{"id":87793,"date":"2020-07-10T13:41:57","date_gmt":"2020-07-10T11:41:57","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya"},"modified":"2020-07-10T13:41:57","modified_gmt":"2020-07-10T11:41:57","slug":"stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","title":{"rendered":"Loome rollimudelit juurdep\u00e4\u00e4su haldamiseks. Esimene osa, ettevalmistav.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Praegu t\u00f6\u00f6tan ma tarkvaratoote tootja juures, spetsialiseerudes juurdep\u00e4\u00e4su haldamise lahendustele. Minu varasem kogemus tuli tellija poolelt \u2013 suurest finantsasutusest. Toona ei saanud meie turbejuurdep\u00e4\u00e4su meeskond uhkeldada suure kompetentsiga IdM-i alal. Me \u00f5ppisime palju protsessi k\u00e4igus ja pidime palju vigu tegema, et ettev\u00f5ttes v\u00e4lja t\u00f6\u00f6tada t\u00f5hus kasutajate \u00f5iguste haldamise mehhanism infotehnoloogilistes s\u00fcsteemides.<br \/>\n<img decoding=\"async\" alt=\"Loome rollimudelit juurdep\u00e4\u00e4su haldamiseks. Esimene osa, ettevalmistav.\" src=\"\/wp-content\/uploads\/2020\/07\/b621e0e72e1e4cddced384e52bad09c9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nSamas \u00fchendades oma tellija poolelt saadud v\u00e4\u00e4rtusliku kogemuse tootja teadmiste ja oskustega, tahan jagada teiega praktilist, samm-sammult juhendit: kuidas luua suures ettev\u00f5ttes rollip\u00f5hine juurdep\u00e4\u00e4su haldamise mudel ja mida see l\u00f5puks toob. Minu juhend koosneb kahest osast: esimene \u2013 valmistume mudeli loomiseks, teine \u2013 loome ise mudeli. Teie ees on esimene, ettevalmistav osa.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<i><b>N.B.<\/b> Rollimudeli loomine on kahjuks mitte l\u00f5pptulemus, vaid protsess. T\u00e4psemalt on see isegi osa protsessist, mille k\u00e4igus teie ettev\u00f5ttes luuakse ligip\u00e4\u00e4su haldamise \u00f6kos\u00fcsteem. Seega valmistuge pika m\u00e4ngu jaoks.<br \/>\n<\/i><br \/>\nAlustame selgusest \u2013 mis siis on rollip\u00f5hine ligip\u00e4\u00e4su haldamine? Oletame, et teil on suur pank, kus t\u00f6\u00f6tab k\u00fcmneid tuhandeid, isegi sadu tuhandeid t\u00f6\u00f6tajaid (subjekte), kellel on k\u00fcmneid ligip\u00e4\u00e4su\u00f5igusi sadu sisepanganduse infos\u00fcsteemide (objektide) jaoks. Ja n\u00fc\u00fcd korrutage objektide arv subjektide arvuga \u2013 just nii palju seoseid peate alguses looma ja seej\u00e4rel kontrollima. Kas on v\u00f5imalik seda k\u00e4sitsi teha? Loomulikult mitte \u2013 just selle \u00fclesande lahendamiseks loodi rollid.<\/p>\n<p>Roll on m\u00e4\u00e4ratletud \u00f5iguste kogum, mis on vajalik kasutajale v\u00f5i kasutajate grupile teatud t\u00f6\u00f6\u00fclesannete t\u00e4itmiseks. Igal t\u00f6\u00f6tajal v\u00f5ib olla \u00fcks v\u00f5i mitu rolli, ning iga roll v\u00f5ib sisaldada \u00fchte v\u00f5i mitmeid \u00f5igusi, mis on kasutajale antud selle rolli raames. Rollid v\u00f5ivad olla seotud kindlate ametikohtade, osakondade v\u00f5i t\u00f6\u00f6tajate funktsionaalsete \u00fclesannetega.<\/p>\n<p><img decoding=\"async\" alt=\"Loome rollimudelit juurdep\u00e4\u00e4su haldamiseks. Esimene osa, ettevalmistav.\" src=\"\/wp-content\/uploads\/2020\/07\/d038f1d15e2e8f577a568cbf1254afbb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRollid luuakse tavaliselt t\u00f6\u00f6taja eraldi volitustest igas teabe s\u00fcsteemis. Seej\u00e4rel moodustatakse igas s\u00fcsteemis olemasolevatest rollidest globaalsed \u00e4rirollid. N\u00e4iteks \u00e4riroll 'krediidihaldur' h\u00f5lmab endas mitmeid eraldi rolle teabe s\u00fcsteemides, mida kasutatakse panga kliendib\u00fcroos. Oletame, et sellistes s\u00fcsteemides nagu p\u00f5hiautomaatne panganduss\u00fcsteem, kassamoodul, elektroonilise dokumendihalduss\u00fcsteem, teenusehaldur ja teised. \u00c4riv\u00f5rke seostatakse tavaliselt organisatsioonilis-struktuurse \u00fclesehitusega \u2013 lihtsamalt \u00f6eldes, ettev\u00f5tte osakondade ja ametikohtade kogumiga. Nii moodustatakse globaalne rollide maatriks (n\u00e4idatakse tabelis allpool).