{"id":87793,"date":"2020-07-10T13:41:57","date_gmt":"2020-07-10T11:41:57","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya"},"modified":"2020-07-10T13:41:57","modified_gmt":"2020-07-10T11:41:57","slug":"stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","title":{"rendered":"Costruiamo un modello di gestione degli accessi. Parte prima, preparatoria","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Attualmente lavoro per un vendor di software, in particolare soluzioni per la gestione degli accessi. Il mio bagaglio di esperienze, nella mia \u2018vita precedente\u2019, proviene dalla parte cliente \u2013 una grande organizzazione finanziaria. All'epoca, il nostro team di controllo accessi nel dipartimento di sicurezza informatica non poteva vantare grandi competenze in IdM. Abbiamo imparato molto sul campo, affrontando anche molte difficolt\u00e0 per costruire un meccanismo efficace di gestione dei diritti degli utenti nei sistemi informativi.<br \/>\n<img decoding=\"async\" alt=\"Costruiamo un modello di gestione degli accessi. Parte prima, preparatoria\" src=\"\/wp-content\/uploads\/2020\/07\/b621e0e72e1e4cddced384e52bad09c9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nUnendo la mia esperienza maturata come cliente con le competenze e le conoscenze da vendor, desidero condividere con voi un\u2019istruzione sostanzialmente passo-passo: come creare un modello di gestione degli accessi in una grande azienda e quali benefici questo porter\u00e0. La mia guida \u00e8 divisa in due parti: la prima \u00e8 la preparazione per costruire il modello, la seconda \u00e8 la sua realizzazione. Davanti a voi c'\u00e8 la prima parte, preparatoria.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<i><b>N.B.<\/b> Costruire un modello di ruolo \u00e8, purtroppo, un processo e non un risultato. Piuttosto, \u00e8 una parte del processo di creazione di un ecosistema di gestione degli accessi all'interno dell'azienda. Quindi preparatevi a un gioco a lungo termine.<br \/>\n<\/i><br \/>\nIniziamo a chiarire: che cos'\u00e8 la gestione degli accessi basata sui ruoli? Immaginate di avere una grande banca con decine, se non centinaia di migliaia di dipendenti (soggetti), ognuno dei quali ha dozzine di diritti di accesso a centinaia di sistemi informativi interni (oggetti). Ora moltiplicate il numero di oggetti per il numero di soggetti: ecco quante connessioni, almeno, dovete prima costruire e poi controllare. \u00c8 possibile farlo manualmente? Certamente no: per risolvere questo problema sono state introduzioni i ruoli.<\/p>\n<p>Il ruolo \u00e8 un insieme di autorizzazioni necessarie per un utente o un gruppo di utenti per svolgere determinate attivit\u00e0 lavorative. Ogni dipendente pu\u00f2 avere uno o pi\u00f9 ruoli e ogni ruolo pu\u00f2 contenere da una a molte autorizzazioni concesse all'utente nell'ambito di quel ruolo. I ruoli possono essere legati a determinate posizioni, reparti o funzioni lavorative.<\/p>\n<p><img decoding=\"async\" alt=\"Costruiamo un modello di gestione degli accessi. Parte prima, preparatoria\" src=\"\/wp-content\/uploads\/2020\/07\/d038f1d15e2e8f577a568cbf1254afbb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLe funzioni vengono solitamente create a partire dai singoli diritti di accesso degli impiegati in ogni sistema informativo. Successivamente, dalle funzioni di ciascun sistema si formano ruoli aziendali globali. Ad esempio, il ruolo aziendale di \"manager dei prestiti\" includer\u00e0 diverse funzioni nei sistemi informativi utilizzati presso l'ufficio clienti della banca. Ad esempio, nei sistemi come il principale sistema bancario automatizzato, il modulo cassa, il sistema di gestione documentale elettronica, il service manager e altri. I ruoli aziendali sono generalmente legati alla struttura organizzativa \u2013 in altre parole, all'insieme delle unit\u00e0 aziendali e alle posizioni al loro interno. In questo modo si forma una matrice di ruoli globali (esempio fornito nella tabella sottostante).