АРХИВА 10 Help

Авторизация

В современных системах безопасности аутентификация и авторизация играют ключевую роль в управлении доступом к ресурсам и защите данных. Эти процессы обеспечивают надёжное подтверждение личности пользователя и контроль над его правами в системе.

  • Аутентификация — это процесс проверки личности пользователя. Она отвечает на вопрос: «Кто вы?» и позволяет убедиться, что пользователь действительно является тем, за кого себя выдаёт. Реализовать этот процесс можно с помощью логина и пароля, стороннего центра аутентификации или многофакторной аутентификации (например, одноразового кода на телефон).

  • Авторизация — это процесс определения прав доступа. Она отвечает на вопросы: «Что вам разрешено делать?» или «К каким ресурсам вы имеете доступ?». После успешной аутентификации система проверяет, какие действия пользователь может выполнять и какие данные просматривать в зависимости от его роли и уровня доступа.

В АРХИВА эти два процесса объединены в единый механизм Авторизации. Права пользователей определяются на основе ролей.

Неверные данные

Успешные данные

Роль не найдена

Роль найдена

Аутентификация: Проверка логина/пароля

Проверка данных

Ошибка аутентификации

Проверка роли пользователя

Назначение прав в соответствии с ролью

Доступ разрешён

Неверные данные

Успешные данные

Неверный код

Успешный код

П-1: Ввод логина/пароля

Проверка данных

Ошибка аутентификации

П-2: Ввод кода TOTP

Проверка кода TOTP

Доступ разрешён

Идентификатор пользователя

Каждый пользователь АРХИВА имеет внутренний уникальный идентификатор (UID). Он является постоянным «именем» пользователя в системе: к нему привязаны роль, фильтр просмотра, сохранённые поисковые запросы и настройки, отметки удержания сообщений, параметры интерфейса.

Ключевое требование к идентификатору — неизменяемость на всём протяжении жизни учётной записи. Логин, адрес электронной почты, отображаемое имя, номер телефона и роль пользователю менять разрешено: все данные, привязанные к UID, сохраняются. Без неизменяемого UID системе пришлось бы привязывать профиль к логину или почте, и изменение этих данных приводило бы к потере настроек и прав, что недопустимо с точки зрения разграничения доступа и аудита.

  • Встроенная авторизация — UID генерируется самой АРХИВА при создании пользователя и в дальнейшем не изменяется, независимо от смены логина.

  • Внешняя авторизация — UID поставляет внешняя служба. Значение читается из служебного атрибута записи каталога, который по своему определению неизменяем.

Способ авторизации

Неизменяемый идентификатор

Кто формирует значение

Стандартная (встроенная)

генерируется АРХИВА

АРХИВА

LDAP

entryUUID

LDAP-сервер при создании записи (RFC 4530)

Active Directory (Kerberos)

objectGUID

контроллер домена AD при создании объекта

Прочие способы внешней авторизации используют идентификаторы, которые определяются протоколом соответствующей внешней системы.

Каталоги и шлюзы, которые лишь частично повторяют поведение LDAP или Active Directory и не отдают entryUUID (objectGUID), поддержаны быть не могут: АРХИВА работает с каталогами, соответствующими спецификациям протокола, и не адаптируется под реализации, которым эти спецификации не соответствуют.

09 September 2026