Що таке авторизація?
Авторизація - це процес визначення прав доступу, який відповідає на питання: «Що тобі дозволено робити?»
Простіше кажучи: авторизація вирішує, до яких ресурсів і дій користувач має доступ після входу в систему.
Навіщо потрібна авторизація
Навіть якщо користувач успішно пройшов автентифікацію, це не означає, що йому можна все.
Авторизація потрібна, щоб:
- розмежовувати доступ між користувачами;
- захищати дані і функції системи;
- реалізовувати ролі і політики доступу.
Як працює авторизація
Послідовність завжди така:
- Автентифікація - хто ти?
- Авторизація - що тобі можна?
Без автентифікації авторизації не буває.
Приклади авторизації
- звичайний користувач може читати дані, але не видаляти;
- адміністратор може змінювати налаштування;
- гість має мінімальні права.
Основні способи авторизації
1. Рольова модель (RBAC)
Права призначаються за ролями:
- користувач;
- адміністратор;
- оператор.
Найпоширеніший підхід.
2. Авторизація за правилами
- доступ залежить від умов (час, IP, пристрій).
Часто використовується в корпоративних мережах і Zero Trust.
3. ACL (списки контролю доступу)
- конкретно вказано, хто і до чого має доступ.
Які властивості безпеки підтримує
- Confidentiality - доступ лише до дозволених даних;
- Integrity - захист від несанкціонованих змін.
Чим авторизація відрізняється від автентифікації
Класичне порівняння.
- Автентифікація - хто ти
- Авторизація - що тобі можна
Коротка відповідь
Для співбесідиPremium
Коротка відповідь допоможе вам впевнено відповідати на цю тему під час співбесіди.