Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию по Solar inRights Origin

Новый сотрудник — и уже через час ему нужен доступ к почте, CRM и десятку сервисов. За это отвечают доменные каталоги на базе Active Directory: они хранят учетные записи и права доступа тысяч пользователей. Но с ростом компании ручное управление такими объектами превращается в источник ошибок — от «раздутых» прав до забытых аккаунтов уволенных сотрудников. Рассказываем, как устроены доменные каталоги, какие задачи решает AD и почему бизнесу этого решения часто оказывается недостаточно.

Что такое доменный каталог (Active Directory)

В статье под доменным каталогом понимаем Active Directory Domain Services (AD DS), службу каталогов Microsoft. Она хранит сведения об объектах корпоративной сети: пользователях, компьютерах и группах. AD DS широко используется в корпоративной инфраструктуре и централизует управление объектами и политиками для ресурсов, интегрированных с доменом. Данные каталога доступны в том числе по LDAP; для аутентификации служба использует Kerberos и NTLM. Иерархию AD DS описывают через домены, деревья и леса. Основные понятия стоит зафиксировать сразу:

  • Домен — логическая группа объектов сети с общей базой каталога и едиными политиками безопасности.
  • Контроллер домена — сервер, который хранит копию базы каталога и обрабатывает запросы на аутентификацию.
  • Дерево доменов — несколько доменов организации, объединенных общим пространством имен.
  • Лес доменов — совокупность деревьев доменов, самый верхний уровень иерархии.

AD DS связывает все эти объекты в единую иерархию: организационные подразделения, группы безопасности и групповые политики позволяют администратору применять правила сразу к сотням учетных записей одним действием, без ручной настройки каждой из них по отдельности. Такая структура помогает поддерживать единые настройки в крупной сети.

Основные функции Active Directory

Основные функции Active Directory в организации

AD DS объединяет три функции, необходимые для управления объектами домена:

  • Аутентификация — подтверждает личность пользователя при входе в сеть.
  • Авторизация — предоставляет сведения о группах и полномочиях, которые ресурс использует при решении о доступе.
  • Администрирование — объединяет управление всеми объектами в одной консоли.

При изучении AD DS администратор сначала разбирается с объектами и структурой леса, а затем с настройкой политик.

AD DS также отвечает за групповые политики — правила, которые применяются к компьютерам и пользователям автоматически: от требований к паролю до ограничений на установку программ. Эксплуатация службы также требует дополнительных действий со стороны администраторов: резервное копирование базы каталога, мониторинг доступности контроллеров домена и обновление схемы объектов.

Еще одна функция — репликация: изменения, внесенные на одном контроллере домена, синхронизируются с остальными, поэтому сотрудники в разных офисах видят актуальные данные.

Управление учетными записями в AD

Учетная запись — это цифровой профиль сотрудника: логин, пароль, принадлежность к группам и связанные с ним права. В упрощенном кадровом сценарии можно выделить три ключевых события:

  1. Создание — при найме сотрудника.
  2. Изменение — при переводе на другую должность.
  3. Блокировка — при увольнении.

На практике своевременная блокировка записи зависит от процесса передачи кадровых изменений в ИТ-отдел: если процесс увольнения не формализован, учетная запись бывшего сотрудника может оставаться активной месяцами. При интеграции AD с кадровым источником через IdM или другой слой автоматизации увольнение может автоматически запускать блокировку учетной записи. Такой процесс особенно важен там, где счет сотрудников идет на тысячи, а один пропущенный аккаунт способен стать точкой входа для атаки.

Управление доменными каталогами

Управление группами и правами доступа в AD

Группы в Active Directory объединяют пользователей с одинаковым набором прав: например, всех сотрудников бухгалтерии или конкретного отдела продаж. Вместо того чтобы назначать доступ каждому вручную, администратор добавляет учетную запись в нужную группу — и человек сразу получает доступ ко всем связанным ресурсам.

При интеграции с кадровым источником автоматизация помогает и здесь: правила добавления в группы можно связать с ролью сотрудника в кадровой системе и обновлять их автоматически при каждом кадровом изменении, без ручной настройки. Администрирование групп AD усложняется по мере роста компании: чем больше групп, ролей и вложенных зависимостей, тем сложнее вручную отследить, кто и почему получил доступ к конкретной системе.

