Главная страница Случайная страница КАТЕГОРИИ: АвтомобилиАстрономияБиологияГеографияДом и садДругие языкиДругоеИнформатикаИсторияКультураЛитератураЛогикаМатематикаМедицинаМеталлургияМеханикаОбразованиеОхрана трудаПедагогикаПолитикаПравоПсихологияРелигияРиторикаСоциологияСпортСтроительствоТехнологияТуризмФизикаФилософияФинансыХимияЧерчениеЭкологияЭкономикаЭлектроника |
Введем ряд определений. 5 страница
• вся сеть делится на терминальную и серверную подсети; • для каждого пользователя (и/или группы пользователей) существует список доступных ресурсов (или групп ресурсов) - прямое соответствие; • для каждого ресурса (группы ресурсов) определен набор привилегий, обеспечивающих доступ; для каждого пользователя (группы пользователей) также определен присущий ему набор привилегий; доступ к ресурсу может быть разрешен только при наличии у пользователя всех привилегий ресурса - косвенное соответствие. Кроме того, могут быть дополнительно определены различные типы доступа к ресурсам (чтение, запись, удаление, запуск и т.п.), права на использование которых могут заметно различаться. Протоколирование сеансов работы абонентов Функция протоколирования и регистрации предусматривает запись информации о любых действиях пользователей по доступу к ресурсам в статические и динамические журналы, с указанием идентификаторов пользователей, ресурсов, типов доступа, времени, условий, результатов выполнения операций и т.д. Общее централизованное администрирование системы Функция администрирования предполагает наличие внешнего по отношению к серверу доступа программного компонента, обеспечивающего создание и изменение управляющей информации сервера доступа: списка пользователей, списка ресурсов, каталогов прав доступа и т.д. Каждая функция подсистемы администрирования рассмотрена отдельно. Получение статистической информации о работе пользователей Функция предусматривает возможность получения на основе данных протоколирования и регистрации статистических отчетов о работе пользователей и системы полностью в форме, удобной для восприятия и последующего анализа. Основными информационными объектами, используемыми при работе сервера доступа, являются: • каталог пользователей; • каталог приложений (вычислительных ресурсов); • каталог внутренних информационных ресурсов; • каталог прав доступа; • каталог активных сеансов; • журнал регистрации; • объекты, реализующие концепцию информационных ресурсов (HTML-страницы). Каталог пользователей Каталог пользователей содержит информацию, идентифицирующую абонентов системы: код, имя, сведения, используемые в процессе аутентификации, принадлежность к организации или подразделению; данные, определяющие возможные режимы работы, время, место подключения; допустимые имена машин; IP-адреса и т.п. Кроме того, при реализации функции управления правами доступа к ресурсам на основе привилегий каталог пользователей должен содержать определенные для каждого абонента системы привилегии доступа. Пользователи могут быть объединены в группы по различным признакам. Каталог приложений Каталог приложений (вычислительных ресурсов) содержит информацию, определяющую структуру и содержание существующих в системе приложений. Информация, размещенная в каталоге приложений для каждого объекта, должна однозначно определять условия запуска (адреса, имена программ или иную информацию), возможность использования статических или динамических параметров, время запуска и т.п. Кроме того, при реализации функции управления правами доступа к ресурсам на основе привилегий каталог приложений должен включать определенные для каждого приложения системы привилегии доступа. Каталог внутренних информационных ресурсов сервера доступа Под понятием внутреннего информационного ресурса, применительно к использованию Web-технологий, предлагается понимать логически связанную совокупность HTML-страниц (статических или динамических) с едиными правами доступа. Проверка полномочий в этом случае осуществляется только при попытке доступа к первой странице ресурса, в дальнейшем, при навигации внутри ресурса, контролируются только внешние по отношению к нему ссылки. Содержимое HTML-страниц может быть статическим или динамическим - как результат выполнения соответствующих приложений или прямых действий пользователей. Концепция внутренних информационных ресурсов позволяет реализовать средствами сервера доступа широкие возможности по предоставлению пользователям нормативно-справочной и другой информации с гарантированным разграничением доступа. Каталог информационных ресурсов содержит информацию, определяющую наименование ресурсов, их структуру, содержание (множество HTML-страниц), последовательность перехода и т.п. Кроме того, при реализации функции управления правами доступа к ресурсам на основе привилегий каталог информационных ресурсов должен иметь определенные для каждого ресурса (группы ресурсов) системы привилегии доступа. Каталог прав доступа Каталог прав доступа включает информацию, определяющую соответствие пользователей и ресурсов при реализации прямого соответствия прав. Для каждого пользователя (и/или группы пользователей) существует список доступных ресурсов (или групп ресурсов) с указанием типов доступа к ресурсу (чтение, запись, удаление, запуск и т.п.). При каждой попытке доступа пользователя к ресурсу производится проверка полномочий, и доступ либо разрешается, либо запрещается с регистрацией данного события в журнале попыток несанкционированного доступа. Каталог активных сеансов и журнал регистрации Каталог сеансов и журнал регистрации представляют собой регистрационные журналы (динамический и статический соответственно), где хранится информация о состоянии системы, фиксируемых событиях регистрации пользователей, доступа к ресурсам, попыток несанкционированного доступа. Каталог сеансов, кроме этого, содержит динамически обновляемую информацию об активных в настоящий момент пользователях и процессах, выполняющихся в системе. Данные каталога сеансов и журнала регистрации используются для динамического мониторинга системы и получения статистических отчетов о ее работе, активности пользователей, доступе к тем или иным ресурсам (рис. 10).