<\/p>\n<p><img decoding=\"async\" alt=\"Loome rollimudelit juurdep\u00e4\u00e4su haldamiseks. Esimene osa, ettevalmistav.\" src=\"\/wp-content\/uploads\/2020\/07\/2f3fad3738b0a299a25a56b0040b9969.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOluline on m\u00e4rkida, et 100% rollimudeli loomine, andes iga ametikoha t\u00f6\u00f6tajatele k\u00f5ik vajalikud \u00f5igused kommertsstruktuuris, on lihtsalt v\u00f5imatu. Ja see pole ka vajalik. Rollimudel ei saa olla staatiline, kuna see s\u00f5ltub pidevalt muutuvas keskkonnas. Samuti s\u00f5ltub see ettev\u00f5tte \u00e4ritegevuse muutumisest, mis omakorda m\u00f5jutab organisatsiooni struktuuri ja funktsionaalsust. Ning sellest, et ressursse ei pruugita t\u00e4ielikult tagada, et t\u00f6\u00f6\u00fclesandeid ei j\u00e4rgita, et p\u00fc\u00fctakse kasumit teenida ohutuse arvelt ja paljusid muid tegureid. Seep\u00e4rast tuleb luua rollimudel, mis suudab katta kuni 80% kasutajate vajadustest nende ametikohta m\u00e4\u00e4ramisel vajalike p\u00f5hioigustega. Ja \u00fclej\u00e4\u00e4nud 20% saavad nad vajadusel hiljem eraldi taotluste kaudu k\u00fcsida.<\/p>\n<p>Muidugi, v\u00f5ite k\u00fcsida: \u201eKas 100% rollimudeleid \u00fcldse ei eksisteeri?\u201c Muidugi, selliseid kohtab n\u00e4iteks mittetulundus\u00fchingutes, mis ei ole pidevatele muutustele alluvad, nagu n\u00e4iteks teadus- ja arendusasutustes. V\u00f5i ka kaitset\u00f6\u00f6stuse organisatsioonides, kus k\u00f5rge turvalisuse tase on prioriteet. On ka juhtumeid, kus see toimub ka kommertsstruktuurides, kuid ainult konkreetse osakonna raames, mille t\u00f6\u00f6 on piisavalt staatiline ja ettearvatav protsess.<\/p>\n<p>Peamine eelis rollihalduses on \u00f5iguste v\u00e4ljastamise lihtsustamine, kuna rollide arvu on oluliselt v\u00e4hem kui infotehnoloogia s\u00fcsteemi kasutajate arvu. Ja see kehtib iga valdkonna kohta.<\/p>\n<p>V\u00f5tame n\u00e4iteks jaekaubanduse ettev\u00f5tte: seal t\u00f6\u00f6tab tuhandeid m\u00fc\u00fcjaid, kuid s\u00fcsteemis N on neil k\u00f5ikidel samad \u00f5igused ja neile luuakse vaid \u00fcks roll. Kui ettev\u00f5ttesse tuleb uus m\u00fc\u00fcja, m\u00e4\u00e4ratakse talle automaatselt vajalik roll, millel on juba olemas k\u00f5ik vajalikud volitused. Samuti saab \u00fche kliki abil muuta \u00f5igusi tuhandete m\u00fc\u00fcjate jaoks, n\u00e4iteks lisada uus aruandlusv\u00f5imalus. Ei ole vaja teha tuhandeid toiminguid, sidudes uue \u00f5iguse iga kasutajakontoga \u2013 piisab, kui lisada see v\u00f5imalus rolli, ja see ilmub k\u00f5igile m\u00fc\u00fcjatele samal ajal.<\/p>\n<p>Veel \u00fcks rullimise haldamise eelis on kokkusobimatute volituste v\u00e4ljastamise v\u00e4listamine. See t\u00e4hendab, et t\u00f6\u00f6taja, kellel on s\u00fcsteemis teatud roll, ei saa samal ajal omada teist rolli, mille \u00f5igused ei tohiks olla koosk\u00f5las esimese \u00f5igustega. Hea n\u00e4ide on keeld \u00fchendada rahavoogude sisestamise ja kontrollimise funktsioone.<\/p>\n<p>K\u00f5ik, keda huvitab, kuidas rullimise \u00f5iguse haldamine \u00fcldiselt tekkis, v\u00f5ivad<br \/>\n                        <b class=\"spoiler_title\">sukelduda ajalukku<\/b><br \/>\n                        Ajaloo vaatamine n\u00e4itab, et IT-kogukond m\u00f5tles juurdep\u00e4\u00e4suhalduse meetoditele esmakordselt juba XX sajandi 70. aastatel. Kuigi rakendused olid siis \u00fcsna lihtsad, soovis k\u00f5igile mugavalt juurdep\u00e4\u00e4su nendele hallata. Kasutajate \u00f5iguste andmine, muutmine ja kontrollimine oli vajalik, et lihtsustada arusaamist, millised on iga\u00fche juurdep\u00e4\u00e4suv\u00f5imalused. Kuid sel ajal puudusid \u00fcldised standardid, t\u00f6\u00f6tati v\u00e4lja esimesed juurdep\u00e4\u00e4suhalduss\u00fcsteemid ning iga ettev\u00f5te juhindus oma isiklikest arusaamadest ja reeglitest.