{"id":87793,"date":"2020-07-10T13:41:57","date_gmt":"2020-07-10T11:41:57","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya"},"modified":"2020-07-10T13:41:57","modified_gmt":"2020-07-10T11:41:57","slug":"stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","title":{"rendered":"Ehitage rollimudeli juurdep\u00e4\u00e4su haldamiseks. Osa \u00fcks, ettevalmistav","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Praegu t\u00f6\u00f6tan tarkvaravaldkonna tootja juures, t\u00e4psemalt ligip\u00e4\u00e4su haldamise lahenduste valdkonnas. Minu varasem kogemus on seotud tellija poolega \u2013 suure finantsorganisatsiooniga. Toona ei saanud meie infokaitse osakonna ligip\u00e4\u00e4su kontrolli grupp kiidelda suurte oskustega IdM-is. Me \u00f5ppisime paljusid asju protsessi k\u00e4igus ning pidime sisse v\u00f5tma palju k\u00f5va p\u00e4he, et ettev\u00f5ttes luua t\u00f5hus kasutaja\u00f5iguste haldamise mehhanism teabes\u00fcsteemides.<br \/>\n<img decoding=\"async\" alt=\"Ehitage rollimudeli juurdep\u00e4\u00e4su haldamiseks. Osa \u00fcks, ettevalmistav\" src=\"\/wp-content\/uploads\/2020\/07\/b621e0e72e1e4cddced384e52bad09c9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLiites oma tellija poolt saadud kogemuse tootja teadmiste ja oskustega, soovin jagada teiega praktilist samm-sammult juhendit: kuidas luua suures ettev\u00f5ttes rollip\u00f5hine ligip\u00e4\u00e4su haldamise mudel ja mida see tulemusena toob. Minu juhend koosneb kahest osast: esimeses valmistame ette mudeli ehitamiseks, teises osas ehitame seda m\u00f5istetavalt. Teie ees on esimene osa, ettevalmistav.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<i><b>M\u00e4rkus.<\/b> Rollip\u00f5hise mudeli loomine on kahjuks mitte tulemus, vaid protsess. T\u00e4psemalt on see osa ettev\u00f5tte ligip\u00e4\u00e4su haldamise \u00f6kos\u00fcsteemi loomise protsessist. Nii et valmistuge pikaajaliseks m\u00e4nguks.<br \/>\n<\/i><br \/>\nEsiteks, m\u00e4\u00e4ratleme \u2013 mis on rollip\u00f5hine ligip\u00e4\u00e4su haldamine? Oletame, et teil on suur pank, kus t\u00f6\u00f6tavad k\u00fcmned v\u00f5i isegi sadade tuhandete t\u00f6\u00f6tajate (subjektide) seas, kellel on k\u00fcmneid ligip\u00e4\u00e4su\u00f5igusi sadu sise-pankade teabes\u00fcsteemides (objektid). N\u00fc\u00fcd korruta objektide arv subjektide arvuga \u2013 just nii palju sidemeid peate esmalt looma ja seej\u00e4rel kontrollima. Kas on seda v\u00f5imalik k\u00e4sitsi teha? Loomulikult mitte \u2013 selle \u00fclesande lahendamiseks loodi rollid.<\/p>\n<p>Roll on \u00f5iguste kogum, mis on vajalik kasutajale v\u00f5i kasutajate grupile teatud t\u00f6\u00f6\u00fclesannete t\u00e4itmiseks. Igal t\u00f6\u00f6tajal v\u00f5ib olla \u00fcks v\u00f5i mitu rolli, kusjuures igal rollil v\u00f5ib olla \u00fcks v\u00f5i mitu \u00f5igust, mis on antud kasutajale selle rolli piires. Rollid v\u00f5ivad olla seotud teatud ametikohtade, osakondade v\u00f5i t\u00f6\u00f6tajate funktsionaalsete \u00fclesannetega.<\/p>\n<p><img decoding=\"async\" alt=\"Ehitage rollimudeli juurdep\u00e4\u00e4su haldamiseks. Osa \u00fcks, ettevalmistav\" src=\"\/wp-content\/uploads\/2020\/07\/d038f1d15e2e8f577a568cbf1254afbb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRollid luuakse tavaliselt t\u00f6\u00f6taja individuaalsetest \u00f5igustest igas infosisystemis. Seej\u00e4rel koostatakse igas s\u00fcsteemis olevatest rollidest globaalne \u00e4rirulli. N\u00e4iteks \u00e4rirull \"krediidihaldur\" sisaldab mitmeid individuaalseid rolle infosisystemites, mida kasutab panga kliendib\u00fcroo. \u00dctleme, et n\u00e4iteks sellistes s\u00fcsteemides nagu peamine automatiseeritud panganduss\u00fcsteem, kassamoodul, elektroonilise dokumendihalduse s\u00fcsteem, teenusehaldur ja muud. \u00c4riv\u00f5imalused on tavaliselt seotud organisatsiooni struktuuri \u2013 lihtsamalt \u00f6eldes, ettev\u00f5tte osakondade ja ametikohtade komplekti. Nii luuakse globaalne rollide maatriks (n\u00e4idet toob v\u00e4lja tabel allpool).