненні загроз.
• Самообслуговування: Делегуйте управління ідентифікацією, скидання пароля, моніторинг безпеки та запити доступу для економії часу та енергії.
Вибір рішення
Виберіть рішення для керування ідентифікацією та доступом, яке дозволить вам захистити ваші дані та забезпечити зручність для кінцевих користувачів. Ідеальне рішення має забезпечувати першокласний сервіс як для користувачів, так і для ІТ-відділу - від безперешкодного віддаленого доступу для співробітників до економії часу адміністраторів.
Налаштування суворих політик
Розгорнувши обране рішення, визначте, у кого має бути доступ до ваших ресурсів, а також які саме ресурси та на яких умовах мають бути доступні. Політики контролю доступу можуть бути розроблені для надання доступу, обмеження доступу за допомогою елементів керування сеансом або навіть блокування доступу — все залежить від вашого бізнесу. Деякі питання, які можна поставити під час справи, можуть включати: • Які користувачі, групи, ролі або посвідчення робочого навантаження будуть включені або виключені з політики?
• До яких додатків застосовується ця політика?
• На які дії користувача поширюватиметься ця політика?
Дотримання рекомендацій та кращих методик
Створіть облікові записи для екстреного доступу, щоб уникнути блокування у разі неправильного настроювання політики, застосовуйте політики умовного доступу до кожної програми, тестуйте політики, перш ніж застосовувати їх у своєму середовищі, встановіть стандарти іменування для всіх політик і складіть план дії на випадок збоїв. Правильно розгорнуті політики дозволять вам трохи розслабитись.
Визначення користувачів, ролей та рівнів доступу та керування ними
У вирішенні "Керування дозволами" ключовим компонентом інтерфейсу є панель моніторингу керування користувачами. У цьому розділі описано, як системні адміністратори можуть визначати користувачів, їх ролі та рівні доступу в системі, а також керувати ними.
Керування користувачами, панель моніторингу
На панелі моніторингу рішення "Управління дозволами" представлено загальний огляд наступних відомостей:
- Зареєстрованих та запрошених користувачів.
- Дозвіл для кожного користувача у даній системі.
- Поточна активність користувачів.
Вона також надає функції для запрошення або видалення користувача, зміни, перегляду та налаштування дозволів.
Управління користувачами для клієнтів без інтеграції з SAML
Виконайте цю процедуру, щоб запросити користувачів, якщо клієнт не ввімкнув інтеграцію SAML із програмою "Управління дозволами".
Запрошення користувача до рішення "Керування дозволами"
Запросивши користувача до рішення "Управління дозволами" ви додасте його до системи та дозволите системним адміністраторам призначати дозволи цим користувачам. Виконайте дії, щоб запросити користувача до керування дозволами.
- Щоб запросити користувача в керування роздільною здатністю, клацніть значок курсора вниз поряд із значком Користувач у правій частині екрана, а потім виберіть Управління користувачами.
- На вкладці Користувачі виберіть Запросити користувача.
- У вікні Налаштування дозволу користувача у текстовому полі Користувач введіть адресу електронної пошти користувача.
- У розділі ДозвілВиберіть відповідний параметр.
- Адміністратор для всіх типів системи авторизації: Перегляд, Управління і Твердження дозволів всім типів системи авторизації.
- Виберіть Далі.
- Виберіть запитувача для кожної системи авторизації, якщо це можна застосувати. Користувач повинен мати обліковий запис із дійсною адресою електронної пошти в системі авторизації для вибору запитувача. Якщо користувач не існує у системі авторизації, то пункт Запитуючий користувач буде неактивним.
- Необов'язково. щоб запросити доступ для кількох осіб, у розділі Запитуючий користувач для інших осіб натисніть кнопку Додати, а потім виберіть Користувачі. Наприклад, користувач може мати різні ролі в різних системах авторизації, тому він може вибрати значки Додати і Користувачі, щоб отримати доступ до всіх своїх облікових записів.
- На екрані Додавання користувачів введіть ім'я або ідентифікатор користувача у полі пошуку користувачів та виберіть усіх застосовних користувачів. Натисніть кнопку Додати.
- Виберіть користувачів для перегляду, управління і затвердження для відповідних систем авторизації.
- Виберіть Далі.
- Виберіть запитувача для кожної системи авторизації, якщо це можна застосувати. Користувач повинен мати обліковий запис із дійсною адресою електронної пошти в системі авторизації для вибору запитувача. Якщо користувач не існує у системі авторизації, то пункт Запитуючий користувач буде неактивним.
