НАЧАЛО >> Руководство пользователя >> Управление правами доступа📄 Скачать в DOCX
АРМ «Администратор» использует общую подсистему Security для настройки прав на модули, страницы и объектные записи системы. Этот раздел заменяет устаревшее описание «политики безопасности» из старого руководства АИБ в той части, которая относится к текущему механизму прав ИРБИС 128.
Права объекта хранятся в поле 113 его записи. В этом поле система фиксирует:
SID);OSID);SEC) для групп, ролей, пользователей, IP-адресов и других субъектов безопасности.При создании объекта подсистема Security обеспечивает наличие SID и начального набора прав. Если объект наследует права, наследуемые правила добавляются с признаком родительского правила.
Набор прав зависит от модуля, но для большинства объектных записей используются общие права:
VIEW - просмотр объекта;EDIT - редактирование объекта;DELETE - удаление объекта;ADDSUB - создание дочерних объектов;VIEWRIGHTS - просмотр назначенных прав;EDITRIGHTS - изменение режима наследования и локализация прав;ADDRIGHTS - добавление или разрешение прав;DELETERIGHTS - удаление или запрет прав.Отдельные модули могут расширять этот список собственными правами. Например, модуль электронной библиотеки добавляет права на скачивание, печать, OCR и специальные операции с документами.
Типы субъектов безопасности задаются файлами .gtc в модуле Security. В текущей поставке используются, в частности:
SITESPEC - системные роли сайта, включая роль ADMIN;GROUP - пользовательские группы;LOGIN - конкретный логин пользователя;LDAPGROUP - группа безопасности LDAP;IP - IP-адрес или сеть;BROWSERUSERAGENT - браузер или пользовательский агент;DOMENS - домен;CHB, FO, FACULTY, KAT, MRAB, NAPR, SEM, SPEC, VO, SITESPEC.Часть типов получает значения из справочников базы читателей, поэтому доступный список зависит от наполнения локальной базы и настроек организации.
В окне учётных данных и прав пользователя роли выводятся по отображаемому названию. Это помогает администратору работать с большим списком ролей: нужную роль можно искать по алфавитному порядку, не просматривая несортированный перечень вручную.
Флажок каждой роли расположен слева от названия. Отметьте роли, которые нужно назначить пользователю, и сохраните форму кнопкой Ok. Если роль уже назначена, её флажок открыт сразу при загрузке окна.

Отсортированный список ролей в окне учётных данных и прав пользователя
Права могут наследоваться от владельца объекта. Это используется для модулей, страниц, вложенных объектов и документов, где дочерний объект должен повторять правила родительского.
В административном интерфейсе доступны операции:
Admin/GetSecWindow);Admin/SecAddProps);Admin/SecDel);Admin/SecToggleInheritance);Admin/SecMakeLocal);Admin/SecUpdateChildTree).При изменении прав для объекта с дочерними элементами система ставит фоновую задачу на обновление дочерних прав через модуль Queue.
Наследуемое право можно сделать локальным, если нужно оставить на текущем объекте то же разрешение или запрет, но больше не получать обновления этого правила от владельца объекта. Например, это удобно, когда дочерняя страница или объект должны сохранить текущее право VIEW, EDIT или другое правило даже после будущего изменения прав на родительском объекте.
Чтобы локализовать право:
(Наследовано).Кнопка «Сделать локальным» доступна только для выбранных наследуемых прав. Если среди выбранных строк есть локальное право, кнопка отключается. Кнопка «Удалить» работает наоборот: она доступна для локальных прав и не удаляет наследуемые строки напрямую.
После локализации значение права не меняется: разрешение остается разрешением, запрет остается запретом. Меняется только источник правила - строка перестает быть наследуемой и становится локальной для текущего объекта. В списке прав у такой строки пропадает пометка (Наследовано), после чего ее можно изменить или удалить обычными действиями окна прав.
Операция доступна пользователю, у которого есть право EDITRIGHTS на текущий объект. Локализация не отключает наследование всего объекта и не меняет набор прав дочернего дерева: она фиксирует только выбранные строки прав на текущем объекте.
Роль SITESPEC/ADMIN получает полный набор прав. Также в некоторых служебных сценариях допускается локальный административный доступ с проверкой временного ключа и IP-адреса администратора из системной настройки.
Административный доступ следует выдавать минимально необходимому кругу пользователей. Для повседневной работы лучше назначать права на конкретный модуль или объект, а не использовать полный системный доступ.
Для периодического контроля прав доступа рекомендуется проверять:
EDIT, DELETE, ADDSUB, ADDRIGHTS, EDITRIGHTS и DELETERIGHTS для широких групп;LOGIN, IP-адрес или LDAP-группу;Технически список прав объекта можно получить через действия Admin/GetSecRights, Admin/GetSecRightsAll и окно редактирования прав. При обнаружении расхождения права нужно изменить в административном интерфейсе и дождаться обновления дочерних объектов, если изменение затрагивает наследование.
После изменения прав проверьте:
VIEW не видит объект в рабочем интерфейсе.EDIT не может изменить объект.VIEWRIGHTS не может открыть окно прав.