<\/p>\n<p><img decoding=\"async\" alt=\"Ehitage rollimudeli juurdep\u00e4\u00e4su haldamiseks. Osa \u00fcks, ettevalmistav\" src=\"\/wp-content\/uploads\/2020\/07\/2f3fad3738b0a299a25a56b0040b9969.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTuleb m\u00e4rkida, et 100% rollimudeli loomine, tagades k\u00f5igile kommertstruktuuri ametikohtade t\u00f6\u00f6tajatele k\u00f5ik vajalikke \u00f5igusi, on lihtsalt v\u00f5imatu. Ja see pole ka vajalik. L\u00f5ppude l\u00f5puks ei saa rollimudel olla staatiline, sest see s\u00f5ltub pidevalt muutuvast keskkonnast. Ja ettev\u00f5tte \u00e4ritegevuse muutumisest, mis vastavalt m\u00f5jutab organisatsioonistruktuuri ja funktsioone. Ja sellest, et ressursse pole t\u00e4ielikult, ja ametijuhendite mittet\u00e4itmisest, ja soovist teenida kasumit ohutuse arvelt ning paljusid teisi tegureid. Seet\u00f5ttu on vajalik luua rollimudel, mis suudab katta kuni 80% kasutajate vajadustest vajalike p\u00f5hiteenuste saamiseks ametikoha nimel. \u00dclej\u00e4\u00e4nud 20% saavad nad vajadusel hiljem eraldi taotlustega k\u00fcsida.<\/p>\n<p>Muidugi v\u00f5ite k\u00fcsida: \"Kas on siis t\u00f5esti olemas 100% rollimudeleid?\" Miks mitte, sellised esinevad n\u00e4iteks mittetulundus\u00fchingutes, mis ei puutu sageli muutumisse, \u2013 n\u00e4iteks m\u00f5nes teadus- ja arendustegevuses. V\u00f5i k\u00f5rgendatud usaldusv\u00e4\u00e4rsusega kaitset\u00f6\u00f6stuses, kus ohutus on esikohal. On ka juhuseid, kus see esineb ka kommertsinstitutsioonides, kuid kindlas osakonnas, mille t\u00f6\u00f6 on piisavalt staatiline ja prognoositav protsess.<\/p>\n<p>Rollihalduse peamine eelis on \u00f5iguste m\u00e4\u00e4ramise lihtsustamine, sest rollide arv on oluliselt v\u00e4iksem kui infosisestuse kasutajate arv. See kehtib iga t\u00f6\u00f6stusharu kohta.<\/p>\n<p>V\u00f5tame kaupluse, kus t\u00f6\u00f6tab tuhandeid m\u00fc\u00fcjaid, kuid neil on s\u00fcsteemis N samad \u00f5igused ja neile luuakse vaid \u00fcks roll. Kui ettev\u00f5ttesse tuleb uus m\u00fc\u00fcja, m\u00e4\u00e4ratakse talle automaatselt vajalik roll s\u00fcsteemis, kus on juba k\u00f5ik vajalikud volitused. \u00dche kl\u00f5psuga saab ka tuhandete m\u00fc\u00fcjate \u00f5igusi korraga muuta, n\u00e4iteks lisada uus valik aruande genereerimiseks. Ei ole vaja teha tuhandet operatsiooni, sidudes uue \u00f5iguse iga konto k\u00fclge \u2013 piisab, kui lisada see valik rolli, ja see ilmub k\u00f5igile m\u00fc\u00fcjatele korraga.<\/p>\n<p>Veel \u00fcks rullide haldamise eelis on kokkusobimatute \u00f5iguste v\u00e4ljastamise v\u00e4ltimine. See t\u00e4hendab, et t\u00f6\u00f6taja, kes omab s\u00fcsteemis teatud rolli, ei saa samal ajal omada teist rolli, mille \u00f5igused ei tohi olla koosk\u00f5las esimese omadega. Selge n\u00e4ide \u2013 keelatud on andmete sisestamise ja finantstehingute kontrollimise funktsioonide \u00fchitamine.<\/p>\n<p>K\u00f5ik, keda huvitab, kuidas rullide haldus \u00f5igupoolest tekkis, v\u00f5ivad<br \/>\n                        <b class=\"spoiler_title\">sukelduda ajaloo ekskursiooni<\/b><br \/>\n                        Kui vaadata ajalukku, siis esmakordselt m\u00f5tles IT-kogukond juurdep\u00e4\u00e4su haldamise meetodite \u00fcle juba 1970. aastatel. Kuigi rakendused olid siis \u00fcsna lihtsad, soovisid k\u00f5ik mugavalt juurdep\u00e4\u00e4su nende haldamiseks. Kasutajate \u00f5iguste andmine, muutmine ja kontrollimine \u2013 parandades arusaamist, milline juurdep\u00e4\u00e4s on iga\u00fchel. Kuid sel ajal ei olnud \u00fchtegi \u00fcldist standardit, arendati esimesi juurdep\u00e4\u00e4su haldamise s\u00fcsteeme ning iga ettev\u00f5te p\u00f5hines omaenda arusaamadel ja reeglitel.