<\/p>\n<p>T\u00e4naseks on teada palju erinevaid juurdep\u00e4\u00e4suhalduse mudeleid, kuid need ei tekkisid kohe. Peatume nende mudelite peal, mis on m\u00e4rkimisv\u00e4\u00e4rselt panustanud selle valdkonna arengusse.<\/p>\n<p>Esimene ja v\u00f5ib-olla k\u00f5ige lihtsam mudel on <b>Dikreetne (valikuline) juurdep\u00e4\u00e4suhaldus<\/b> (DAC \u2013 Discretionary access control). See mudel t\u00e4hendab, et juurdep\u00e4\u00e4su \u00f5iguste jagamine toimub k\u00f5igi osalejate vahel. Igal kasutajal on juurdep\u00e4\u00e4s teatud objektidele v\u00f5i toimingutele. Sisuliselt vastab siin paljude \u00f5iguste subjektide hulk paljudele objektidele. See mudel on tunnustatud liiga paindlikuks ja liiga keeruliseks haldamiseks: juurdep\u00e4\u00e4su loendid muutuvad aja jooksul tohutuks ja neid on raske kontrollida.<\/p>\n<p>Teine mudel on <b>Mandaatne juurdep\u00e4\u00e4suhaldus (MAC \u2013 Mandatory access control)<\/b>. Selle mudeli kohaselt saab iga kasutaja juurdep\u00e4\u00e4su objektile vastavalt kehtestatud litsentsile teatud tasemele konfidentsiaalsusandmete osas. Vastavalt sellele peavad objektid olema kategoriseeritud vastavalt konfidentsiaalsuse tasemele. Erinevalt esimesest paindlikust mudelist osutus see aga liiga rangeks ja piiravaks. Selle rakendamine ei \u00f5igusta end, kui ettev\u00f5ttes on mitmekesised teabeallikad: juurdep\u00e4\u00e4su piirmiseks erinevatele allikatele tuleb kehtestada lugematul hulgal kategooriaid, mis omavahel ei kohtu.<\/p>\n<p>Kuna nende kahe meetodi ilmsetest puudustest j\u00e4tkas IT kogukond mudelite loomist, mis oleksid paindlikumad ja enam-v\u00e4hem universaalsed, et toetada erinevaid organisatsioonilise juurdep\u00e4\u00e4su kontrolli poliitikas. Just siis tekkis <b>kolmas rollip\u00f5hine juurdep\u00e4\u00e4su haldamise mudel!<\/b> See l\u00e4henemine osutus k\u00f5ige t\u00f5husamaks, kuna see n\u00f5uab mitte ainult kasutaja isiksuse autoriseerimist, vaid ka tema t\u00f6\u00f6h\u00f5ivet s\u00fcsteemides.<\/p>\n<p>Esimese selgelt kirjeldatud rollimudeli struktuuri pakkusid Ameerika teadlased David Ferraiolo ja Richard Kuhn USA Riiklikust Standardite ja Tehnoloogia Instituudist 1992. aastal. Siis ilmus esmakordselt m\u00f5isted <b>RBAC (rollip\u00f5hine juurdep\u00e4\u00e4su haldamine). <\/b>Need uuringud ja peamiste komponentide kirjeldused koos nende omavaheliste seostega olid INCITS 359-2012 kehtiva standardi aluseks, mille on heaks kiitnud Rahvusvaheline Infotehnoloogia Standardite Komitee (INCITS).<\/p>\n<p>Standard m\u00e4\u00e4ratleb rolli kui \"ametikohta organisatsiooni kontekstis, millel on seotud semantika volituste ja vastutuse osas, mis on m\u00e4\u00e4ratud kasutajale, kellele roll antakse\". Dokumendis m\u00e4\u00e4ratletakse RBAC p\u00f5hielemendid \u2013 kasutajad, seansid, rollid, load, toimingud ja objektid, samuti nendevahelised suhted ja seosed.<\/p>\n<p>Standardis on esitatud minimaalne vajalik struktuur rollimudeli loomiseks \u2013 \u00f5iguste koondamine rollidesse ja seej\u00e4rel juurdep\u00e4\u00e4su andmine kasutajatele l\u00e4bi nende rollide. M\u00e4\u00e4ratletud on mehhanismid rollide koostamiseks objektidest ja toimingutest, kirjeldatakse rollide hierarhiat ja volituste p\u00e4rimist. Igas ettev\u00f5ttes on rollid, mis \u00fchendavad elementaarseid volitusi, mis on vajalikud k\u00f5ikidele ettev\u00f5tte t\u00f6\u00f6tajatele. See v\u00f5ib olla juurdep\u00e4\u00e4s e-posti, dokumentide haldamise s\u00fcsteemi, ettev\u00f5tte portaalile jne. Need volitused v\u00f5ib koondada \u00fche \u00fcldise rolli alla nimega \"t\u00f6\u00f6taja\", ja ei ole vaja iga k\u00f5rgeimal tasemel rollis iga kord loetleda k\u00f5iki elementaarseid \u00f5igusi. Piisab sellest, kui m\u00e4rkida rolli \"t\u00f6\u00f6taja\" p\u00e4rimise tunnus.<\/p>\n<p><img decoding=\"async\" alt=\"Loome rollimudelit juurdep\u00e4\u00e4su haldamiseks. Esimene osa, ettevalmistav.