<\/p>\n<p><img decoding=\"async\" alt=\"Costruiamo un modello di gestione degli accessi. Parte prima, preparatoria\" src=\"\/wp-content\/uploads\/2020\/07\/2f3fad3738b0a299a25a56b0040b9969.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00c8 importante sottolineare che costruire un modello di ruolo al 100%, garantendo a ciascun dipendente in una struttura commerciale tutti i diritti necessari, \u00e8 semplicemente impossibile. E non \u00e8 neanche necessario. Un modello di ruolo non pu\u00f2 essere statico, poich\u00e9 dipende da un ambiente in continua evoluzione. Inoltre, il cambiamento nell'attivit\u00e0 commerciale dell'azienda influisce sulla struttura organizzativa e sulle funzioni. Ci sono anche fattori come la mancanza di risorse opportunamente assegnate, il mancato rispetto delle procedure di lavoro, la ricerca del profitto a scapito della sicurezza e molti altri elementi. Pertanto, \u00e8 necessario costruire un modello di ruolo in grado di soddisfare fino all'80% delle esigenze degli utenti in termini di diritti di base necessari per la posizione. I restanti 20% potranno essere richiesti separatamente in seguito, se necessario.<\/p>\n<p>Certo, puoi chiedere: \u00abEsistono davvero modelli di ruolo al 100%?\u00bb Beh, s\u00ec, si possono trovare in strutture non profit che non subiscono frequenti cambiamenti, come in un istituto di ricerca. Oppure in organizzazioni della difesa con un alto livello di sicurezza, dove la protezione \u00e8 una priorit\u00e0. A volte anche all'interno di strutture commerciali, ma in un'unit\u00e0 specifica, dove il lavoro \u00e8 un processo abbastanza statico e prevedibile.<\/p>\n<p>Il principale vantaggio della gestione per ruoli \u00e8 la semplificazione dell'assegnazione dei diritti, poich\u00e9 il numero di ruoli \u00e8 significativamente inferiore al numero di utenti del sistema informatico. Questo vale per qualsiasi settore.<\/p>\n<p>Prendiamo un'azienda di retail: in essa lavorano migliaia di venditori, ma il set di diritti nel sistema N \u00e8 lo stesso per tutti, e per loro verr\u00e0 creata un'unica ruolo. Quando un nuovo venditore entra in azienda, gli viene automaticamente assegnato il ruolo adeguato nel sistema, che gi\u00e0 include tutte le autorizzazioni necessarie. Inoltre, con un solo clic, \u00e8 possibile modificare i diritti per migliaia di venditori contemporaneamente, ad esempio, aggiungere una nuova opzione per la generazione di rapporti. Non \u00e8 necessario eseguire mille operazioni, collegando il nuovo diritto a ciascun account: basta inserire questa opzione nel ruolo, e apparir\u00e0 per tutti i venditori simultaneamente.<\/p>\n<p>Un altro vantaggio della gestione dei ruoli \u00e8 l'esclusione dell'assegnazione di autorizzazioni incompatibili. Cio\u00e8, un dipendente che ha un determinato ruolo nel sistema non pu\u00f2 avere contemporaneamente un altro ruolo, i cui diritti non devono combinarsi con quelli del primo. Un chiaro esempio \u00e8 il divieto di cumulare le funzioni di inserimento e controllo delle operazioni finanziarie.<\/p>\n<p>Tutti coloro che sono interessati a capire come \u00e8 nata la gestione dei diritti per ruolo possono<br \/>\n                        <b class=\"spoiler_title\">immergersi in un'escursione nella storia<\/b><br \/>\n                        Guardando alla storia, \u00e8 nel corso degli anni '70 che la comunit\u00e0 IT ha cominciato a riflettere su metodi di gestione degli accessi. Sebbene le applicazioni fossero piuttosto semplici all'epoca, come oggi, c'era un forte desiderio di gestire gli accessi in modo semplice. Fornire, modificare e controllare i diritti degli utenti era fondamentale per comprendere con chiarezza quali accessi possedeva ciascuno di loro. Tuttavia, a quel tempo non esistevano standard comuni, venivano sviluppati i primi sistemi di gestione degli accessi, e ogni azienda si basava sulle proprie idee e regole.<\/p>\n<p>Oggi sono conosciuti diversi modelli di gestione degli accessi, ma non sono emersi tutti in una volta. Concentreremo la nostra attenzione su quelli che hanno dato un contributo significativo allo sviluppo di questo campo.