Skip to main content

Що таке авторизація?

Авторизація - це процес визначення прав доступу, який відповідає на питання: «Що тобі дозволено робити?»

Простіше кажучи: авторизація вирішує, до яких ресурсів і дій користувач має доступ після входу в систему.


Навіщо потрібна авторизація

Навіть якщо користувач успішно пройшов автентифікацію, це не означає, що йому можна все.

Авторизація потрібна, щоб:

  • розмежовувати доступ між користувачами;
  • захищати дані і функції системи;
  • реалізовувати ролі і політики доступу.

Як працює авторизація

Послідовність завжди така:

  1. Автентифікація - хто ти?
  2. Авторизація - що тобі можна?

Без автентифікації авторизації не буває.


Приклади авторизації

  • звичайний користувач може читати дані, але не видаляти;
  • адміністратор може змінювати налаштування;
  • гість має мінімальні права.

Основні способи авторизації

1. Рольова модель (RBAC)

Права призначаються за ролями:

  • користувач;
  • адміністратор;
  • оператор.

Найпоширеніший підхід.


2. Авторизація за правилами

  • доступ залежить від умов (час, IP, пристрій).

Часто використовується в корпоративних мережах і Zero Trust.


3. ACL (списки контролю доступу)

  • конкретно вказано, хто і до чого має доступ.

Які властивості безпеки підтримує

  • Confidentiality - доступ лише до дозволених даних;
  • Integrity - захист від несанкціонованих змін.

Чим авторизація відрізняється від автентифікації

Класичне порівняння.

  • Автентифікація - хто ти
  • Авторизація - що тобі можна

Коротка відповідь

Для співбесіди
Premium

Коротка відповідь допоможе вам впевнено відповідати на цю тему під час співбесіди.