Держим планку: разбираем, как навести порядок в доступах за 5 шагов. Скачайте гайд «5 шагов к внедрению Solar inRights Origin» — короткую инструкцию по пересмотру «раздутых» прав и выявлению неактуальных учетных записей.

Проблемы управления доступом через AD в компаниях малого и среднего бизнеса

AD изначально проектировалась как инструмент для системных администраторов. Руководитель отдела, который хочет согласовать доступ подчиненного к новой системе, обычно не имеет прямого способа сделать это самостоятельно — заявка идет через почту или тикет-систему, а ее согласование и исполнение зависят от настроенного в компании процесса.

В компаниях среднего размера это создает разрыв между тем, кто должен согласовывать доступ по смыслу (руководитель, владелец процесса), и тем, кто технически его выдает. Доменные каталоги хорошо справляются с хранением и применением прав, но не решают вопрос, кто и на каком основании принял решение их выдать. Без IdM/IGA согласование обычно ведут во внешних системах, например ITSM или BPM, либо вручную.

Риски ручного управления AD: «раздутые» права и зомби-аккаунты

Ручное администрирование учетных записей регулярно приводит к двум типовым рискам:

  • «Раздутые» права — сотрудник переходит из отдела в отдел, старые доступы почти никогда не отзываются — накапливается критическая масса лишних прав, каждое из которых потенциальная точка для атаки или ошибки.
  • Зомби-аккаунты — учетные записи уволенных или переведенных сотрудников остаются активными из-за несогласованности между кадровой службой и ИТ-отделом.

Доменные каталоги технически позволяют заблокировать такую запись за минуту, но для этого кто-то должен вовремя об этом узнать и внести изменения. Служба доменных каталогов сама по себе не уведомляет о том, что сотрудник уволен — эта информация приходит извне, и без интеграции с кадровыми системами разрыв неизбежен.

Ограничения Active Directory

Ограничения AD в части бизнес-процессов и согласований

AD DS из коробки не предоставляет бизнес-маршруты заявок на доступ, историю согласований, кампании пересмотра полномочий и управление жизненным циклом бизнес-ролей на уровне IGA. Группами каталога можно моделировать часть прав, а для согласования и аудита оснований доступа нужны отдельные процессы или системы. Доменные каталоги остаются источником данных об учетных записях.

AD может взаимодействовать и с системами за пределами Microsoft-инфраструктуры. Однако собственные учетные записи и прикладные права в 1С, отраслевых приложениях и облачных сервисах могут требовать отдельного управления. Сам каталог не дает полной картины полномочий сотрудника во всех корпоративных системах.

Демонстрация IdM-системы Solar inRights Origin

Принимаем подачу: разрыв между ИТ и бизнесом в согласовании доступа — решаемая задача

Получите демо Solar inRights Origin — покажем на вашей инфраструктуре, как заявки на доступ доходят до нужного согласующего без переписки и потерянных писем.

Получить демо

Интеграция Solar inRights Origin с Active Directory

Solar inRights Origin — IdM/IGA-решение для управления доступом, которое подключается к AD и добавляет бизнес-процессы:

  • маршрутизацию заявок;
  • историю согласований;
  • связь прав с ролями сотрудников.

Система читает и синхронизирует объекты AD, а изменения, которые раньше делались вручную через консоль администратора, теперь проходят через понятный интерфейс согласования. Solar inRights Origin получает данные о сотруднике и подразделении из кадрового источника на базе 1С через один коннектор. На основе настроенной ролевой модели через отдельный коннектор к AD решение управляет учетными записями и группами. Базовые права можно назначать автоматически, дополнительные — по заявке.

IdM-система помогает связать технические изменения в каталоге с бизнес-логикой согласований. Доступ может предоставляться по настроенному маршруту с участием определенных заказчиком согласующих. После одобрения система применяет изменение автоматически при условии, что ресурс подключен и процесс исполнения настроен. Доменные каталоги продолжают хранить учетные записи; Origin работает поверх них.

Масштабирование управления доступом за пределы Microsoft-инфраструктуры

Доменные каталоги редко остаются единственной системой в инфраструктуре: рядом обычно работают linux-серверы, SAP, 1С, отраслевые системы и облачные сервисы.