<\/p>\n<p>Il primo e, probabilmente, il modello pi\u00f9 semplice \u00e8 <b>la gestione degli accessi discrezionale<\/b> (DAC \u2013 Controllo di accesso discrezionale). Questo modello implica la condivisione dei diritti da parte di tutti i partecipanti al processo di accesso. Ogni utente ha accesso a specifici oggetti o operazioni. In sostanza, un gran numero di soggetti di diritti corrisponde a un gran numero di oggetti. Questo modello \u00e8 stato ritenuto troppo flessibile e complesso da gestire: le liste di accesso nel tempo diventano enormi e difficili da controllare.<\/p>\n<p>Il secondo modello \u00e8 <b>il controllo di accesso obbligatorio (MAC \u2014 Mandatory Access Control)<\/b>. In questo modello, ogni utente ottiene accesso a un oggetto in base all'autorizzazione concessa per un determinato livello di riservatezza dei dati. Di conseguenza, gli oggetti devono essere categorizzati in base al livello di riservatezza. A differenza del primo modello flessibile, questo si \u00e8 rivelato troppo rigido e restrittivo. La sua applicazione non si giustifica quando l'azienda ha molte risorse informative diverse: per delimitare l'accesso a diverse risorse, sar\u00e0 necessario introdurre molte categorie che non si sovrapporranno.<\/p>\n<p>A causa delle evidenti imperfezioni di questi due metodi, la comunit\u00e0 IT ha continuato a sviluppare modelli pi\u00f9 flessibili e relativamente universali per supportare diversi tipi di politiche organizzative di controllo degli accessi. Fu allora che nacque <b>il terzo modello di controllo degli accessi basato sui ruoli!<\/b> Questo approccio si \u00e8 rivelato il pi\u00f9 promettente, poich\u00e9 richiede non solo l'autenticazione dell'utente, ma anche le sue funzioni lavorative nei sistemi.<\/p>\n<p>La prima struttura della modello basato sui ruoli \u00e8 stata chiaramente descritta dai ricercatori americani David Ferraiolo e Richard Kuhn del National Institute of Standards and Technology degli Stati Uniti nel 1992. Allora \u00e8 emerso per la prima volta il termine <b>RBAC (Role-Based Access Control). <\/b>Queste ricerche e le descrizioni dei componenti principali, cos\u00ec come le loro interrelazioni, hanno posto le basi per lo standard attualmente in vigore INCITS 359-2012, approvato dal Comitato Internazionale per gli standard della tecnologia dell'informazione (INCITS).<\/p>\n<p>Lo standard definisce il ruolo come \"una funzione all'interno dell'organizzazione con una certa semantica relativa ai poteri e alle responsabilit\u00e0 attribuite all'utente assegnato a quel ruolo\". Il documento stabilisce gli elementi di base dell'RBAC \u2013 utenti, sessioni, ruoli, permessi, operazioni e oggetti, nonch\u00e9 le relazioni e le interconnessioni tra di essi.<\/p>\n<p>Lo standard fornisce la struttura minima necessaria per costruire un modello di ruoli \u2013 unendo i diritti in ruoli e successivamente concedendo accesso agli utenti tramite questi ruoli. Vengono identificati i meccanismi di composizione dei ruoli a partire da oggetti e operazioni, descritti la gerarchia dei ruoli e l'eredit\u00e0 dei poteri. Infatti, in ogni azienda esistono ruoli che raggruppano poteri elementari necessari a tutti i dipendenti. Questo pu\u00f2 includere l'accesso alla posta elettronica, al sistema di gestione documentale, al portale aziendale e cos\u00ec via. Questi poteri possono essere inclusi in un singolo ruolo generale chiamato \"dipendente\", evitando di dover elencare ogni volta i diritti elementari in ciascuno dei ruoli di livello superiore. \u00c8 sufficiente semplicemente indicare il segno di eredit\u00e0 del ruolo \"dipendente\".<\/p>\n<p><img decoding=\"async\" alt=\"Costruiamo un modello di gestione degli accessi. Parte prima, preparatoria\" src=\"\/wp-content\/uploads\/2020\/07\/41027ca49f0a65541fcbe10660935f10.