Перейти к основному содержимому
Версия: 1.12

Контроль доступа

Контроль доступа — процесс, который определяет, кто и к каким ресурсам имеет доступ. Включает в себя аутентификацию, авторизацию и аудит.

Именно с помощью механизмов контроля доступа Spirit IAM защищает ресурсы приложений Sage и ограничивает доступ к ним.

Контроль доступа происходит на разных уровнях:

  • Физический уровень — ограничение физического доступа к оборудованию (серверам, СХД, сетевым устройствам).
  • Уровень ОС — контроль доступа к ресурсам операционной системы (файлы, процессы, устройства).
  • Сетевой уровень — ограничение доступа к сетевым ресурсам и трафику.
  • Прикладной уровень — контроль доступа к функциям и данным в приложениях.
  • Уровень БД — ограничение доступа на уровне СУБД.
  • Уровень информации — контроль доступа к самим данным, независимо от системы (например, шифрование, маркировка данных).

Существуют разные варианты реализации контроля доступа:

  • Централизованный (Centralized Access Control) — решения принимаются единым центральным сервером.
  • Децентрализованный (Distributed Access Control) — решения принимаются локально внутри приложения, сервиса или sidecar-proxy.
  • Гибридный (Hybrid Approach) — комбинация централизованного и локального. Центральный сервер выдает токены и управляет политиками, но решения принимаются по месту.

Spirit IAM использует гибридную реализацию контроля доступа на базе BeyondCorp Zero Trust Security Framework и работает на сетевом и прикладном уровнях. Ключевым компонентом системы при этом является Identity & Access Proxy (IAP), построенный на базе ORY Oathkeeper Zero Trust Proxy.