Управление прикладными правами за пределами AD требует отдельного процесса. Каталог может участвовать в аутентификации linux-систем и сторонних приложений, но сам по себе не показывает все их внутренние полномочия.

IdM-система решает эту задачу за счет коннекторов к внешним платформам: она собирает сведения о правах в подключенных системах и применяет к ним настроенные правила согласования. Для компании это означает единый процесс согласования и точку контроля доступов в интегрированных ресурсах.

От разрозненного администрирования к управляемому доступу

Доменные каталоги остаются основой корпоративной инфраструктуры и вряд ли куда-то денутся в обозримом будущем: они хранят учетные записи, применяют групповые политики и обеспечивают базовую аутентификацию. Служба каталогов хорошо справляется с этой задачей на техническом уровне, но не решает вопрос бизнес-логики согласований. Автоматизация службы каталогов снижает нагрузку на ИТ-отдел, но сама по себе не закрывает разрыв между техническим доступом и решением бизнеса его выдать.

IdM-система вроде Solar inRights Origin работает поверх Active Directory и достраивает то, чего в нем не хватает: согласования, аудит и связь прав с бизнес-ролями. Для компаний, которые уже сталкиваются с «раздутыми» правами, зомби-аккаунтами или разрывом между ИТ и бизнесом, это следующий логичный шаг — превратить доменные каталоги из технического хранилища в управляемую систему доступа.

Частые вопросы и ответы

Что такое Active Directory и для чего он нужен?

Active Directory — служба каталогов Microsoft, которая хранит учетные записи, группы и права доступа сотрудников и позволяет управлять объектами и политиками интегрированных ресурсов.

Какие риски возникают при управлении правами доступа только через AD?

Без отдельного слоя согласований накапливаются «раздутые» права и зомби-аккаунты уволенных сотрудников — при ручном управлении их можно отозвать с задержкой.

Чего не хватает Active Directory для полноценного управления доступом в крупной компании?

AD не маршрутизирует заявки на доступ, не хранит историю согласований и не ведет кампании пересмотра прав на уровне IGA. Эти задачи выполняют через отдельные процессы или системы.

Как IGA-система помогает контролировать учетные записи в AD?

IGA-система синхронизируется с AD, фиксирует историю согласований и при настроенной интеграции с кадровым источником запускает изменение учетных записей по кадровым событиям.

Может ли Solar inRights Origin автоматизировать процессы согласования прав в AD?

Да, Solar inRights Origin маршрутизирует заявки по настроенному маршруту, фиксирует решения согласующих и может автоматически применить изменение в подключенной AD, если процесс исполнения настроен.

Как Solar inRights Origin взаимодействует с Active Directory и другими доменными каталогами?

Solar inRights Origin получает кадровые данные через коннектор к источнику на базе 1С и управляет объектами AD через отдельный коннектор. Другие ресурсы охватываются при наличии интеграции.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Готовое IdM-решение: как выбрать коробочную систему

Готовое IdM-решение: как выбрать коробочную систему

Узнать больше
Автоматизация управления доступом: как внедрить IdM и закрыть требования регуляторов

Автоматизация управления доступом: как внедрить IdM и закрыть требования регуляторов

Узнать больше
Самостоятельное внедрение IdM: риски и преимущества

Самостоятельное внедрение IdM: риски и преимущества

Узнать больше
Коробочное IdM: максимум защиты при минимальном бюджете

Коробочное IdM: максимум защиты при минимальном бюджете

Узнать больше
Коробочный IdM: стандартные процессы управления доступом для быстрого внедрения

Коробочный IdM: стандартные процессы управления доступом для быстрого внедрения

Узнать больше
Коробочный IdM или классическая платформа: в чем разница стоимости

Коробочный IdM или классическая платформа: в чем разница стоимости

Узнать больше
Ключевые заблуждения о коробочном IdM-решении, как с ними бороться

Ключевые заблуждения о коробочном IdM-решении, как с ними бороться

Узнать больше
Solar inRights Origin: что внутри «коробки», что получает клиент?

Solar inRights Origin: что внутри «коробки», что получает клиент?

Узнать больше
Коробочное решение IdM: все, что нужно для быстрого старта

Коробочное решение IdM: все, что нужно для быстрого старта

Узнать больше