- Необов'язково. щоб запросити доступ для кількох осіб, у розділі Запитуючий користувач для інших осіб натисніть кнопку Додати, а потім виберіть Користувачі. Наприклад, користувач може мати різні ролі в різних системах авторизації. Якщо це так, він може вибрати Додати і Користувачі, щоб отримати доступ до всіх своїх облікових записів.
- На екрані Додавання користувачів введіть ім'я або ідентифікатор користувача у полі пошуку користувачів та виберіть усіх застосовних користувачів. Натисніть кнопку Додати.
- Виберіть Далі. У вікні за промовчанням відображається розділ Список.
- Виберіть відповідні поля для користувачів, які здійснюватимуть перегляд, управління або затвердження. Щоб отримати доступ до всіх типів системи авторизації, виберіть Усі (поточні та майбутні).
- Виберіть Далі.
- Виберіть запитувача для кожної системи авторизації, якщо це можна застосувати. Користувач повинен мати обліковий запис із дійсною адресою електронної пошти в системі авторизації для вибору запитувача. Якщо користувач не існує у системі авторизації, то пункт Запитуючий користувач буде неактивним.
- Необов'язково. щоб запросити доступ для кількох осіб, у розділі Запитуючий користувач для інших осіб натисніть кнопку Додати, а потім виберіть Користувачі. Наприклад, користувач може мати різні ролі в різних системах авторизації. Якщо це так, він може вибрати Додати і Користувачі, щоб отримати доступ до всіх своїх облікових записів.
- На екрані Додавання користувачів введіть ім'я або ідентифікатор користувача у полі пошуку користувачів та виберіть усіх застосовних користувачів. Натисніть кнопку Додати.
Керування користувачами для клієнтів з інтеграцією з SAML
Виконайте цю процедуру, щоб запросити користувачів, якщо клієнт увімкнув інтеграцію SAML з програмою "Управління дозволами".
Створення дозволу у рішенні "Управління дозволами"
Створення роздільної здатності безпосередньо у розділі "Керування дозволами" дозволяє системним адміністраторам призначати дозволи для конкретних користувачів. Наступні кроки допоможуть створити дозвіл.
- У правій частині екрана клацніть значок курсора вниз поряд із полем Користувач, а потім виберіть Управління користувачами.
- Для користувачів:
- Щоб створити дозволи для конкретного користувача, перейдіть на вкладку Користувачі та виберіть пункт Дозвіл.
- У вікні Налаштування дозволу користувача у текстовому полі Користувач введіть адресу електронної пошти користувача.
У розділі Дозвіл Виберіть відповідний параметр. Потім розкрийте меню, щоб переглянути інструкції для кожного параметра.
Адміністратор для всіх типів системи авторизації: Перегляд, Управління і Твердження дозволів всім типів системи авторизації.
- Виберіть Далі.
- Виберіть запитувача для кожної системи авторизації, якщо це можна застосувати. Користувач повинен мати обліковий запис із дійсною адресою електронної пошти в системі авторизації для вибору запитувача. Якщо користувач не існує у системі авторизації, то пункт Запитуючий користувач буде неактивним.
- Необов'язково. щоб запросити доступ для кількох осіб, у розділі Запитуючий користувач для інших осіб натисніть кнопку Додати, а потім виберіть Користувачі. Наприклад, користувач може мати різні ролі в різних системах авторизації. Якщо це так, він може вибрати Додати і Користувачі, щоб отримати доступ до всіх своїх облікових записів.
- На екрані Додавання користувачів введіть ім'я або ідентифікатор користувача у полі пошуку користувачів та виберіть усіх застосовних користувачів. Натисніть кнопку Додати.
- Переконайтеся у правильності вибору користувачів для перегляду, управління і затвердження для відповідних систем авторизації.
- Виберіть Далі.
- Виберіть запитувача для кожної системи авторизації, якщо це можна застосувати. Користувач повинен мати обліковий запис із дійсною адресою електронної пошти в системі авторизації для вибору запитувача. Якщо користувач не існує у системі авторизації, то пункт Запитуючий користувач буде неактивним.
- Необов'язково. щоб запросити доступ для кількох осіб, у розділі Запитуючий користувач для інших осіб натисніть кнопку Додати, а потім виберіть Користувачі. Наприклад, користувач може мати різні ролі в різних системах авторизації. Якщо це так, він може вибрати Додати і Користувачі, щоб отримати доступ до всіх своїх облікових записів.
- На екрані Додавання користувачів введіть ім'я або ідентифікатор користувача у полі пошуку користувачів та виберіть усіх застосовних користувачів. Натисніть кнопку Додати.