<\/p>\n<p>Praeguseks on teada palju erinevaid juurdep\u00e4\u00e4su haldamise mudeleid, kuid need ei tekkinud kohe. T\u00e4helepanu p\u00f6\u00f6rame neile, mis on andnud olulise panuse selle suuna arengusse.<\/p>\n<p>Esimene ja v\u00f5ib-olla k\u00f5ige lihtsam mudel \u2013 <b>Diskretsiooniline (valikuline) juurdep\u00e4\u00e4su haldamine<\/b> (DAC \u2013 diskretsiooni juurdep\u00e4\u00e4su kontroll). See mudel t\u00e4hendab, et k\u00f5ik osalised jagavad \u00f5igusi juurdep\u00e4\u00e4suks. Iga kasutaja saab juurdep\u00e4\u00e4su konkreetsetele objektidele v\u00f5i toimingutele. Sisuliselt vastab siin paljusid \u00f5igusi omavad subjektid paljudele objektidele. See mudel on osutunud liiga paindlikuks ja keeruliseks hooldamiseks: juurdep\u00e4\u00e4sulisted muudavad aja jooksul tohutuks ja neid on raske hallata.<\/p>\n<p>Teine mudel on <b>Mandaadi alusel juurdep\u00e4\u00e4su kontroll (MAC \u2013 Mandatory access control)<\/b>. Selle mudeli j\u00e4rgi saab iga kasutaja juurdep\u00e4\u00e4su objektile vastavalt v\u00e4ljastatud loa alusel selle v\u00f5i teise andmete konfidentsiaalsuse taseme jaoks. Vastavalt peab objekte klassifitseerima konfidentsiaalsuse taseme j\u00e4rgi. Erinevalt esimesest paindlikust mudelist, on see vastupidi osutunud liiga rangeks ja piiravaks. Selle rakendamine ei \u00f5igusta ennast, kui ettev\u00f5ttes on palju erinevaid teaberessursse: erinevate ressursside juurdep\u00e4\u00e4su piiramiseks tuleb luua mitmeid kategooriaid, mis ei kattuks.<\/p>\n<p>Seoses nende kahe meetodi ilmse ebaefektiivsusega j\u00e4tkas IT-kogukond mudelite v\u00e4ljat\u00f6\u00f6tamist, mis oleksid paindlikumad ja samas enam-v\u00e4hem universaalsed erinevate organisatsioonide juurdep\u00e4\u00e4su kontrolli poliitikate toetamiseks. Ja siis tekkis <b>kolmas rollip\u00f5hine juurdep\u00e4\u00e4su kontrolli mudel!<\/b> See l\u00e4henemine on osutunud k\u00f5ige perspektiivikamaks, kuna see n\u00f5uab mitte ainult kasutaja isiku autentimist, vaid ka tema t\u00f6\u00f6\u00fclesandeid s\u00fcsteemides.<\/p>\n<p>Esimese t\u00e4pselt kirjeldatud rollimudeli pakkusid Ameerika teadlased David Ferraiolo ja Richard Kuhn USA Riiklikust Standardite ja Tehnoloogiate Instituudist 1992. aastal. Just siis ilmnes esmakordselt termin <b>RBAC (rollip\u00f5hine juurdep\u00e4\u00e4su kontroll). <\/b>Need uuringud ja p\u00f5hikomponentide kirjeldused koos nende omavahelise seosega said aluseks kehtivale standardsile INCITS 359-2012, mille heakskiitis Rahvusvaheline Infotehnoloogia Standardite Komitee (INCITS).<\/p>\n<p>Standard m\u00e4\u00e4ratleb rolli kui \u201eametifunktsiooni organisatsiooni kontekstis, millel on teatud seotud semantika seoses kasutajale m\u00e4\u00e4ratud volituste ja vastutusega\u201c. Dokument kehtestab RBAC p\u00f5hielemendid \u2013 kasutajad, seansid, rollid, load, toimingud ja objektid, samuti nende vahelised suhted ja seosed.<\/p>\n<p>Standardis on esitatud minimaalne vajalik struktuur rollimudeli loomiseks \u2013 \u00f5iguste koondamine rollidesse ja seej\u00e4rel juurdep\u00e4\u00e4su andmine kasutajatele nende kaudu. On m\u00e4\u00e4ratletud mehhanismid rollide koostamiseks objektidest ja toimingutest, kirjeldatud rollide hierarhiat ja volituste p\u00e4rimist. Igas ettev\u00f5ttes on rollid, mis \u00fchendavad elementaarseid volitusi, mis on vajalikud k\u00f5ikidele t\u00f6\u00f6tajatele. See v\u00f5ib olla juurdep\u00e4\u00e4s e-kirjale, dokumentide haldamise s\u00fcsteemile, ettev\u00f5tte portaalile jne. Need volitused saab koondada \u00fchte \u00fcldrolli nimega \u201et\u00f6\u00f6taja\u201c, mist\u00f5ttu ei ole vaja iga k\u00f5rgema taseme rolli puhul korduvalt loetleda k\u00f5iki elementaarseid \u00f5igusi. Piisab lihtsalt viidata rolli p\u00e4rimise tunnusele \u201et\u00f6\u00f6taja\u201c.<\/p>\n<p><img decoding=\"async\" alt=\"Ehitage rollimudeli juurdep\u00e4\u00e4su haldamiseks. Osa \u00fcks, ettevalmistav\" src=\"\/wp-content\/uploads\/2020\/07\/41027ca49f0a65541fcbe10660935f10.