Введение

В вычислительной технике делегированное управление или делегирование контроля описывает децентрализацию систем контроля доступа на основе ролей. Многие предприятия используют централизованную модель контроля доступа. Для крупных организаций эта модель плохо масштабируется, и ИТ-команды обременяются просьбами об изменении роли. Эти запросы часто используются при найме, увольнении и смене ролей в организации могут привести к высоким временям задержки или страдать от слабых методов безопасности. Такая делегирование включает в себя назначение лица или группы конкретных административных разрешений для организационной единицы. В управлении информацией это используется для создания команд, которые могут выполнять конкретные (ограниченные) задачи по изменению информации в пользовательском каталоге или базе данных. Целью делегирования является создание групп с минимальными разрешениями, которые предоставляют возможность выполнять уполномоченные задачи. Предоставление посторонних/лишних разрешений создаст способности, выходящие за пределы разрешенного объема работы. Одной из лучших практик управления ролями в предприятии является использование групп LDAP. Делегированное управление относится к децентрализованной модели управления ролями или группами. В этой модели владелец приложения или процесса создает, управляет и делегирует управление ролями. Централизованная ИТ-команда просто управляет сервисом каталога, метакаталога, веб-интерфейсом для администрирования и связанными с ним компонентами. Разрешение владельцу приложения или бизнес-процесса создавать, управлять и делегировать группы поддерживает гораздо более масштабируемый подход к администрированию прав доступа. В среде метадиректорских групп эти роли или группы также могут быть "надвинуты" или синхронизированы с другими платформами. Например, группы могут быть синхронизированы с родными операционными системами, такими как Microsoft Windows, для использования в списке контроля доступа, который защищает папку или файл. При распределении групп метакаталога центральный каталог является центральным хранилищем групп. Некоторые корпоративные приложения (например, PeopleSoft) поддерживают группы LDAP по своей сути. Эти приложения могут использовать LDAP для вызова каталога для его авторизационной деятельности. Инструменты управления группами на основе веб-сайта, используемые для делегированного администрирования, обеспечивают следующие возможности, используя каталог в качестве репозитория групп: Децентрализованное управление группами (ролями) и правами доступа владельцами бизнеса или процесса Категоризация или сегментация пользователей по характеристикам, а не по перечислению Группирование пользователей для электронной почты, подписки и контроля доступа Сокращение рабочего процесса вокруг обслуживания групп Репродукция групп на нескольких платформах и в разных средах

Активный каталог

В Microsoft Active Directory административные разрешения это достигается с помощью Магистра делегирования контроля. Типы разрешений включают управление и просмотр учетных записей пользователей, управление группами, управление ссылками групповой политики, генерацию результативного набора политики и управление и просмотр учетных записей InOrgPerson. Использование делегирования контроля может быть предоставлено менеджерам для полного контроля над пользователями в их собственном отделе. С помощью этой схемы менеджеры могут создавать новых пользователей, групп и компьютерных объектов, но только в своем собственном ОУ.