- Виберіть Далі. Подання за промовчанням відображає вкладку Список, де відображаються окремі системи авторизації.
- Щоб переглянути групи систем авторизації, організовані як каталог, перейдіть на вкладку Папка.
- Виберіть відповідні поля для користувачів, які здійснюватимуть перегляд, управління і затвердження. Щоб отримати доступ до всіх типів системи авторизації, виберіть Усі (поточні та майбутні).
- Виберіть Далі.
- Виберіть запитувача для кожної системи авторизації, якщо це можна застосувати. Користувач повинен мати обліковий запис із дійсною адресою електронної пошти в системі авторизації для вибору запитувача. Якщо користувач не існує у системі авторизації, то пункт Запитуючий користувач буде неактивним.
- Необов'язково. щоб запросити доступ для кількох осіб, у розділі Запитуючий користувач для інших осіб натисніть кнопку Додати, а потім виберіть Користувачі. Наприклад, користувач може мати різні ролі в різних системах авторизації. Якщо це так, він може вибрати Додати і Користувачі, щоб отримати доступ до всіх своїх облікових записів.
- На екрані Додавання користувачів введіть ім'я або ідентифікатор користувача у полі пошуку користувачів та виберіть усіх застосовних користувачів. Натисніть кнопку Додати.
Вкладка "В очікуванні"
- Щоб переглянути створену роздільну здатність, перейдіть на вкладку "Чекання". Системний адміністратор може переглянути такі відомості:
- Адреса електронної пошти: відображає адресу електронної пошти запрошеного користувача.
- Дозволи. відображає кожний службовий обліковий запис та факт наявності дозволу для користувача на перегляд, управління, затвердження або можливість стати запитуючим користувачем.
- Запрошений: відображає адресу електронної пошти користувача, який надіслав запрошення.
- Надіслано: відображає дату, коли запрошення надіслано користувачу.
- Щоб внести зміни, натисніть кнопку з трьома крапками (. ) у крайньому правому стовпці.
- Перегляд дозволів: відображає список облікових записів, на які користувач має дозвіл.
- Зміна дозволів: адміністратори можуть змінювати дозволи користувача.
- Вилучення: системні адміністратори мають можливість видалити дозвіл
- Повторне запрошення: системний адміністратор може повторно запросити дозволи, якщо користувач не отримав запрошення електронною поштою. В очікуванні на вкладку Зареєстровано.
Вкладка "Зареєстровано"
- Для користувачів:
- На вкладці "Зареєстровано представлений загальний огляд відомостей про користувача для системних адміністраторів:
- У стовпці Ім'я/адреса електронної пошти відображається ім'я та адреса електронної пошти користувача.
- У стовпці Дозволи перераховані кожна система авторизації та кожен тип дозволу. Якщо користувач має всі дозволи для всіх систем авторизації, на ширину всіх стовпців відображається фраза Адміністратор для всіх типів авторизації. Якщо користувач має лише деякі дозволи, цифри відображаються у кожному стовпці, для якого вони мають дозволи. Наприклад, якщо у стовпці Перегляд вказано число 3, користувач має дозвіл на перегляд трьох облікових записів у цій системі авторизації.
- У стовпці Дата приєднання записується, коли користувач зареєструвався у рішенні "Управління дозволами".
- У стовпці Нещодавні дії відображається дата останньої виконаної користувачем дії.
- Кнопка Пошук дозволяє системному адміністратору виконувати пошук користувача на ім'я та відобразити всіх користувачів, що відповідають критеріям.
- Параметр Фільтри дозволяє системному адміністратору здійснювати фільтрацію користувачів за конкретними параметрами. Якщо вибрано параметр фільтрації, відображається поле Система авторизації.
Щоб відобразити всі облікові записи авторизації, виберіть Усі. Потім виберіть відповідні поля для облікових записів, які потрібно переглянути.
- Перегляд дозволів: відображає список облікових записів, на які користувач має дозвіл.
- Зміна дозволів: системні адміністратори можуть змінювати облікові записи, для яких користувач має дозвіл.
- Видалення дозволів: системні адміністратори можуть видаляти дозволи користувача.
У розділі Дозвілнатисніть відповідну кнопку та розгорніть меню, щоб переглянути інструкції для кожного параметра.
Адміністратор для всіх типів системи авторизації: Перегляд, Управління і Твердження дозволів всім типів системи авторизації.
- Виберіть Далі.
- Виберіть запитувача для кожної системи авторизації, якщо це можна застосувати. Користувач повинен мати обліковий запис із дійсною адресою електронної пошти в системі авторизації для вибору запитувача. Якщо користувач не існує у системі авторизації, то пункт Запитуючий користувач буде неактивним.
