Кіріспе

Компьютерлік есепте, өкілетті басқару немесе бақылау өкілеттілігі рөлге негізделген кіруді бақылау жүйелерінің орталықсыздандырылуын сипаттайды. Көптеген кәсіпорындар орталықтандырылған кіруді бақылау моделін қолданады. Үлкен ұйымдарда бұл модель нашар масштабталады және IT командалары рөлдерді өзгерту туралы өтінішпен ауырады. Бұл сұраулар көбінесе жалдауға, жұмыстан босатуға және рөлді ауыстыру оқиғалары ұйымда пайда болған кезде қолданылады жоғары күту уақытын алады немесе әлсіз қауіпсіздік практикасынан зардап шегеді. Мұндай тапсырманы орындау үшін ұйымдық бөлімге қатысты белгілі бір әкімшілік рұқсаттарды жеке тұлғаға немесе топқа беру қажет. Ақпаратты басқаруда бұл пайдаланушы каталогы немесе деректер базасы ішінде ақпаратты өзгерту үшін нақты (шектеулі) тапсырмаларды орындай алатын командалар құру үшін қолданылады. Делегация мақсаты - уәкілетті тапсырмаларды орындау мүмкіндігін беретін минималды рұқсаттармен топтар құру. Қажетті емес / артық рұқсаттарды беру рұқсат етілген жұмыс аясынан тыс қабілеттерді тудырады. Кәсіпорынның рөлдерді басқарудың ең жақсы әдістерінің бірі LDAP топтарын пайдалануды қамтиды. Делегациялық басқару - бұл рөлдер немесе топтарды басқарудың орталықтандырылмаған үлгісі. Бұл модельде қолданба немесе процесс иесі рөлдерді құрады, басқарады және басқарады. Орталықтандырылған ІТ тобы тек каталогты, метакаталогты, әкімшілік веб-интерфейсті және осыған байланысты компоненттерді басқарады. Қолданба немесе бизнес-процесс иесіне топтарды құруға, басқаруға және беруге мүмкіндік беру қолжетімділік құқықтарын басқаруға әлдеқайда масштабты тәсілді қолдайды. Метадиректориялық ортада бұл рөлдер немесе топтар басқа платформалармен "арқасына тартылуы" немесе синхрондалуы мүмкін. Мысалы, топтар Microsoft Windows сияқты жергілікті операциялық жүйелермен синхрондалуы мүмкін, ол қапшықтарды немесе файлдарды қорғайтын кіруді басқару тізімінде қолданылады. Метакестені топтарды тарату арқылы орталық каталог топтардың орталық қоймасы болып табылады. Кейбір корпоративтік қолданбалар (мысалы, PeopleSoft) LDAP топтарын қолданады. Бұл қолданбалар LDAP-ті пайдалану арқылы анықтамалыққа авторизациялық қызмет үшін шақыра алады. Веб-құрылысты топтарды басқару құралдары тапсырмалы басқару үшін пайдаланылады сондықтан топтар қоймасы ретінде каталогты пайдалана отырып, келесі мүмкіндіктерді қамтамасыз етеді: топтарды (рольдерді) орталықтандырылған басқару және бизнес немесе процесс иелері арқылы қол жеткізу құқықтары Пайдаланушыларды санау арқылы емес, сипаттама бойынша жіктеу немесе сегменттеу Пайдаланушыларды электрондық пошта, жазылу және қол жеткізуді бақылау үшін топтау Топтарды бірнеше платформаларда және әртүрлі орталарда қайта шығару

Active Directory қызметі

Microsoft Active Directory-де әкімшілік рұқсаттар бұл басқару шеберін пайдалану арқылы жүзеге асырылады. Рұқсаттардың түрлері: пайдаланушы тіркелгілерін басқару және қарау, топтарды басқару, топтық саясат сілтемелерін басқару, Саясат жиынтығын құру және InOrgPerson тіркелгілерін басқару және қарау. Бақылауды беруді басқарушыларға өз бөлімдеріндегі пайдаланушыларды толық бақылауға беру үшін қолдануға болады. Бұл ретте менеджерлер жаңа пайдаланушылар, топтар және компьютерлік объектілерді құра алады, бірақ тек өз ОБ-да.