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn seguito, lo standard \u00e8 stato aggiornato con nuovi attributi di accesso che si adattano a un ambiente in continua evoluzione. \u00c8 stata introdotta la possibilit\u00e0 di implementare limitazioni statiche e dinamiche. Le limitazioni statiche implicano l'impossibilit\u00e0 di combinare ruoli (il controllo delle operazioni menzionato in precedenza). Le limitazioni dinamiche possono essere determinate da parametri variabili, come il tempo (ore\/giorni lavorativi\/non lavorativi), la posizione (ufficio\/casa) e cos\u00ec via.<\/p>\n<p>\u00c8 importante menzionare <b>il controllo accessi basato su attributi (ABAC \u2014 Attribute-based access control).<\/b> Questo approccio si basa sull'offerta di accesso tramite regole di condivisione degli attributi. Questo modello pu\u00f2 essere utilizzato separatamente, ma spesso integra attivamente il modello classico basato su ruoli: a un determinato ruolo possono essere aggiunti attributi di utenti, risorse e dispositivi, oltre a quelli temporali o di posizione. Questo consente di utilizzare meno ruoli, introdurre ulteriori limitazioni e garantire un accesso minimo sufficiente, aumentando cos\u00ec la sicurezza.<\/p>\n<p>Ad esempio, \u00e8 possibile consentire l'accesso ai conti a un contabile se opera in una specifica regione. In questo caso, la posizione dello specialista verr\u00e0 confrontata con un valore di riferimento specifico. Oppure si pu\u00f2 dare accesso ai conti solo se l'utente si autentica da un dispositivo registrato nell'elenco di autorizzazioni. \u00c8 un buon complemento al modello di ruolo, ma viene utilizzato raramente da solo a causa della necessit\u00e0 di creare molte regole e tabelle di autorizzazioni o restrizioni.<\/p>\n<p>Facciamo un esempio di applicazione dell'ABAC dalla mia \u2018vita precedente\u2019. Nel nostro istituto bancario c\u2019erano diversi filiali. Gli impiegati degli uffici clienti in queste filiali eseguivano operazioni assolutamente identiche, ma dovevano lavorare nel sistema principale solo con i conti della loro regione. Inizialmente, abbiamo iniziato a creare ruoli distinti per ogni regione \u2013 e cos\u00ec abbiamo creato un numero davvero elevato di ruoli con funzionalit\u00e0 ripetitive, ma con accesso a conti diversi! Poi, utilizzando l'attributo di posizione dell'utente e collegandolo a un intervallo specifico di conti per i controlli, abbiamo notevolmente ridotto la quantit\u00e0 di ruoli nel sistema. Alla fine, sono rimasti solo i ruoli per una singola filiale, che sono stati replicati per le corrispondenti posizioni in tutte le altre filiali dell\u2019istituto.<\/p>\n<p>Ora parliamo dei passi preparatori necessari, senza i quali \u00e8 semplicemente impossibile costruire un modello di ruolo funzionante.<\/p>\n<h2>Passo 1. Creiamo un modello funzionale<\/h2>\n<p>\nIniziare con la creazione di un modello funzionale: un documento di alto livello che descriva in dettaglio le funzionalit\u00e0 di ogni sottosezione e di ciascun ruolo. In genere, le informazioni vengono estratte da vari documenti, come le descrizioni delle mansioni e i regolamenti relativi a singole aree: reparti, uffici, dipartimenti. Il modello funzionale deve essere approvato da tutte le parti interessate (business, controllo interno, sicurezza) e ratificato dalla direzione dell'azienda. A cosa serve questo documento? Serve per consentire al modello ruolo di fare riferimento ad esso. Ad esempio, se si prevede di costruire un modello ruolo basato sui diritti gi\u00e0 esistenti dei dipendenti - estratti dal sistema e \"uniformati\". Durante l'approvazione dei ruoli ottenuti con il proprietario del business, si pu\u00f2 fare riferimento a un punto specifico del modello funzionale, sul quale si basa l'inclusione di un diritto o di un altro nel ruolo.