\" src=\"\/wp-content\/uploads\/2020\/07\/41027ca49f0a65541fcbe10660935f10.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHiljem t\u00e4iendati standardit uute juurdep\u00e4\u00e4su atribuutidega, mis on seotud pidevalt muutuva keskkonnaga. \u00dcks v\u00f5imalus on staatiliste ja d\u00fcnaamiliste piirangute rakendamine. Staatilised piirangud t\u00e4hendab rollide kumulatsiooni v\u00e4ltimist (sama sissejuhatus ja operatsioonide kontroll, millest varem r\u00e4\u00e4giti). D\u00fcnaamilised piirangud v\u00f5ivad s\u00f5ltuda muutuvatest parameetritest, n\u00e4iteks ajast (t\u00f6\u00f6-\/vabaaja v\u00f5i -p\u00e4evad), asukohast (kontor\/kodu) jne.<\/p>\n<p>Erakordselt tasub r\u00e4\u00e4kida <b>atribuutide p\u00f5hjal p\u00f5hinevast juurdep\u00e4\u00e4su haldusest (ABAC \u2014 Attribute-based access control).<\/b> L\u00e4henemine p\u00f5hineb juurdep\u00e4\u00e4su andmisel atribuutide jagamise reeglite kaudu. Seda mudelit saab kasutada iseseisvalt, kuid tihti t\u00e4iendab see klassikalist rollimudelit: teatud rollile saab lisada kasutajate, ressursside ja seadmete atribuute, samuti aega v\u00f5i asukohta. See v\u00f5imaldab v\u00e4hendada rollide arvu, kehtestada t\u00e4iendavaid piiranguid ja teha juurdep\u00e4\u00e4su minimaalseteks, seega t\u00f5sta turvalisust.<\/p>\n<p>N\u00e4iteks v\u00f5ib raamatupidajale lubada juurdep\u00e4\u00e4su kontodele, kui ta t\u00f6\u00f6tab teatud piirkonnas. Sel juhul v\u00f5rreldakse spetsialisti asukohta teatud standardv\u00e4\u00e4rtusega. V\u00f5i v\u00f5ib juurdep\u00e4\u00e4su anda kontodele ainult siis, kui kasutaja logib sisse seadmel, mis on kantud lubatud seadmete registrisse. Hea t\u00e4iendus rollimudelile, kuid seda kasutatakse iseseisvalt harva, kuna on vajalik luua palju reegleid ja lubade v\u00f5i piirangute tabeleid.<\/p>\n<p>Toon n\u00e4ide ABAC rakendamisest oma \"eelmises elus\". Meie pangas oli mitu filiaali. Klientide kontorite t\u00f6\u00f6tajad nendes filiaalides tegid t\u00e4iesti identsed toimingud, kuid nad pidid t\u00f6\u00f6tama p\u00f5hiss\u00fcsteemis ainult oma regiooni kontodega. Alguses hakkasime looma eraldi rolle igas piirkonnas \u2013 ja selliseid rolle, millel oli korduv funktsionaalsus, kuid juurdep\u00e4\u00e4s erinevatele kontodele, sai v\u00e4ga palju! Siis, kasutades kasutaja asukoha atribuuti ja seostades selle konkreetse konto vahemikuga kontrollimiseks, v\u00e4hendasime s\u00fcsteemis oluliselt rollide arvu. Tulemuseks j\u00e4id alles rollid ainult \u00fche filiaali jaoks, mis duplitseeriti vastavatele ametikohtadele k\u00f5igis \u00fclej\u00e4\u00e4nud pangas asuvates territoriaalsetes \u00fcksustes.<\/p>\n<p>N\u00fc\u00fcd r\u00e4\u00e4gime vajalikest ettevalmistusmeetmetest, ilma milleta lihtsalt ei saa \u00fcles ehitada toimivat rollimudelit.<\/p>\n<h2>Samm 1. Loome funktsionaalse mudeli<\/h2>\n<p>\nAlustuseks tuleks luua funktsionaalne mudel \u2013 \u00fclevaatlik dokument, kus on detailselt kirjas iga sektori ja iga ametikoha funktsioonid. T\u00fc\u00fcpiliselt kogutakse teave sellest erinevatest dokumentidest: ametijuhenditest ja reeglitest, mis k\u00e4sitlevad vastavaid osi \u2013 osakondi, juhtimisi, departemente. Funktsionaalne mudel peab olema koosk\u00f5lastatud k\u00f5igi sidusr\u00fchmadega (\u00e4ri, sisekontroll, turvalisus) ja kinnitatud ettev\u00f5tte juhtkonna poolt. Miks on see dokument vajalik? Selleks, et rollimudel saaks sellele viidata. N\u00e4iteks, kui kavatsete koostada rollimudeli juba olemasolevate t\u00f6\u00f6tajate \u00f5iguste p\u00f5hjal \u2013 mis on v\u00e4lja antud s\u00fcsteemist ja \u201e\u00fchtlustatud\u201c. Seej\u00e4rel, kui lepitate kokku saadud rolle s\u00fcsteemi \u00e4riomanikuga, saab viidata konkreetsele punktile funktsionaalses mudelis, mille alusel h\u00f5lmatakse rolli teatud \u00f5igus.