avatar
AVANPOST
@avanpost_idm
04.06.2026 07:13
Пока контроль доступа работает, о нём не думают. А стоит!

На Хабре вышла новая статья нашего коллеги Дмитрия Закорючкина – про механизмы контроля доступа в Avanpost Directory Service. Не про ролевую модель, а именно про то, как каталог решает, кому и что он позволяет делать

Тема звучит скучно до того момента, пока скомпрометированная сервисная учётка не открывает доступ ко всей инфраструктуре. А каталог – это как раз та точка, через которую аутентифицируется и авторизуется всё.

В статье:

Почему принцип наименьших привилегий для службы каталогов критичнее, чем для любой другой системы

Честный разбор чужих механизмов: NT ACL в Active Directory, ACI во FreeIPA / 389 DS и olcAccess в OpenLDAP

Почему за основу мы взяли логику NT ACL и что в нашей реализации сделали иначе

Какие особенности есть в Avanpost DS, включая фильтры безопасности групповых политик и хранение DNS-записей

В следующий раз обсудим ролевую модель и аудит, если интересно, ставьте реакции

Читать на Хабре

Подписаться на Avanpost
6
4
👍 3
2
😁 1
6 439

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

AVANPOST

3.3K
Ведущий вендор систем идентификации и управления доступом к информационным ресурсам предприятия.

https://www.avanpost.ru/

Юридический дисклеймер: контент в этом канале — не реклама и несет только информационную цель.
Открыть в Telegram