Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
В вычислительной технике делегированное управление или делегирование контроля описывает децентрализацию систем контроля доступа на основе ролей. Многие предприятия используют централизованную модель контроля доступа. Для крупных организаций эта модель плохо масштабируется, и ИТ-команды обременяются просьбами об изменении роли. Эти запросы часто используются при найме, увольнении и смене ролей в организации могут привести к высоким временям задержки или страдать от слабых методов безопасности. Такая делегирование включает в себя назначение лица или группы конкретных административных разрешений для организационной единицы. В управлении информацией это используется для создания команд, которые могут выполнять конкретные (ограниченные) задачи по изменению информации в пользовательском каталоге или базе данных. Целью делегирования является создание групп с минимальными разрешениями, которые предоставляют возможность выполнять уполномоченные задачи. Предоставление посторонних/лишних разрешений создаст способности, выходящие за пределы разрешенного объема работы. Одной из лучших практик управления ролями в предприятии является использование групп LDAP. Делегированное управление относится к децентрализованной модели управления ролями или группами. В этой модели владелец приложения или процесса создает, управляет и делегирует управление ролями. Централизованная ИТ-команда просто управляет сервисом каталога, метакаталога, веб-интерфейсом для администрирования и связанными с ним компонентами. Разрешение владельцу приложения или бизнес-процесса создавать, управлять и делегировать группы поддерживает гораздо более масштабируемый подход к администрированию прав доступа. В среде метадиректорских групп эти роли или группы также могут быть "надвинуты" или синхронизированы с другими платформами. Например, группы могут быть синхронизированы с родными операционными системами, такими как Microsoft Windows, для использования в списке контроля доступа, который защищает папку или файл. При распределении групп метакаталога центральный каталог является центральным хранилищем групп. Некоторые корпоративные приложения (например, PeopleSoft) поддерживают группы LDAP по своей сути. Эти приложения могут использовать LDAP для вызова каталога для его авторизационной деятельности. Инструменты управления группами на основе веб-сайта, используемые для делегированного администрирования, обеспечивают следующие возможности, используя каталог в качестве репозитория групп: Децентрализованное управление группами (ролями) и правами доступа владельцами бизнеса или процесса Категоризация или сегментация пользователей по характеристикам, а не по перечислению Группирование пользователей для электронной почты, подписки и контроля доступа Сокращение рабочего процесса вокруг обслуживания групп Репродукция групп на нескольких платформах и в разных средах
In computing, delegated administration or delegation of control describes the decentralization of role based access control systems. Many enterprises use a centralized model of access control. For large organizations, this model scales poorly and IT teams become burdened with menial role change requests. These requests — often used when hire, fire, and role change events occur in an organization — can incur high latency times or suffer from weak security practices. Such delegation involves assigning a person or group specific administrative permissions for an Organizational Unit. In information management, this is used to create teams that can perform specific (limited) tasks for changing information within a user directory or database. The goal of delegation is to create groups with minimum permissions that grant the ability to carry out authorized tasks. Granting extraneous/superfluous permissions would create abilities beyond the authorized scope of work. One best practice for enterprise role management entails the use of LDAP groups. Delegated administration refers to a decentralized model of role or group management. In this model, the application or process owner creates, manages and delegates the management of roles. A centralized IT team simply operates the service of directory, metadirectory, web interface for administration, and related components. Allowing the application or business process owner to create, manage and delegate groups supports a much more scalable approach to the administration of access rights. In a metadirectory environment, these roles or groups could also be "pushed" or synchronized with other platforms. For example, groups can be synchronized with native operating systems such as Microsoft Windows for use on an access control list that protects a folder or file. With the metadirectory distributing groups, the central directory is the central repository of groups. Some enterprise applications (e. g., PeopleSoft) support LDAP groups inherently. These applications are capable of using LDAP to call the directory for its authorization activities. Web based group management tools — used for delegated administration — therefore provide the following capabilities using a directory as the group repository:
Decentralized management of groups (roles) and access rights by business or process owners
Categorizing or segmenting users by characteristic, not by enumeration
Grouping users for e mail, subscription, and access control
Reducing work process around maintenance of groups
Reproducing groups on multiple platforms and into disparate environments
Активный каталог
В Microsoft Active Directory административные разрешения это достигается с помощью Магистра делегирования контроля. Типы разрешений включают управление и просмотр учетных записей пользователей, управление группами, управление ссылками групповой политики, генерацию результативного набора политики и управление и просмотр учетных записей InOrgPerson. Использование делегирования контроля может быть предоставлено менеджерам для полного контроля над пользователями в их собственном отделе. С помощью этой схемы менеджеры могут создавать новых пользователей, групп и компьютерных объектов, но только в своем собственном ОУ.
In Microsoft Active Directory the administrative permissions this is accomplished using the Delegation of Control Wizard. Types of permissions include managing and viewing user accounts, managing groups, managing group policy links, generating Resultant Set of Policy, and managing and viewing InOrgPerson accounts. A use of Delegation of Control could be to give managers complete control of users in their own department. With this arrangement managers can create new users, groups, and computer objects, but only in their own OU.