Авторизация
В современных системах безопасности аутентификация и авторизация играют ключевую роль в управлении доступом к ресурсам и защите данных. Эти процессы обеспечивают надёжное подтверждение личности пользователя и контроль над его правами в системе.
Аутентификация — это процесс проверки личности пользователя. Она отвечает на вопрос: «Кто вы?» и позволяет убедиться, что пользователь действительно является тем, за кого себя выдаёт. Реализовать этот процесс можно с помощью логина и пароля, стороннего центра аутентификации или многофакторной аутентификации (например, одноразового кода на телефон).
Авторизация — это процесс определения прав доступа. Она отвечает на вопросы: «Что вам разрешено делать?» или «К каким ресурсам вы имеете доступ?». После успешной аутентификации система проверяет, какие действия пользователь может выполнять и какие данные просматривать в зависимости от его роли и уровня доступа.
В АРХИВА эти два процесса объединены в единый механизм Авторизации. Права пользователей определяются на основе ролей.
Идентификатор пользователя
Каждый пользователь АРХИВА имеет внутренний уникальный идентификатор (UID). Он является постоянным «именем» пользователя в системе: к нему привязаны роль, фильтр просмотра, сохранённые поисковые запросы и настройки, отметки удержания сообщений, параметры интерфейса.
Ключевое требование к идентификатору — неизменяемость на всём протяжении жизни учётной записи. Логин, адрес электронной почты, отображаемое имя, номер телефона и роль пользователю менять разрешено: все данные, привязанные к UID, сохраняются. Без неизменяемого UID системе пришлось бы привязывать профиль к логину или почте, и изменение этих данных приводило бы к потере настроек и прав, что недопустимо с точки зрения разграничения доступа и аудита.
Встроенная авторизация — UID генерируется самой АРХИВА при создании пользователя и в дальнейшем не изменяется, независимо от смены логина.
Внешняя авторизация — UID поставляет внешняя служба. Значение читается из служебного атрибута записи каталога, который по своему определению неизменяем.
Способ авторизации | Неизменяемый идентификатор | Кто формирует значение |
|---|---|---|
генерируется АРХИВА | АРХИВА | |
| LDAP-сервер при создании записи (RFC 4530) | |
| контроллер домена AD при создании объекта |
Прочие способы внешней авторизации используют идентификаторы, которые определяются протоколом соответствующей внешней системы.
Каталоги и шлюзы, которые лишь частично повторяют поведение LDAP или Active Directory и не отдают entryUUID (objectGUID), поддержаны быть не могут: АРХИВА работает с каталогами, соответствующими спецификациям протокола, и не адаптируется под реализации, которым эти спецификации не соответствуют.