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHiljem t\u00e4iendas standard uusi juurdep\u00e4\u00e4su atribuute, mis on seotud pidevalt muutuva keskkonnaga. Lisandusid staatilised ja d\u00fcnaamilised piirangud. Staatilised t\u00e4hendavad rollide kombinatsiooni keeldu (see sama toimetamine ja operatsioonide kontroll, millest varem mainitud). D\u00fcnaamilised piirangud v\u00f5ivad olla m\u00e4\u00e4ratud muutuvaid parameetreid, n\u00e4iteks aega (t\u00f6\u00f6-\/vabaajad), asukohta (kontor\/kodu) jne.<\/p>\n<p>Eraldi v\u00e4\u00e4rib mainimist <b>atribuutidele p\u00f5hinev ligip\u00e4\u00e4suhaldus (ABAC \u2014 Attribute-based access control).<\/b> Mudel p\u00f5hineb juurdep\u00e4\u00e4su andmisel atribuutide jagamise reeglite kaudu. Seda mudelit saab kasutada iseseisvalt, kuid sageli t\u00e4iendab see aktiivselt klassikalist rollimudelit: teatud rollile saab lisada kasutajate, ressursside ja seadmete atribuute, samuti aega v\u00f5i asukohta. See v\u00f5imaldab kasutada v\u00e4hem rolle, kehtestada t\u00e4iendavaid piiranguid ja muuta juurdep\u00e4\u00e4su minimaalseteks, mist\u00f5ttu suureneb ohutus.<\/p>\n<p>N\u00e4iteks v\u00f5ib raamatupidajale lubada juurdep\u00e4\u00e4su kontodele, kui ta t\u00f6\u00f6tab konkreetses piirkonnas. Siis v\u00f5rreldakse spetsialisti asukohta kindla m\u00f5\u00f5duandega. V\u00f5i v\u00f5ib juurdep\u00e4\u00e4su kontodele anda ainult juhul, kui kasutaja logib sisse seadmest, mis on lubatud seadmete nimekirjas. Hea lisa rollimudelile, kuid seda kasutatakse iseseisvalt harva, kuna see n\u00f5uab palju reeglite ja lubade v\u00f5i piirangute tabelite loomist.<\/p>\n<p>Toon n\u00e4ite ABAC-i rakendamisest oma \"eelmisest elust\". Meie pangas oli mitu filiaali. Klientide teeninduspunktide t\u00f6\u00f6tajad nendes filiaalides tegid absoluutselt sama protseduuri, kuid pidid t\u00f6\u00f6tama p\u00f5hiss\u00fcsteemis vaid oma piirkonna kontodega. Alguses hakkasime looma eraldi rolle igas piirkonnas \u2013 ja selliseid rolle, millel oli korduv funktsionaalsus, kuid juurdep\u00e4\u00e4s erinevatele kontodele, tuli t\u00f5eliselt palju! Siis kasutasime kasutaja asukoha atribuut ja sidusime selle konkreetse kontode vahemikuga kontrollimiseks, mis v\u00e4hendas oluliselt s\u00fcsteemis olevate rollide arvu. L\u00f5puks j\u00e4id alles vaid \u00fche filiaali rollid, mida kopeeriti vastavatele ametikohtadele k\u00f5ikides teistes panga territoriaalsetes osakondades.<\/p>\n<p>N\u00fc\u00fcd r\u00e4\u00e4gime vajalikest ettevalmistusastmetest, ilma milleta pole v\u00f5imalik luua toimivat rollimudelit.<\/p>\n<h2>Samm 1. Loome funktsionaalse mudeli<\/h2>\n<p>\nAlustuseks tuleks luua funktsionaalne mudel \u2013 k\u00f5rgemal tasemel dokument, milles on \u00fcksikasjalikult kirjeldatud iga osakonna ja iga ametikoha funktsionaalsus. Reeglina pannakse sinna teave erinevatest dokumentidest: ametijuhenditest ja eraldi osakondade \u2013 osakondade, juhtide, departemangude \u2013 m\u00e4\u00e4rustest. Funktsionaalne mudel peab olema koosk\u00f5lastatud k\u00f5igi asjaosaliste osakondadega (\u00e4ri, sisekontroll, turvalisus) ja kinnitatud ettev\u00f5tte juhtkonna poolt. Milleks on see dokument vajalik? Selleks, et rollimudel saaks sellele viidata. N\u00e4iteks kui soovite luua rollimudeli juba olemasolevate kasutaja\u00f5iguste p\u00f5hjal \u2013 mis on v\u00e4lja toodud s\u00fcsteemist ja \u201e\u00fchendatud \u00fchise nimetajaga\u201c. Siis rollide koosk\u00f5lastamisel s\u00fcsteemi \u00e4ripoolt omanikuga saab viidata funktsionaalse mudeli konkreetsele punktile, mille p\u00f5hjal see v\u00f5i teine \u00f5igus rolli lisatakse.