Общий алгоритм работы сервера доступа к ресурсам ИС Общий алгоритм работы системы можно разделить на несколько этапов: 1. Аутентификация. 2. Доступ к приложению. 3. Доступ к информационному ресурсу. 4. Завершение работы. Фаза регистрации начинается с момента подключения абонента к ресурсам Web-сервера и получения приглашения на ввод аутентифицирующей информации. Наряду с приглашением на ввод данных аутентификации на WWW-клиент может быть скопировано обновленное ПО аутентификации. После введения пользователем требуемых данных производится их прием сервером доступа, проверка подлинности, целостности данных и корректности подключения. В случае правильности принятых данных (соответствия хранящимся в каталоге пользователей данным аутентификации) пользователь регистрируется в системе, о чем производится запись в журнал регистрации и формируется соответствующая запись в каталоге сеансов. Пользователю передается динамически сформированная HTML-страница с перечнем доступных ему информационных и вычислительных ресурсов (приложений) в соответствии с его правами доступа. Доступ к нужному приложению осуществляется путем запроса соответствующего указателя ресурса (URL). После проверки полномочий пользователя управление передается на запрашиваемый ресурс. Доступ к ресурсу фиксируется в журнале регистрации и каталоге сеансов. Дальнейшая работа с приложением может происходить без участия средств сервера доступа, однако моменты запуска и окончания приложения должны отслеживаться сервером доступа и фиксироваться в журнале. Результатом работы приложения могут быть HTML-документы, которые передаются через Web-сервер пользователю непосредственно для интерпретации WWW-клиентом или же записываются в соответствующий информационный ресурс с проверкой прав доступа. В дальнейшем эта информация может быть получена пользователем (необязательно тем, которым она была занесена в информационный ресурс) из соответствующего информационного ресурса. Доступ к выбранному пользователем информационному ресурсу, как и к приложению, осуществляется путем запроса указателя ресурса (URL). После проверки полномочий управление передается на корневую HTML-страницу ресурса и производится фиксация доступа в журнале регистрации. Дальнейшая навигация внутри ресурса осуществляется средствами WWW-клиента пользователя. Запрос любой внешней по отношению к ресурсу ссылки воспринимается как запрос к новому ресурсу, и весь процесс повторяется сначала. Следует отметить, что среди HTML-страниц информационного ресурса могут быть как статические или динамически формируемые HTML-страницы, так и страницы с элементами «форм» и активными элементами интерфейса. В любом случае технология доступа остается прежней. В фазе завершения работы формируются соответствующие обобщенные записи журнала регистрации, удаляется запись каталога сеансов и абонент отключается от системы. Функции административной подсистемы сервера доступа В состав программного обеспечения системы санкционированного доступа должны входить программные средства администрирования и мониторинга. Основными функциями программы администрирования являются: наполнение и поддержание в рабочем состоянии служебной базы данных информационных объектов сервера доступа, рассмотренных ранее. К подобным функциям относятся: • занесение информации о новых абонентах в каталог пользователей системы; • аутентификация пользователей системы; • контроль версий используемого клиентом ПО (активных объектов); • управление состоянием и сеансами; • ведение каталогов унифицированного доступа к ресурсам информационной системы; • управление авторизацией и разграничением доступа; • распечатка журнала протоколирования сеансов работы абонентов; • распечатка журнала регистрации попыток несанкционированного доступа; • централизованное администрирование системы; • получение статистической информации о работе абонентов.
|