<\/p>\n<h2>Samm 2. Auditeerime IT-s\u00fcsteeme ja koostame prioriseerimise plaani<\/h2>\n<p>\nTeises etapis tuleb l\u00e4bi viia IT-s\u00fcsteemide auditeerimine, et m\u00f5ista, kuidas nendele juurdep\u00e4\u00e4s on korraldatud. N\u00e4iteks minu finantsettev\u00f5ttes oli kasutuses mitu sada infotehnoloogiat. K\u00f5ikides s\u00fcsteemides olid mingid r\u00fchmad, enamasti paberil v\u00f5i s\u00fcsteemi soovitusel, mis olid juba ammu aegunud, ning juurdep\u00e4\u00e4su anti v\u00e4lja vastavalt kasutajate tegelikele taotlustele. Loomulikult on v\u00f5imatu kohe v\u00e4lja t\u00f6\u00f6tada rollimudelit mitmesajale s\u00fcsteemile \u2013 tuleb alustada kusagilt. Me viisime l\u00e4bi s\u00fcvaanal\u00fc\u00fcsi juurdep\u00e4\u00e4suhalduse protsessi kohta, et m\u00e4\u00e4rata selle k\u00fcpsuse tase. Anal\u00fc\u00fcsi k\u00e4igus v\u00e4lja t\u00f6\u00f6tatud kriteeriumide alusel prioritiseeriti infotehnoloogiaid \u2013 kriitilisus, valmidus, plaanid v\u00e4ljaarvamiseks jne. Nende abil koostasime j\u00e4rjestuse rollimudelite arendamiseks\/uuendamiseks nende s\u00fcsteemide jaoks. Ja seej\u00e4rel kaasasime rollimudelid identiteedihalduse lahendusega integreerimise plaani, et automatiseerida juurdep\u00e4\u00e4suhaldust.<\/p>\n<p>Nii kuidas m\u00e4\u00e4rata s\u00fcsteemi kriitilisust? Vastake endale j\u00e4rgmistele k\u00fcsimustele:<\/p>\n<ul>\n<li>Kas s\u00fcsteem on seotud operatsiooniprotsessidega, mille t\u00e4itmine on ettev\u00f5tte p\u00f5hitegevuseks?<\/li>\n<li>Kas s\u00fcsteemi talitlush\u00e4ire m\u00f5jutab ettev\u00f5tte varade terviklikkust?<\/li>\n<li>Milline on maksimaalne lubatud s\u00fcsteemi seisaku aeg, mille saavutamisel ei ole v\u00f5imalik tegevust taastada p\u00e4rast katkestust?<\/li>\n<li>Kas s\u00fcsteemi teabele kehtivate piirangute rikkumine v\u00f5ib p\u00f5hjustada p\u00f6\u00f6rdumatuid tagaj\u00e4rgi, nii rahalisi kui ka mainekaotust?<\/li>\n<li>Pettuse kriitilisus. Funktsionaalsuse olemasolu, mille puhul kontrolle on ebapiisavalt, on v\u00f5imalik korraldada sise- v\u00f5i v\u00e4lispettusi;<\/li>\n<li>Millised on seadusandluse n\u00f5uded ning sisereeglid ja -protseduurid nende s\u00fcsteemide suhtes? Kas regulatiivsetelt organitelt on karistusi mittej\u00e4rgimise eest?<\/li>\n<\/ul>\n<p>\nOma finantsfirma raames viisime auditi l\u00e4bi j\u00e4rgmiselt. Juhtkond t\u00f6\u00f6tas v\u00e4lja Access Right Review auditi protseduuri, et selgitada v\u00e4lja olemasolevate kasutajate ja \u00f5iguste olukord k\u00f5igepealt t\u00e4htsaimates infotehnoloogias\u00fcsteemides. Selle protsessi omanikuks m\u00e4\u00e4rati turbeosakond. Kuid t\u00e4ieliku \u00fclevaate saamiseks ettev\u00f5tte \u00f5igustest oli vajalik kaasata protsessis IT- ja \u00e4riosakonnad. Siin algasid vaidlused, arusaamatused ja m\u00f5nikord isegi sabotaa\u017e: keegi ei taha lahkuda oma praegustest kohustustest ja laskuda mingitesse esmapilgul segastesse tegevustesse.<\/p>\n<p><i><b>N.B.<\/b> Suured ettev\u00f5tted, kelle IT-protsessid on h\u00e4sti v\u00e4lja arendatud, tunnevad kindlasti IT-auditi protseduuri - IT general controls (ITGC), mis v\u00f5imaldab tuvastada puudusi IT-protsessides ja kehtestada kontrolli, et parandada protsesse vastavalt parimatele praktikatele (ITIL, COBIT, IT Governance jne). Selline audit aitab IT-l ja \u00e4\u00e4ril \u00fcksteist paremini m\u00f5ista ning arendada \u00fchist arengustrateegiat, anal\u00fc\u00fcsida riske, optimeerida kulusid ja v\u00e4lja t\u00f6\u00f6tada t\u00f5husamad t\u00f6\u00f6meetodid.<br \/>\n<\/i><br \/>\n<img decoding=\"async\" alt=\"Loome rollimudelit juurdep\u00e4\u00e4su haldamiseks. Esimene osa, ettevalmistav.