<\/p>\n<h2>Samm 2. Teeme IKT s\u00fcsteemide auditi ja koostame prioriseerimise plaani<\/h2>\n<p>\nTeisel etapil tuleks l\u00e4bi viia IKT s\u00fcsteemide audit, et m\u00f5ista, kuidas ligip\u00e4\u00e4s neis korraldatud on. N\u00e4iteks minu finantsfirmas kasutati mitut sada infotehnoloogilist s\u00fcsteemi. K\u00f5ikides s\u00fcsteemides olid m\u00f5ned idud rollide haldamisest, enamikus oli m\u00f5ningaid rolle, kuid peamiselt paberil v\u00f5i s\u00fcsteemi registris \u2013 need olid ammu aegunud ja ligip\u00e4\u00e4s neis anti vastavalt kasutajate tegelikele soovidele. Loomulikult on raske luua rollimudelit \u00fcheaegselt mitmesajas s\u00fcsteemis, seet\u00f5ttu tuleb millegi kallal alustada. Me viisime l\u00e4bi s\u00fcvitsi mineva anal\u00fc\u00fcsi ligip\u00e4\u00e4su haldamise protsessi osas, et m\u00e4\u00e4rata selle k\u00fcpsuse tase. Anal\u00fc\u00fcsi k\u00e4igus t\u00f6\u00f6tasime v\u00e4lja infotehnoloogiliste s\u00fcsteemide prioriseerimise kriteeriumid \u2013 kriitilisus, valmidus, plaanid mahav\u00f5tmiseks jne. Nende abil koostasime j\u00e4rjestuse rollimudelite v\u00e4ljat\u00f6\u00f6tamiseks\/aktualiseerimiseks nende s\u00fcsteemide jaoks. Ja seej\u00e4rel \u2013 lisasime rollimudelid identiteedihalduse lahendusega integreerimise plaani, et automatiseerida ligip\u00e4\u00e4su haldamist.<\/p>\n<p>Kuidas siis m\u00e4\u00e4rata s\u00fcsteemi kriitilisust? Vastake endale j\u00e4rgmistele k\u00fcsimustele:<\/p>\n<ul>\n<li>Kas s\u00fcsteem on seotud operatiivsete protsessidega, mille t\u00e4itmine on ettev\u00f5tte p\u00f5hitegevuse jaoks oluline?<\/li>\n<li>Kas s\u00fcsteemi talitlush\u00e4ired m\u00f5jutavad ettev\u00f5tte varade terviklikkust?<\/li>\n<li>Milline on s\u00fcsteemi maksimaalne lubatud seisaku aeg, mille jooksul on tegevuse taastamine p\u00e4rast katkestust v\u00f5imatu?<\/li>\n<li>Kas s\u00fcsteemi teabe terviklikkuse rikkumine v\u00f5ib p\u00f5hjustada p\u00f6\u00f6rdumatuid tagaj\u00e4rgi, sealhulgas rahalisi ja mainekahjusid?<\/li>\n<li>Fraudi kriitilisus. Funktsioonide olemasolu, mille j\u00e4tkusuutlik kontroll on ebapiisav, et takistada sisesed\/v\u00e4lised petuskeemid;<\/li>\n<li>Millised on seadusandlikud n\u00f5uded ning sisereeglid ja -protseduurid nendele s\u00fcsteemidele? Kas eeskirjade mittej\u00e4rgimise eest on regulaatorite poolt trahve?<\/li>\n<\/ul>\n<p>\nOma finantsettev\u00f5ttes l\u00e4bi viidud auditi k\u00e4igus. Juhtkond t\u00f6\u00f6tas v\u00e4lja Access Right Review auditi protseduuri, et tutvuda olemasolevate kasutajate ja \u00f5igustega k\u00f5igepealt prioriteetsetes teabes\u00fcsteemides. Selle protsessi omanikkonnaks m\u00e4\u00e4rati turbosakond. Kuid, et saada t\u00e4ielikku \u00fclevaadet ligip\u00e4\u00e4su \u00f5igustest ettev\u00f5ttes, tuli protsessis kaasata ka IT ja \u00e4ri osakonnad. Siin hakkasid vaidlused, arusaamatused ja m\u00f5nikord isegi sabotaa\u017e: keegi ei taha oma praegustest kohustustest lahkuda ja sekkuda m\u00f5nesse esialgu arusaamatuks peetud tegevusse.<\/p>\n<p><i><b>M\u00e4rkus.<\/b> Suured ettev\u00f5tted, kellel on arenenud IT-protsessid, tunnevad kindlasti IT auditi protseduuri - IT \u00fcldkontrollid (ITGC), mis aitab tuvastada puudusi IT-protsessides ja tagada kontrolli, et parandada protsesse vastavalt parimate praktikate (ITIL, COBIT, IT Valitsemine jne) soovitustele. Selline audit v\u00f5imaldab IT-l ja \u00e4ri poolt paremini \u00fcksteist m\u00f5ista ning koostada arengu strateegiat, anal\u00fc\u00fcsida riske, optimeerida kulusid ja arendada t\u00f5husamaid t\u00f6\u00f6meetodeid.