<\/p>\n<h2>Passo 2. Auditi i sistemi IT e redatto un piano di priorit\u00e0<\/h2>\n<p>\nNella seconda fase, \u00e8 necessario effettuare un audit dei sistemi IT per comprendere come \u00e8 organizzato l'accesso a essi. Ad esempio, nella mia azienda finanziaria erano in uso diverse centinaia di sistemi informativi. In tutti i sistemi esistevano alcuni rudimenti di gestione dei ruoli, nella maggior parte dei casi qualche ruolo, ma principalmente su carta o nel manuale del sistema \u2014 erano ormai obsoleti e l'accesso veniva concesso in base alle richieste effettive degli utenti. Naturalmente, costruire un modello di ruolo in diverse centinaia di sistemi \u00e8 semplicemente impossibile, bisogna iniziare da qualche parte. Abbiamo condotto un'analisi approfondita del processo di gestione dell'accesso per determinarne il livello di maturit\u00e0. Durante l'analisi, abbiamo sviluppato criteri di priorit\u00e0 per i sistemi informativi \u2014 criticit\u00e0, prontezza, piani per il dismissione, ecc. Con questi criteri abbiamo definito l'ordine di sviluppo\/aggiornamento dei modelli di ruolo per questi sistemi. Successivamente, abbiamo incluso i modelli di ruolo nel piano di integrazione con la soluzione di Identity Management, per automatizzare la gestione degli accessi.<\/p>\n<p>Quindi, come determinare la criticit\u00e0 del sistema? Rispondete a queste domande:<\/p>\n<ul>\n<li>Il sistema \u00e8 collegato ai processi operativi su cui dipende l'attivit\u00e0 principale dell'azienda?<\/li>\n<li>Un'interruzione del funzionamento del sistema influenzer\u00e0 l'integrit\u00e0 degli asset dell'azienda?<\/li>\n<li>Qual \u00e8 il tempo massimo di inattivit\u00e0 consentito per il sistema, oltre il quale non \u00e8 possibile ripristinare le operazioni dopo un'interruzione?<\/li>\n<li>Un compromesso dell'integrit\u00e0 delle informazioni nel sistema pu\u00f2 portare a conseguenze irreversibili, sia finanziarie che reputazionali?<\/li>\n<li>Criticit\u00e0 riguardo alla frode. Presenza di funzionalit\u00e0 che, se non adeguatamente controllate, potrebbe consentire atti fraudolenti interni\/esterni;<\/li>\n<li>Quali sono i requisiti legislativi e le regole e procedure interne per questi sistemi? Ci saranno sanzioni da parte delle autorit\u00e0 di regolamentazione per il mancato rispetto?<\/li>\n<\/ul>\n<p>\nNella nostra azienda finanziaria abbiamo condotto un audit in questo modo. La direzione ha sviluppato una procedura di Audit della Revisione dei Diritti di Accesso per gestire gli utenti esistenti e i diritti inizialmente nelle informazioni dei sistemi che erano stati inseriti nella lista delle priorit\u00e0 pi\u00f9 alte. Il dipartimento della sicurezza \u00e8 stato designato come il proprietario di questo processo. Tuttavia, per avere un quadro completo dei diritti di accesso in azienda, era necessario coinvolgere anche i reparti IT e business. Ed \u00e8 qui che sono iniziati i dissidi, le incomprensioni e a volte persino il sabotaggio: nessuno vuole distaccarsi dai propri doveri attuali e impegnarsi in attivit\u00e0 che a prima vista sembrano poco chiare.<\/p>\n<p><i><b>N.B.<\/b> Le grandi aziende con processi IT ben sviluppati conoscono sicuramente la procedura di audit IT \u2013 IT general controls (ITGC), che permette di identificare lacune nei processi IT e stabilire controlli per migliorare le procedure in linea con le best practice (ITIL, COBIT, IT Governance, etc.). Questo tipo di audit consente a IT e business di comprendere meglio le reciproche esigenze e di elaborare una strategia di sviluppo comune, analizzare i rischi, ottimizzare i costi e sviluppare approcci di lavoro pi\u00f9 efficienti.<br \/>\n<\/i><br \/>\n<img decoding=\"async\" alt=\"Costruiamo un modello di gestione degli accessi. Parte prima, preparatoria\" src=\"\/wp-content\/uploads\/2020\/07\/9c51501de6543215d52a2952fa00edc4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUna delle aree di audit \u00e8 la determinazione dei parametri di accesso logico e fisico ai sistemi informativi. I dati raccolti sono stati utilizzati come base per ulteriori sviluppi nella costruzione del modello di ruoli. Questo audit ha portato alla creazione di un registro dei sistemi IT, nel quale sono stati definiti i loro parametri tecnici e fornite descrizioni. Inoltre, per ogni sistema \u00e8 stato identificato un proprietario dal settore business, il quale era responsabile dei processi aziendali supportati da quel sistema. \u00c8 stato anche nominato un manager del servizio IT, responsabile dell'implementazione tecnica delle esigenze di business in ciascun SI. Sono stati registrati i sistemi pi\u00f9 critici per l'azienda, cos\u00ec come i loro parametri tecnici, le tempistiche di ingresso e uscita dall'operativit\u00e0, e altro. Questi parametri hanno fornito un grande aiuto nel processo di preparazione alla costruzione del modello di ruoli.