\" src=\"\/wp-content\/uploads\/2020\/07\/9c51501de6543215d52a2952fa00edc4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAuditi suund on m\u00e4\u00e4rata loogiliste ja f\u00fc\u00fcsiliste juurdep\u00e4\u00e4suteave infos\u00fcsteemidele. Saadud andmeid oleme kasutanud rollimudeli loomisel. Selle auditi tulemusena koostasime IT-s\u00fcsteemide registri, kus m\u00e4\u00e4rati nende tehnilised parameetrid ja antakse kirjeldused. Iga s\u00fcsteemi jaoks m\u00e4\u00e4rati ka \u00e4risuuna omanik, kelle huvides s\u00fcsteem t\u00f6\u00f6tas: just tema vastutas selle j\u00e4rgi teenindatavate \u00e4riprotsesside eest. Samuti m\u00e4\u00e4rati IT-teenuse juht, kes vastutas konkreetse infos\u00fcsteemi tehniliste vajaduste t\u00e4itmise eest. Dokumenteerisime ettev\u00f5tte jaoks k\u00f5ige kriitilisemad s\u00fcsteemid ja nende tehnilised parameetrid, kasutuselev\u00f5tu ja v\u00e4ljalaske t\u00e4htajad jne. Need parameetrid aitasid v\u00e4ga rollimudeli ettevalmistamise protsessis.<\/p>\n<h2>Samm 3 Loome metoodika<\/h2>\n<p>\nIga ettev\u00f5tte edu saladus peitub \u00f5igesti valitud meetodis. Seet\u00f5ttu peame, nii rollimudeli loomisel kui ka auditi l\u00e4biviimisel, v\u00e4lja t\u00f6\u00f6tama metoodika, kus kirjeldame osakondadevahelist koost\u00f6\u00f6d, kinnitame vastutuse ettev\u00f5tte eeskirjades jne.<br \/>\nEsmalt tuleb uurida k\u00f5iki olemasolevaid dokumente, mis m\u00e4\u00e4ratlevad juurdep\u00e4\u00e4su ja \u00f5iguste andmise korra. Protsessid peaksid olema dokumenteeritud mitmel tasandil:<\/p>\n<ul>\n<li>\u00fcldised ettev\u00f5tte n\u00f5uded;<\/li>\n<li>infoturbealased n\u00f5uded (s\u00f5ltuvalt organisatsiooni tegevusvaldkondadest);<\/li>\n<li>tehnoloogiliste protsesside n\u00f5uded (juhised, ligip\u00e4\u00e4sude matriibid, metoodilised juhised, konfiguratsioonin\u00f5uded).<\/li>\n<\/ul>\n<p>\nOma finantsettev\u00f5ttes avastasime palju vananenud dokumente - need tuli sobitada sisse viidavate uute protsessidega.<\/p>\n<p>Juhi juhtkonna korraldusel loodi t\u00f6\u00f6grupp, kuhu kuulusid esindajad turvalisuse, IT, \u00e4ri ja sise kontrolli valdkondadest. K\u00e4skkonnas m\u00e4\u00e4ratleti r\u00fchma loomise eesm\u00e4rgid, tegevussuunad, eksisteerimise t\u00e4htaeg ja vastutavad isikud iga osapoole kohta. Lisaks t\u00f6\u00f6tasime v\u00e4lja auditeerimise metoodika ja rollimudeli loomise korra: need leppisid kokku k\u00f5ik vastutavad esindajad valdkondadest ning kinnitas ettev\u00f5tte juhtkond.<\/p>\n<p>Dokumendid, mis kirjeldavad t\u00f6\u00f6de teostamise korda, t\u00e4htaegu, vastutust jne \u2013 on garantii, et tee t\u00f5elise eesm\u00e4rgini, mis alguses ei pruugi k\u00f5igile selge olla, ei tekita kellelegi k\u00fcsimusi \"miks me seda teeme, miks me seda vajame jne\" ja ei anna v\u00f5imalust \"taganeda\" v\u00f5i protsessi peatada.<\/p>\n<p><img decoding=\"async\" alt=\"Loome rollimudelit juurdep\u00e4\u00e4su haldamiseks. Esimene osa, ettevalmistav.\" src=\"\/wp-content\/uploads\/2020\/07\/c1a47b58a5f52ceb59ada12ce2d528cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Step 4. Fikseerime olemasoleva juurdep\u00e4\u00e4suhaldusmudeli parameetrid<\/h2>\n<p>\nKoostame nn niinimetatud \u201es\u00fcsteemi passi\u201c juurdep\u00e4\u00e4su haldamise osas. Tegelikult on see konkreetse infotehnoloogia s\u00fcsteemi k\u00fcsitlus, kus on fikseeritud k\u00f5ik juurdep\u00e4\u00e4su haldamise algoritmid. Ettev\u00f5tted, kes on juba rakendanud IdM klassi lahendusi, teavad kindlasti sarnast k\u00fcsitlust, kuna sellelt algab s\u00fcsteemide uurimine.<\/p>\n<p>Osad s\u00fcsteemi ja omanike parameetrid kanti k\u00fcsitlusele IT-register, kuid lisandusid ka uued:<\/p>\n<ul>\n<li>kuidas hallatakse kasutajakontosid (otse andmebaasis v\u00f5i l\u00e4bi programmiliideste);<\/li>\n<li>kuidas kasutajad siseneb s\u00fcsteemi (kas eraldi kontoga v\u00f5i AD, LDAP v\u00f5i muude kontode kaudu);<\/li>\n<li>millised juurdep\u00e4\u00e4sutasemed s\u00fcsteemis kasutatakse (rakendustasand, s\u00fcsteemitase, v\u00f5rgu failide ressursside kasutamine);<\/li>\n<li>s\u00fcsteemi t\u00f6\u00f6tamise kirjeldus ja parameetrid, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/server\/\"   title=\"serverite\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"1509\">serverite<\/a>millel s\u00fcsteem