- Необов'язково. щоб запросити доступ для кількох осіб, у розділі Запитуючий користувач для інших осіб натисніть кнопку Додати, а потім виберіть Користувачі. Наприклад, користувач може мати різні ролі в різних системах авторизації. Якщо це так, він може вибрати Додати і Користувачі, щоб отримати доступ до всіх своїх облікових записів.
- На екрані Додавання користувачів введіть ім'я або ідентифікатор користувача у полі пошуку користувачів та виберіть усіх застосовних користувачів. Натисніть кнопку Додати.
- Переконайтеся у правильності вибору користувачів для перегляду, управління і затвердження для відповідних систем авторизації.
- Виберіть Далі.
- Виберіть запитувача для кожної системи авторизації, якщо це можна застосувати. Користувач повинен мати обліковий запис із дійсною адресою електронної пошти в системі авторизації для вибору запитувача. Якщо користувач не існує у системі авторизації, то пункт Запитуючий користувач буде неактивним.
- Необов'язково. щоб запросити доступ для кількох осіб, у розділі Запитуючий користувач для інших осіб натисніть кнопку Додати, а потім виберіть Користувачі. Наприклад, користувач може мати різні ролі в різних системах авторизації. Якщо це так, він може вибрати Додати і Користувачі, щоб отримати доступ до всіх своїх облікових записів.
- На екрані Додавання користувачів введіть ім'я або ідентифікатор користувача у полі пошуку користувачів та виберіть усіх застосовних користувачів. Натисніть кнопку Додати.
- Виберіть Далі. У вікні за промовчанням відображається розділ Список.
- Виберіть відповідні поля для користувачів, які здійснюватимуть перегляд, управління та **затвердження. Щоб отримати доступ до всіх типів системи авторизації, виберіть Усі (поточні та майбутні).
- Виберіть Далі.
- Виберіть запитувача для кожної системи авторизації, якщо це можна застосувати. Користувач повинен мати обліковий запис із дійсною адресою електронної пошти в системі авторизації для вибору запитувача. Якщо користувач не існує у системі авторизації, то пункт Запитуючий користувач буде неактивним.
- Необов'язково. щоб запросити доступ для кількох осіб, у розділі Запитуючий користувач для інших осіб натисніть кнопку Додати, а потім виберіть Користувачі. Наприклад, користувач може мати різні ролі в різних системах авторизації. Якщо це так, він може вибрати Додати і Користувачі, щоб отримати доступ до всіх своїх облікових записів.
- На екрані Додавання користувачів введіть ім'я або ідентифікатор користувача у полі пошуку користувачів та виберіть усіх застосовних користувачів. Натисніть кнопку Додати.
Вкладка "Групи"
- На вкладці Групи наведено загальний огляд відомостей про користувача для системних адміністраторів.
- У стовпці Ім'я вказується ім'я групи.
- У стовпці Дозволи перераховані кожна система авторизації та кожен тип дозволу. Якщо група має всі дозволи для всіх систем авторизації, на ширину всіх стовпців відображається фраза Адміністратор для всіх типів авторизації. Якщо група має лише деякі дозволи, відповідні стовпці відображають номери груп. Наприклад, якщо у стовпці Перегляд вказано число 3, група має дозвіл на перегляд трьох облікових записів у цій системі авторизації.
- У стовпці Змінив записується адреса електронної пошти користувача, який створив групу.
- У стовпці Змінено записується дата останньої зміни групи.
- Кнопка Пошук дозволяє системному адміністратору виконувати пошук групи за назвою та відобразити всі групи, що відповідають критеріям.
- Параметр Фільтри дозволяє системному адміністратору здійснювати фільтрацію користувачів за конкретними параметрами. Якщо вибрано параметр фільтрації, відображається поле Система авторизації. Щоб відобразити всі облікові записи авторизації, виберіть Усі. Потім виберіть відповідні поля для облікових записів, які потрібно переглянути.
- Щоб внести зміни, натисніть кнопку з трьома крапками (. ) у крайньому правому стовпці.
- Переглянути дозволи: відображає список облікових записів, на які користувач має дозвіл.
- Змінити дозволи: системні адміністратори можуть змінити дозволи користувача.
- Дублювати: системні адміністратори можуть дублювати дозволи однієї групи до іншої.
- Видалити: системні адміністратори можуть видалити роздільну здатність групи.
Наступні кроки
- Відомості про керування користувачами див. у розділі "Керування користувачами" за допомогою панелі моніторингу керування користувачами.
- Відомості про створення дозволів на основі груп див. у розділі "Створення дозволів на основі груп".