<\/p>\n<h2>Passo 3 Creiamo la metodologia<\/h2>\n<p>\nLa chiave del successo in qualsiasi impresa \u00e8 un metodo ben scelto. Pertanto, sia per costruire un modello di ruolo che per condurre un audit, \u00e8 necessario creare una metodologia in cui descriviamo le interazioni tra i reparti, fissiamo le responsabilit\u00e0 nei regolamenti aziendali, e cos\u00ec via.<br \/>\nIn primo luogo, \u00e8 necessario esaminare tutti i documenti esistenti che stabiliscono le modalit\u00e0 di accesso e i diritti. Idealmente, i processi dovrebbero essere documentati su pi\u00f9 livelli:<\/p>\n<ul>\n<li>requisiti aziendali generali;<\/li>\n<li>requisiti per le aree di sicurezza informatica (dipendono dalle aree operative dell'organizzazione);<\/li>\n<li>requisiti per i processi tecnologici (istruzioni, matrici di accesso, indicazioni metodologiche, requisiti per le configurazioni).<\/li>\n<\/ul>\n<p>\nNella nostra azienda finanziaria, abbiamo trovato molti documenti obsoleti \u2013 \u00e8 stato necessario adeguarli ai nuovi processi in fase di implementazione.<\/p>\n<p>Su richiesta della direzione, \u00e8 stato creato un gruppo di lavoro, composto da rappresentanti dei settori sicurezza, IT, business e controllo interno. Nella richiesta sono state definite le finalit\u00e0 della creazione del gruppo, l'indirizzo delle attivit\u00e0, la durata dell'esistenza e i responsabili di ciascun settore. Inoltre, abbiamo sviluppato una metodologia per la conduzione dell'audit e un ordine per la costruzione del modello di ruolo: tali documenti sono stati approvati da tutti i rappresentanti responsabili dei vari settori e ratificati dalla direzione aziendale.<\/p>\n<p>I documenti che descrivono le procedure di lavoro, le scadenze, le responsabilit\u00e0, ecc. sono la chiave affinch\u00e9, nel percorso verso l'ambizioso obiettivo, che inizialmente non \u00e8 chiaro a tutti, nessuno sollevi domande del tipo 'perch\u00e9 lo facciamo, a cosa serve, ecc.' e non ci sia la possibilit\u00e0 di 'sfuggire' o rallentare il processo.<\/p>\n<p><img decoding=\"async\" alt=\"Costruiamo un modello di gestione degli accessi. Parte prima, preparatoria\" src=\"\/wp-content\/uploads\/2020\/07\/c1a47b58a5f52ceb59ada12ce2d528cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Passo 4. Registriamo i parametri del modello di gestione degli accessi esistente.<\/h2>\n<p>\nCreiamo quello che si chiama il \u00abpassaporto del sistema\u00bb per la gestione degli accessi. In sostanza, si tratta di un questionario relativo a un sistema informativo specifico, in cui sono registrati tutti gli algoritmi di gestione degli accessi. Le aziende che hanno gi\u00e0 implementato soluzioni di tipo IdM probabilmente conoscono questo tipo di questionario, poich\u00e9 \u00e8 da qui che inizia lo studio dei sistemi.<\/p>\n<p>Alcuni parametri sul sistema e sui proprietari sono stati trasferiti nel questionario dal registro IT (vedi passo 2, audit), ma ne sono stati aggiunti di nuovi:<\/p>\n<ul>\n<li>come viene gestita la gestione degli account (direttamente nel DB o tramite interfacce programmatiche);<\/li>\n<li>come gli utenti accedono al sistema (utilizzando un account separato o sfruttando le credenziali AD, LDAP o altro);<\/li>\n<li>quali livelli di accesso al sistema vengono utilizzati (livello applicativo, livello di sistema, utilizzo delle risorse di file di rete da parte del sistema);<\/li>\n<li>descrizione e parametri <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/server\/\"   title=\"server\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"1509\">server<\/a>, su cui opera il sistema;<\/li>\n<li>quali