Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
3.1. Управление идентификацией и доступом.doc
Скачиваний:
20
Добавлен:
25.11.2019
Размер:
295 Кб
Скачать
☆

13.1.2. Функционирование системы управления доступом

Централизованные системы управления доступом выпуска­ются рядом компаний, в частности Secure Computing, RSA Security Inc., Baltimore и др.

Рассмотрим функционирование системы управления досту­пом на примере системы PremierAccess компании Secure Computing. Эта система осуществляет управление Web и сете­вым доступом всех пользователей, включая внутренних пользо­вателей, удаленных сотрудников, клиентов, поставщиков и биз­нес-партнеров. Она базируется на политике безопасности, кото­рая позволяет персонализировать права доступа пользователей. Пользователи получают доступ только к тем ресурсам, на кото­рые было дано разрешение в соответствии с их правами досту­па, через Web-доступ, VPN-доступ или удаленный доступ с ис­пользованием серверов RADIUS. В системе реализованы осно­ванные на применении каталогов процессы аутентификации, авторизации и администрирования действий пользователей. Система поддерживает различные типы аутентификаторов — от многоразовых паролей до биометрических средств аутенти­фикации. Предпочтение отдается методам и средствам строгой аутентификации.

Средства управления пользователями позволяют управлять большим числом пользователей. Сервер регистрации дает воз­можность самим пользователям регистрироваться в сети, ис­пользуя стандартные Web-браузеры. В процессе регистрации пользователям назначаются роли. Роли являются ярлыками, идентифицирующими группы пользователей, которые разделяют одинаковые права доступа. Иначе говоря, роли определяют на­боры правил доступа, применяемые к конкретным группам пользователей. Категорирование пользователей по ролям можно выполнить на основе их функциональных обязанностей.

Средства управления сетевым доступом

В системе управления доступом используются так называе­мые агенты. Агент системы — это программный модуль, инстал­лированный на соответствующий сервер в рамках корпоратив­ной сети (рис. 13.2).

В качестве таких агентов выступают агенты удаленного дос­тупа, агенты VPN-доступа, агенты серверов RADIUS, Novel,

Рис. 13.2. Схема управления доступом к сети

RAS, Citrix и др. При попытке пользователя подключиться к внутренней сети, агенты системы перехватывают запрос пользо­вателя на вход в сеть.

Агенты действуют как точки аутентификации пользователей UAPs (User Authentication Points) на линиях коммуникации с сер­вером PremierAccess. В ответ на запрос пользователя агент запра­шивает у пользователя его верительные данные — идентификатор пользователя и аутентификатор. Отвечая на запрос агента, поль­зователь вводит свои данные. Эти верительные данные передают­ся AAA-серверу (AAA — Authentication, Authorization, Accounting). AAA-сервер сравнивает идентификатор ID пользователя или сертификат с данными, хранимыми в каталоге LDA, с целью проверки их тождественности. Если идентификатор ID пользо­вателя совпадает с хранимым, запись пользователя в БД прове­ряется по роли (или ролям) и ресурсам, к которым они автори­зуются. Для аутентификации могут применяться фиксирован­ный пароль, аппаратный или программный аутентификаторы. Если пользователь успешно проходит все шаги подтверждения своей подлинности, он получает доступ к ресурсу сети.

Средства управления Web-доступом

Система PremierAccess использует универсальный Web-агент UWA (Universal Web Agent), который инсталлируется на хост-ма­шине каждого защищаемого Web-сервера. В рассматриваемом примере в качестве пользователя выступает бизнес-партнер, ко­торый запрашивает доступ к защищаемому Web-pecypcy компа­нии (рис. 13.3).

Управление Web-доступом реализуется в виде процесса, со­стоящего из двух этапов.

1. Пользователь пытается войти в систему, используя сервер WLS (Web Login Server). Запрос пользователя на доступ к защищенному Web-ресурсу компании перехватывается агентом UWA, который для обработки этого запроса обращается к серверу WLS. Сервер WLS запрашивает результат аутентификации у сер вера AAA. В случае успешной аутентификации сервер WLS регулирует сеансовый cookie, который содержит сеансовый идентификатор пользователя.

Рис. 13.3. Схема управления Web-доступом

2. Пользователь пытается получить доступ к Web-pecypcy Сервер WLS использует сеансовый идентификатор в cookie для запроса у AAA-сервера данных сеанса пользователя. Чтобы вы полнить запрос на доступ, сервер WLS передает пользователю сеансовый cookie с правами на сеанс. Агент UWA получает сеансовый ID, затем получает от AAA-сервера данные сеанса. Основываясь на ролях пользователя и политике доступа, он принимает решение, давать или запретить пользователю доступ к Web-pесурсу.

При построении систем управления доступом важное значение имеют:

  • средства и протоколы аутентификации удаленных пользо­вателей;

  • средства управления доступом по схеме однократного входа с авторизацией Single Sign-On;

• инфраструктуры управления открытыми ключами PKI. Перечисленные средства и системы рассматриваются в последующих разделах данной главы.