p\u00f5hineb;<\/li>\n<li>milliseid kasutajakontode haldamise operatsioone toetatakse (blokeerimine, \u00fcmbernimetamine jne);<\/li>\n<li>milliste algoritmide v\u00f5i reeglite alusel luuakse s\u00fcsteemi kasutaja ID;<\/li>\n<li>millise atribuudiga saab seostada t\u00f6\u00f6taja kaarti personalis\u00fcsteemis (nimi, t\u00f6\u00f6taja number vms);<\/li>\n<li>k\u00f5ik v\u00f5imalikud kasutajakonto atribuudid ja nende t\u00e4itmise reeglid;<\/li>\n<li>millised juurdep\u00e4\u00e4su\u00f5igused on s\u00fcsteemis (rollid, grupid, atomaarne \u00f5igused jne, kas on olemas sisemised v\u00f5i hierarhilised \u00f5igused);<\/li>\n<li>juurdep\u00e4\u00e4su \u00f5iguste jagamise mehhanismid (vastavalt ametikohtadele, osakondadele, funktsioonidele jne);<\/li>\n<li>kas s\u00fcsteemis on olemas \u00f5iguste piiramise reeglid (SOD \u2013 Segregation of Duties) ja kuidas need toimivad;<\/li>\n<li>kuidas s\u00fcsteem k\u00e4sitleb puudumist, \u00fcleviimist, koondamist, t\u00f6\u00f6tajate andmete uuendamist jm;<\/li>\n<\/ul>\n<p>\nSeda nimekirja saab j\u00e4tkata erinevate parameetrite ja muude objektide detailide lisamisega, mis on seotud juurdep\u00e4\u00e4su haldamise protsessiga.<\/p>\n<h2>Samm 5. Loome \u00e4ri-orienteeritud volituste kirjelduse.<\/h2>\n<p>\nVeel \u00fcks dokument, mida vajame rollimudeli loomiseks, on juhend k\u00f5ikidest v\u00f5imalikest \u00f5igustest, mida saab kasutajatele anda infos\u00fcsteemis, koos detailse kirjeldusega \u00e4ritegevusest, millega see seotud on. Tihti on s\u00fcsteemis \u00f5igused kodeeritud teatud nimetustega, mis koosnevad t\u00e4htedest ja numbritest, ning \u00e4rikad ei oska nende s\u00fcmbolite taga peituvat selgitada. Siis p\u00f6\u00f6rdutakse IT-osakonna poole, kuid seal\u2026 ei osata samuti n\u00e4iteks harva kasutatavate \u00f5iguste osas vastata. Seega on vaja teha t\u00e4iendavat testimist.<\/p>\n<p>Hea, kui \u00e4rikirjeldus on juba olemas v\u00f5i isegi nende \u00f5iguste r\u00fchmitamine gruppidesse ja rollidesse. M\u00f5nede rakenduste parim praktik on sarnase juhendi loomine juba arendusetapis. Kuid seda juhtub harva, seega l\u00e4heme taas IT-osakonda, et koguda teavet k\u00f5ikide v\u00f5imalike \u00f5iguste kohta ja need kirja panna. Meie juhend sisaldab l\u00f5ppkokkuv\u00f5ttes j\u00e4rgmist:<\/p>\n<ul>\n<li>\u00f5iguse nimi, sealhulgas objekt, millele juurdep\u00e4\u00e4su\u00f5igus kehtib;<\/li>\n<li>tegevus, mida on lubatud teostada objekti suhtes (vaatamine, muutmine jt, piirangute v\u00f5imalus, n\u00e4iteks territoriaalse alusel v\u00f5i kliendigruppi p\u00f5hjal);<\/li>\n<li>volituse kood (s\u00fcsteemi funktsiooni\/taotlemise kood ja nimi, mida saab volituse kasutamisel teostada);<\/li>\n<li>volituse kirjeldus (\u00fcldine kirjeldus toimingutest infos\u00fcsteemis volituse kasutamisel ja nende tagaj\u00e4rgedest protsessile;<\/li>\n<li>volituse seisund: \u201eAktiivne\u201d (kui volitus on antud v\u00e4hemalt \u00fchele kasutajale) v\u00f5i \u201eMitte aktiivne\u201d (kui volitust ei kasutata).<\/li>\n<\/ul>\n<p><\/p>\n<h2>Samm 6 Ekspordime s\u00fcsteemidest andmed kasutajate ja \u00f5iguste kohta ning seome need personaliallikaga.<\/h2>\n<p>\nL\u00f5ppfaasi ettevalmistamisel tuleb andmed kasutajate ja nende praeguste \u00f5iguste kohta teave, mis on saadud teabelahendustest. Siin on v\u00f5imalikud kaks stsenaariumi. Esimene: julgeolekuteenistusel on juurdep\u00e4\u00e4s s\u00fcsteemile otse ja neil on vahendid vastavate aruannete eksportimiseks, mis on haruldane, kuid v\u00e4ga mugav. Teine: saadame IT-le taotluse vajalike aruannete saamiseks vajalikus vormingus. Praktika n\u00e4itab: IT-ga kokkuleppimine ja vajalike andmete saamine esimesel katsel ei \u00f5nnestu. On vaja teha mitu l\u00e4henemist, enne kui teave saadakse soovitud kujul ja formaadis.