operazioni di gestione degli account sono supportate (blocco, rinomina, ecc.);<\/li>\n<li>secondo quali algoritmi o regole viene generato l'identificativo dell'utente del sistema;<\/li>\n<li>Quale attributo pu\u00f2 essere utilizzato per stabilire un legame con la registrazione del dipendente nel sistema delle risorse umane (nome e cognome, numero identificativo o altro);<\/li>\n<li>Tutti gli attributi possibili della registrazione e le regole per la loro compilazione;<\/li>\n<li>Quali diritti di accesso esistono nel sistema (ruoli, gruppi, diritti atomici, ecc., ci sono diritti nidificati o gerarchici);<\/li>\n<li>Meccanismi di separazione dei diritti di accesso (per posizioni, reparti, funzioni, ecc.);<\/li>\n<li>Nel sistema ci sono regole di delimitazione dei diritti (SOD - Segregation of Duties) e come funzionano;<\/li>\n<li>Come vengono gestiti nel sistema eventi di assenza, trasferimento, cessazione, aggiornamento dei dati dei dipendenti, ecc.<\/li>\n<\/ul>\n<p>\n\u00c8 possibile continuare questo elenco con dettagli su vari parametri e altri oggetti coinvolti nel processo di gestione degli accessi.<\/p>\n<h2>Passo 5. Creiamo una descrizione dei poteri orientata al business<\/h2>\n<p>\nUn altro documento di cui avremo bisogno per costruire il modello di ruolo \u00e8 un manuale sulle possibili autorizzazioni (diritti) che possono essere conferiti agli utenti nel sistema informativo, con una descrizione dettagliata della funzione aziendale sottostante. Spesso, le autorizzazioni nel sistema sono codificate in determinati nomi composti da lettere e numeri, e i dipendenti aziendali non riescono a comprendere cosa si cela dietro a questi simboli. Cos\u00ec si rivolgono al servizio IT, dove\u2026 anche l\u00ec non possono rispondere a domande, ad esempio, sui diritti raramente utilizzati. A questo punto, \u00e8 necessario eseguire test aggiuntivi.<\/p>\n<p>Va bene se la descrizione aziendale \u00e8 gi\u00e0 presente o se esiste anche un raggruppamento di questi diritti in gruppi e ruoli. Per alcune applicazioni, \u00e8 considerata una buona pratica creare un tale manuale gi\u00e0 nella fase di sviluppo. Ma ci\u00f2 non accade spesso, quindi torniamo al dipartimento IT per raccogliere informazioni su tutti i diritti possibili e descriverli. Alla fine, il nostro manuale conterr\u00e0 quanto segue:<\/p>\n<ul>\n<li>nome dell'autorizzazione, inclusa l'oggetto a cui si applica il diritto di accesso;<\/li>\n<li>azione consentita su un oggetto (visualizzazione, modifica, ecc., possibilit\u00e0 di limitazione, ad esempio, in base al territorio o al gruppo di clienti);<\/li>\n<li>codice delle autorizzazioni (codice e nome della funzione\/richiesta di sistema che possono essere eseguite utilizzando l'autorizzazione);<\/li>\n<li>descrizione dell'autorizzazione (descrizione dettagliata delle azioni nel sistema informatico quando si applica l'autorizzazione e le loro conseguenze per il processo;<\/li>\n<li>stato dell'autorizzazione: \"Attivo\" (se l'autorizzazione \u00e8 assegnata ad almeno un utente) o \"Non attivo\" (se l'autorizzazione non viene utilizzata).<\/li>\n<\/ul>\n<p><\/p>\n<h2>Passaggio 6 Estraiamo dai sistemi i dati sugli utenti e i diritti e li confrontiamo con la fonte del personale<\/h2>\n<p>\nNella fase finale di preparazione, \u00e8 necessario estrarre i dati dai sistemi informativi riguardanti tutti gli utenti e i permessi attualmente in loro possesso. Sono possibili due scenari. Primo: il dipartimento di sicurezza ha accesso diretto al sistema e dispone degli strumenti per estrarre i relativi rapporti, il che \u00e8 raro, ma molto conveniente. Secondo: inviamo una richiesta all'IT per ricevere i rapporti nel formato necessario. La pratica dimostra che concordare con l'IT e ottenere i dati necessari al primo tentativo non \u00e8 spesso possibile. Sono necessari diversi approcci finch\u00e9 le informazioni non vengono ricevute nella forma e nel formato desiderati.