<br \/>\n<\/i><br \/>\n<img decoding=\"async\" alt=\"Ehitage rollimudeli juurdep\u00e4\u00e4su haldamiseks. Osa \u00fcks, ettevalmistav\" src=\"\/wp-content\/uploads\/2020\/07\/9c51501de6543215d52a2952fa00edc4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00dcks auditi suundi on m\u00e4\u00e4rata teabe s\u00fcsteemide loogilise ja f\u00fc\u00fcsilise juurdep\u00e4\u00e4su parameetreid. Saadud andmed v\u00f5tsime aluseks edasiseks kasutamiseks rollimudeli loomisel. Sellise auditi tulemusena saime IT-s\u00fcsteemide register, milles m\u00e4\u00e4rati nende tehnilised parameetrid ja anti kirjeldused. Lisaks m\u00e4\u00e4rati iga s\u00fcsteemi jaoks \u00e4rivaldkonnast omanik, kelle huvides seda kasutati: just tema vastutas \u00e4riprotsesside eest, mida see s\u00fcsteem teenindas. M\u00e4\u00e4rati ka IT-teenistuse juht, kes vastutas konkreetse teabe s\u00fcsteemi tehnilise realiseerimise eest \u00e4rin\u00f5uetes. K\u00f5ige kriitilisemaid ettev\u00f5tte s\u00fcsteeme ja nende tehnilisi parameetreid, kasutuselev\u00f5tu ja k\u00f5rvaldamise t\u00e4htaegu jne fikseeriti. Need parameetrid aitasid oluliselt rollimudeli loomise ettevalmistamisprotsessis.<\/p>\n<h2>Samm 3 Loome metoodika<\/h2>\n<p>\nIga ettev\u00f5tte edu v\u00f5ti on \u00f5igesti valitud meetod. Seet\u00f5ttu on nii rollimudeli loomisel kui ka auditi l\u00e4biviimisel vajalik luua metoodika, milles kirjeldame osakondade vahelisi suhteid, fikseerime vastutuse ettev\u00f5tte regulatsioonides jne.<br \/>\nEsmalt tuleb uurida k\u00f5iki olemasolevaid dokumente, mis m\u00e4\u00e4ratlevad juurdep\u00e4\u00e4su ja \u00f5iguste andmise korda. Raskusest on, et protsessid peaksid olema dokumenteeritud mitmel tasemel:<\/p>\n<ul>\n<li>\u00fcldised ettev\u00f5tte n\u00f5uded;<\/li>\n<li>n\u00f5uded IT-ala (s\u00f5ltuvad organisatsiooni tegevussuundadest);<\/li>\n<li>n\u00f5uded tehnolooge protsessidele (juhised, juurdep\u00e4\u00e4sumatriigid, meetodilised juhised, konfiguratsioonin\u00f5uded).<\/li>\n<\/ul>\n<p>\nMeie finantsettev\u00f5ttes leidsime palju aegunud dokumente \u2013 tuli need uute protsesside rakendamisega koosk\u00f5lla viia.<\/p>\n<p>Juhi korraldusel loodi t\u00f6\u00f6grupp, kuhu kuulusid esindajad turvalisuse, IT, \u00e4ri ja sisekontrolli valdkondadest. Korralduses olid m\u00e4\u00e4ratletud grupi loomise eesm\u00e4rgid, tegevusjuhu suund, eksisteerimise t\u00e4htaeg ja vastutavad isikud k\u00f5igilt osapooltelt. Lisaks arendasime v\u00e4lja auditeerimise metoodika ja rollimudeli koostamise korr\u00e4ndid: need kohandati k\u00f5igi vastutavate esindajate poolt ning kinnitas ettev\u00f5tte juhtkond.<\/p>\n<p>Dokumendid, mis kirjeldavad t\u00f6\u00f6de l\u00e4biviimise j\u00e4rjekorda, t\u00e4htaegu, vastutust jne, on tagatiseks, et soovitud eesm\u00e4rgi saavutamisel, mis alguses ei ole k\u00f5igile t\u00f5eliselt selge, ei tekita kellelgi k\u00fcsimusi \"miks me seda teeme, miks see meile vajalik on jne\" ning ei v\u00f5imalda \"\u00e4ra jooksma\" v\u00f5i protsessi aeglustada.<\/p>\n<p><img decoding=\"async\" alt=\"Ehitage rollimudeli juurdep\u00e4\u00e4su haldamiseks. Osa \u00fcks, ettevalmistav\" src=\"\/wp-content\/uploads\/2020\/07\/c1a47b58a5f52ceb59ada12ce2d528cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Samm 4. Fikseerime olemasoleva juurdep\u00e4\u00e4suhalduse mudeli parameetrid<\/h2>\n<p>\nKoostame nn \"s\u00fcsteemi passi\" juurdep\u00e4\u00e4su haldamise osas. Tegelikult on see k\u00fcsitlus konkreetse infotehnoloogilise s\u00fcsteemi kohta, kuhu on fikseeritud k\u00f5ik juurdep\u00e4\u00e4su haldamise algoritmid. Ettev\u00f5tted, kes on juba rakendanud endale IdM klassi lahendusi, tunnevad kindlasti sellist k\u00fcsitlust, kuna just sellest algab s\u00fcsteemide uurimine.<\/p>\n<p>Osa s\u00fcsteemi ja omanike parameetreid kanti k\u00fcsitlusse IT Registerist (vt samm 2, audit), kuid on lisandunud ka uusi:<\/p>\n<ul>\n<li>kuidas toimub kasutajakontode haldamine (otseselt andmebaasis v\u00f5i programmiliideste kaudu);<\/li>\n<li>kuidas kasutajad sisenemisel s\u00fcsteemi toimivad (kasutades eraldi kasutajakontot v\u00f5i AD, LDAP vms kontot);<\/li>\n<li>milliseid juurdep\u00e4\u00e4sutasemeid s\u00fcsteemis kasutatakse (rakendustasand, s\u00fcsteemitase, s\u00fcsteemi v\u00f5rgufailide ressursid);<\/li>\n<li>kirjeldus ja parameetrid <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/server\/\"   