Контроль доступа
Контроль доступа — процесс, который определяет, кто и к каким ресурсам имеет доступ. Включает в себя аутентификацию, авторизацию и аудит.
Именно с помощью механизмов контроля доступа Spirit IAM защищает ресурсы приложений Sage и ограничивает доступ к ним.
Контроль доступа происходит на разных уровнях:
- Физический уровень — ограничение физического доступа к оборудованию (серверам, СХД, сетевым устройствам).
- Уровень ОС — контроль доступа к ресурсам операционной системы (файлы, процессы, устройства).
- Сетевой уровень — ограничение доступа к сетевым ресурсам и трафику.
- Прикладной уровень — контроль доступа к функциям и данным в приложениях.
- Уровень БД — ограничение доступа на уровне СУБД.
- Уровень информации — контроль доступа к самим данным, независимо от системы (например, шифрование, маркировка данных).
Существуют разные варианты реализации контроля доступа:
- Централизованный (
Centralized Access Control) — решения принимаются единым центральным сервером. - Децентрализованный (
Distributed Access Control) — решения принимаются локально внутри приложения, сервиса или sidecar-proxy. - Гибридный (
Hybrid Approach) — комбинация централизованного и локального. Центральный сервер выдает токены и управляет политиками, но решения принимаются по месту.
Spirit IAM использует гибридную реализацию контроля доступа на базе BeyondCorp Zero Trust Security Framework и работает на сетевом и прикладном уровнях. Ключевым компонентом системы при этом является Identity & Access Proxy (IAP), постро енный на базе ORY Oathkeeper Zero Trust Proxy.