<\/p>\n<p>Quali dati devono essere estratti:<\/p>\n<ul>\n<li>Nome dell'account<\/li>\n<li>Nome e cognome del dipendente a cui \u00e8 assegnato<\/li>\n<li>Stato (attivo o bloccato)<\/li>\n<li>Data di creazione dell'account<\/li>\n<li>Data dell'ultimo utilizzo<\/li>\n<li>Elenco dei diritti\/gruppi\/ruoli disponibili<\/li>\n<\/ul>\n<p>\nQuindi, abbiamo ricevuto le estrazioni dal sistema con tutti gli utenti e con tutti i diritti loro concessi. E abbiamo subito messo da parte tutti gli account bloccati, poich\u00e9 il lavoro per costruire il modello di ruolo sar\u00e0 effettuato solo per gli utenti attivi.<\/p>\n<p>In seguito, se la vostra azienda non dispone di strumenti automatizzati per revocare l'accesso ai dipendenti licenziati (una situazione piuttosto comune) o ha una automazione patchwork che non sempre funziona correttamente, \u00e8 necessario identificare tutte le \"anime morte\". Ci si riferisce agli account di dipendenti gi\u00e0 licenziati, i cui diritti non sono stati bloccati per qualche motivo, e che devono essere disattivati. A tal fine, confrontiamo i dati estratti con la fonte delle risorse umane. \u00c8 necessario anche ottenere in anticipo l\u2019estrazione delle risorse umane dal reparto responsabile della gestione della base dati del personale.<\/p>\n<p>\u00c8 necessario separare gli account di cui non si conoscono i proprietari, ovvero quelli non assegnati a nessuno, considerati abbandonati. Per questo elenco sar\u00e0 necessaria la data dell'ultimo utilizzo: se \u00e8 abbastanza recente, sar\u00e0 comunque necessario cercare i proprietari. Qui possono rientrare gli account di appaltatori esterni o le credenziali aziendali non assegnate, ma legate a qualche processo. Per determinare a chi appartengono gli account, si possono inviare lettere a tutti i dipartimenti chiedendo di rispondere. Una volta trovati i proprietari, inseriamo i loro dati nel sistema: in questo modo tutti gli account attivi vengono identificati, mentre gli altri vengono bloccati.<\/p>\n<p>Una volta che le nostre estrazioni sono state ripulite da voci superflue e rimangono solo gli account attivi, possiamo procedere alla creazione di un modello di ruoli per un sistema informatico specifico. Ma di questo parler\u00f2 gi\u00e0 nel prossimo articolo.<\/p>\n<p><b>Autore: Lyudmila Sevastyanova, manager per la promozione di Solar inRights<\/b><br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/solarsecurity\/blog\/509998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":87794,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-87793","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Costruiamo un modello di gestione degli accessi. Parte prima, preparatoria | ProHoster","description":"Attualmente lavoro per un fornitore di software, specializzandomi in soluzioni per la gestione degli accessi. La mia esperienza \u2018della vita precedente\u2019 \u00e8 lato cliente, in una grande organizzazione finanziaria. Allora, il nostro gruppo di controllo degli accessi nel dipartimento IT non poteva vantare grandi competenze in IdM. Abbiamo imparato molto lungo il cammino, affrontando molte sfide per implementare un sistema di gestione efficace in azienda.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster","og:description":"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-10T11:41:57+00:00","article:modified_time":"2020-07-10T11:41:57+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"87793","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:44:05","updated":"2026-02-09 16:50:33"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/87793","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=87793"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/87793\/revisions"}],"predecessor-version":[{"id":158753,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/87793\/revisions\/158753"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/87794"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=87793"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=87793"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=87793"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}