title=\"serverid\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"1509\">serverid<\/a>, millel s\u00fcsteem t\u00f6\u00f6tab;<\/li>\n<li>milliseid kasutajakontode haldamise toiminguid toetatakse (blokeerimine, \u00fcmbernimetamine jne);<\/li>\n<li>mille j\u00e4rgi koosneb kasutaja identifikaator s\u00fcsteemis;<\/li>\n<li>mille alusel saab luua seose t\u00f6\u00f6taja arveandmiss\u00fcsteemi kirje (Nimi, t\u00f6\u00f6taja number v\u00f5i muu);<\/li>\n<li>k\u00f5ik kasutajakonto v\u00f5imalikud attribuudid ja nende t\u00e4itmise reeglid;<\/li>\n<li>millised juurdep\u00e4\u00e4su\u00f5igused s\u00fcsteemis eksisteerivad (rollid, grupid, atomaarne \u00f5igused jne, kas on pesemis- v\u00f5i hierarhilisi \u00f5igusi);<\/li>\n<li>juurdep\u00e4\u00e4su \u00f5iguste jaotamise mehhanismid (ametikohtade, osakondade, funktsioonide jms kaupa);<\/li>\n<li>kas s\u00fcsteemis on olemas \u00f5iguste jaotamise reeglid (SOD \u2013 \u00fclesannete eristamine) ja kuidas need toimivad;<\/li>\n<li>kuidas s\u00fcsteemis t\u00f6\u00f6deldakse puudumise, \u00fcleviimise, lahkumise, t\u00f6\u00f6tajate andmete v\u00e4rskendamise jne s\u00fcndmusi.<\/li>\n<\/ul>\n<p>\nSeda nimekirja saab j\u00e4tkata t\u00e4iendava detailiga erinevate parameetrite ja muude objektide kohta, mis on seotud ligip\u00e4\u00e4su haldamise protsessiga.<\/p>\n<h2>Samm 5. Loome \u00e4rip\u00f5hised volituste kirjeldused<\/h2>\n<p>\nVeel \u00fcks dokument, mida vajame rollimudeli loomisel, on k\u00f5ikide v\u00f5imalikest \u00f5igustest (volitustest) loend, mida saab kasutajatele anda infotehnoloogias koos \u00fcksikasjaliku kirjeldusega \u00e4ritegevusest, mis selle taga seisab. Tihti on s\u00fcsteemis \u00f5igused kodeeritud teatud nimetustega, mis koosnevad t\u00e4htedest ja numbritest, ning \u00e4ri t\u00f6\u00f6tajad ei saa aru, mis nende s\u00fcmbolite taga peitub. Siis nad p\u00f6\u00f6rduvad IT-osakonna poole, kuid seal... ei suudeta ka harva kasutatavate \u00f5iguste kohta vastata. Seet\u00f5ttu on vajalik t\u00e4iendav testimine.<\/p>\n<p>Hea, kui \u00e4rikirjeldus on juba olemas v\u00f5i isegi on olemas nende \u00f5iguste r\u00fchmitamine r\u00fchmadesse ja rollidesse. M\u00f5nede rakenduste puhul on parim praktika sarnase loendi loomine juba arendusetapis. Kuid seda juhtub harva, seega j\u00e4lle p\u00f6\u00f6rdume IT-osakonna poole, et koguda teavet k\u00f5ikide v\u00f5imalike \u00f5iguste kohta ja need kirja panna. Meie l\u00f5plik loend sisaldab j\u00e4rgmist:<\/p>\n<ul>\n<li>volituse nimetus, sealhulgas objekt, millele ligip\u00e4\u00e4su\u00f5igus kehtib;<\/li>\n<li>\u00fclesanne, mida on lubatud objektiga teha (vaadata, muuta jne, samuti v\u00f5ib olla piiranguid, n\u00e4iteks territoriaalse tunnuse v\u00f5i kliendigruppide kaupa);<\/li>\n<li>volituse kood (s\u00fcsteemi funktsiooni\/otsealgatuse kood ja nimi, mida saab volituse abil t\u00e4ita);<\/li>\n<li>volituse kirjeldus (\u00fcksikasjalik kirjeldus toimingutest IS-is volituse rakendamisel ja nende tagaj\u00e4rgedest protsessile;<\/li>\n<li>volituse staatus: 'Aktiivne' (kui volitus on m\u00e4\u00e4ratud v\u00e4hemalt \u00fchele kasutajale) v\u00f5i 'Mitteaktiivne' (kui volitust ei kasutata).<\/li>\n<\/ul>\n<p><\/p>\n<h2>Samm 6 Laadime s\u00fcsteemidest kasutajate ja \u00f5iguste andmed v\u00e4lja ja seostame need kaadriallikaiga<\/h2>\n<p>\nViimases ettevalmistusetapis tuleb andmed v\u00e4lja laadida infosis\u00fcsteemidest k\u00f5igi kasutajate ja nende praeguste \u00f5iguste kohta. Siin on v\u00f5imalikud kaks stsenaariumi. Esiteks: turvasektsioonil on otse juurdep\u00e4\u00e4s s\u00fcsteemile ja olemas vastavad aruande v\u00e4ljalaadimise vahendid, mis ei juhtu sageli, kuid on v\u00e4ga mugavad. Teiseks: saadame IT-le taotluse aruannete saamiseks vajalikus formaadis. Praktika n\u00e4itab, et IT-ga kokkuleppimine ja vajalike andmete saamine esimesel katsel ei \u00f5nnestu. Peame tegema mitu katset, kuni info saadakse soovitud kujul ja formaadis.