<\/p>\n<p>Milliseid andmeid tuleb eksportida:<\/p>\n<ul>\n<li>Kasutajakonto nimetus<\/li>\n<li>T\u00f6\u00f6taja rikkaliku nimega, kellele see on m\u00e4\u00e4ratud<\/li>\n<li>Olek (aktiivne v\u00f5i blokeeritud)<\/li>\n<li>Kasutajakonto loomise kuup\u00e4ev<\/li>\n<li>Viimase kasutamise kuup\u00e4ev<\/li>\n<li>Saadavate \u00f5iguste\/r\u00fchmade\/rollide nimekiri<\/li>\n<\/ul>\n<p>\nNii, n\u00fc\u00fcd oleme saanud s\u00fcsteemist eksporti k\u00f5igi kasutajate ja neile antud \u00f5igustega. Ja kohe panime k\u00f5ik blokeeritud kontod k\u00f5rvale, kuna rollemudeli koostamise t\u00f6\u00f6 toimub ainult aktiivsete kasutajate osas.<\/p>\n<p>Kui teie ettev\u00f5ttes pole automatiseeritud t\u00f6\u00f6riistu t\u00f6\u00f6tajate ligip\u00e4\u00e4su sulgemiseks (see on \u00fcsna tavaline) v\u00f5i on kasutusel killustatud automatiseerimine, mis ei toimi alati \u00f5igesti, tuleb tuvastada k\u00f5ik \"surmad hinged\". R\u00e4\u00e4gime siin juba lahkunud t\u00f6\u00f6tajate kontodest, mille \u00f5igusi mingil p\u00f5hjusel ei ole peatatud \u2013 need tuleb blokeerida. Selleks v\u00f5rreldakse eksportitud andmeid personaliallikaga. Personalihalduse eksport tuleb eelnevalt saada osakonnalt, kes haldab personaliandmeid.<\/p>\n<p>Eraldi tuleb eraldada kontod, mille omanikud ei leitud personali andmebaasist, mis ei ole kellelegi seotud, \u2013 st h\u00fcljatud. Selle nimekirja jaoks on meile vajalik viimane kasutamise kuup\u00e4ev: kui see on \u00fcsna v\u00e4rske, tuleb ikkagi omanikke otsida. Siia v\u00f5ivad kuuluda v\u00e4list\u00f6\u00f6tajate kontod v\u00f5i ametlikud kontod, mis ei ole kellegagi seotud, kuid on seotud m\u00f5ne protsessiga. Konto kuuluvuse selgitamiseks v\u00f5ib saata k\u00f5igile osakondadele kirjad palvega reageerida. Kui omanikud leitakse, sisestame nende andmed s\u00fcsteemi: sel moel on k\u00f5ik aktiivsed kontod tuvastatud ja \u00fclej\u00e4\u00e4nud blokeerime.<\/p>\n<p>Niipea kui meie eksport on puhastatud liigsetest kirjedest ja j\u00e4\u00e4nud on vaid aktiivsed kontod, saab alustada rollimudeli koostamist konkreetse infosis\u00fcsteemi jaoks. Kuid sellest r\u00e4\u00e4gin juba j\u00e4rgmises artiklis.<\/p>\n<p><b>Autor: Lyudmila Sevastyanova, Solar inRightsi turundusjuht<\/b><br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/solarsecurity\/blog\/509998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":87794,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-87793","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Loome juurdep\u00e4\u00e4su haldamise rollimudelit. Esimene osa, ettevalmistav | ProHoster","description":"Praegu t\u00f6\u00f6tan tarkvara m\u00fc\u00fcva ettev\u00f5tte juures, peamiselt juurdep\u00e4\u00e4su haldamise lahendustega. Minu varasem kogemus on seotud kliendi k\u00fcljega \u2013 suurte finantsorganisatsioonide k\u00f5rval. Siis ei saanud meie k\u00fcberturbe osakonna juurdep\u00e4\u00e4sukontrolli meeskond kiidelda suurte teadmistega IdM-i valdkonnas. \u00d5ppisime palju protsessi k\u00e4igus, pidime tegema palju eksimusi, et ettev\u00f5ttes s\u00fcsteemid \u00fcles seada.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster","og:description":"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-10T11:41:57+00:00","article:modified_time":"2020-07-10T11:41:57+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"87793","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:44:05","updated":"2026-02-09 16:50:33"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/87793","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=87793"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/87793\/revisions"}],"predecessor-version":[{"id":158753,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/87793\/revisions\/158753"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/87794"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=87793"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=87793"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=87793"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}