<\/p>\n<p>Milliseid andmeid tuleb v\u00e4lja laadida:<\/p>\n<ul>\n<li>Kasutajakonto nimetus<\/li>\n<li>T\u00f6\u00f6taja nimi, kellele see on seotud<\/li>\n<li>Staatus (aktiivne v\u00f5i blokeeritud)<\/li>\n<li>Kasutajakonto loomise kuup\u00e4ev<\/li>\n<li>Viimase kasutamise kuup\u00e4ev<\/li>\n<li>Saadaval \u00f5iguste\/gruppide\/rollide loetelu<\/li>\n<\/ul>\n<p>\nSeega oleme saanud s\u00fcsteemist v\u00e4ljav\u00f5tte k\u00f5igi kasutajate ja neile antud \u00f5igustega. Ja panime kohe k\u00f5rvale k\u00f5ik blokeeritud kontod, kuna t\u00f6\u00f6d rollimudeli koostamisega tehakse ainult aktiivsete kasutajate osas.<\/p>\n<p>Seej\u00e4rel, kui teie ettev\u00f5ttes pole automatiseeritud vahendeid t\u00f6\u00f6tajate juurdep\u00e4\u00e4su sulgemiseks (selline asi ei ole haruldane) v\u00f5i on killustunud automatiseerimine, mis ei toimi alati korrektselt, tuleb tuvastada k\u00f5ik \"surmad hing\". Jutt k\u00e4ib juba lahkunud t\u00f6\u00f6tajate kasutajakontodest, kelle \u00f5igused mingil p\u00f5hjusel ei ole blokeeritud \u2013 need tuleb blokeerida. Selleks seome v\u00e4ljav\u00f5tte andmed personali allikaga. Ka personali v\u00e4ljav\u00f5tte tuleb eelnevalt saada osakonnalt, mis haldab personalibaasi.<\/p>\n<p>Eraldas on vaja eristada kontosid, mille omanikke ei leitud personalibaasis, mis ei ole kellegi alluvuses \u2013 seega h\u00fcljatud. Selle nimekirja jaoks on meil vaja viimase kasutamise kuup\u00e4eva: kui see on pigem hiljutine, tuleb siiski omanikke otsida. Siia v\u00f5ivad kuuluda v\u00e4liste allt\u00f6\u00f6v\u00f5tjate kontod v\u00f5i ametlikud kontod, mis ei ole kellegi all, kuid on seotud m\u00f5ne protsessiga. Kontode kuuluvuse selgitamiseks v\u00f5ib saata k\u00f5ikidele osakondadele kirjad palvega vastata. Kui omanikud leitud, sisestame nende andmed s\u00fcsteemi: nii on k\u00f5ik aktiivsed kontod tuvastatud ja \u00fclej\u00e4\u00e4nud blokeerime.<\/p>\n<p>Niipea, kui meie v\u00e4lja\u00f5nnistused on vabastatud liigsetest kirjetest ja alles on ainult aktiivsed kontod, saame alustada rollimudeli koostamist konkreetse teabehaldus s\u00fcsteemi jaoks. Kuid sellest r\u00e4\u00e4gin juba j\u00e4rgmisel artiklil.<\/p>\n<p><b>Autor: Lyudmila Sevastyanova, Solar inRightsi edendamise juht<\/b><br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/solarsecurity\/blog\/509998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":87794,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-87793","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Loome juurdep\u00e4\u00e4suhalduse rollimudelit. Esimene osa, ettevalmistav | ProHoster","description":"Praegu t\u00f6\u00f6tan tarkvaravaldkonna tarnija ettev\u00f5ttes, sealhulgas juurdep\u00e4\u00e4su haldamise lahendustes. Minu kogemus \"eelmisest elust\" on seotud tellija poolega \u2013 suure rahandusasutusega.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster","og:description":"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-10T11:41:57+00:00","article:modified_time":"2020-07-10T11:41:57+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"87793","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:44:05","updated":"2026-02-09 16:50:33","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/87793","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=87793"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/87793\/revisions"}],"predecessor-version":[{"id":158753,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/87793\/revisions\/158753"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/87794"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=87793"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=87793"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=87793"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}