Управление правами доступа


НАЧАЛО >> Руководство пользователя >> Управление правами доступа📄 Скачать в DOCX


АРМ «Администратор» использует общую подсистему Security для настройки прав на модули, страницы и объектные записи системы. Этот раздел заменяет устаревшее описание «политики безопасности» из старого руководства АИБ в той части, которая относится к текущему механизму прав ИРБИС 128.

1. Где хранятся права

Права объекта хранятся в поле 113 его записи. В этом поле система фиксирует:

При создании объекта подсистема Security обеспечивает наличие SID и начального набора прав. Если объект наследует права, наследуемые правила добавляются с признаком родительского правила.

2. Базовые права объекта

Набор прав зависит от модуля, но для большинства объектных записей используются общие права:

Отдельные модули могут расширять этот список собственными правами. Например, модуль электронной библиотеки добавляет права на скачивание, печать, OCR и специальные операции с документами.

3. Субъекты безопасности

Типы субъектов безопасности задаются файлами .gtc в модуле Security. В текущей поставке используются, в частности:

Часть типов получает значения из справочников базы читателей, поэтому доступный список зависит от наполнения локальной базы и настроек организации.

4. Назначение ролей пользователю

В окне учётных данных и прав пользователя роли выводятся по отображаемому названию. Это помогает администратору работать с большим списком ролей: нужную роль можно искать по алфавитному порядку, не просматривая несортированный перечень вручную.

Флажок каждой роли расположен слева от названия. Отметьте роли, которые нужно назначить пользователю, и сохраните форму кнопкой Ok. Если роль уже назначена, её флажок открыт сразу при загрузке окна.

Рисунок 1 - Отсортированный список ролей в окне учётных данных и прав пользователя

Отсортированный список ролей в окне учётных данных и прав пользователя

5. Наследование прав

Права могут наследоваться от владельца объекта. Это используется для модулей, страниц, вложенных объектов и документов, где дочерний объект должен повторять правила родительского.

В административном интерфейсе доступны операции:

При изменении прав для объекта с дочерними элементами система ставит фоновую задачу на обновление дочерних прав через модуль Queue.

5.1. Локализация наследуемых прав

Наследуемое право можно сделать локальным, если нужно оставить на текущем объекте то же разрешение или запрет, но больше не получать обновления этого правила от владельца объекта. Например, это удобно, когда дочерняя страница или объект должны сохранить текущее право VIEW, EDIT или другое правило даже после будущего изменения прав на родительском объекте.

Чтобы локализовать право:

  1. Откройте окно «Права на объект» для нужного модуля, страницы или объектной записи.
  2. В левой таблице выберите тип субъекта и роль, группу, пользователя или другое значение субъекта безопасности.
  3. В правой таблице выберите одно или несколько прав, у которых в колонке «Значение» указано (Наследовано).
  4. Нажмите кнопку «Сделать локальным».

Кнопка «Сделать локальным» доступна только для выбранных наследуемых прав. Если среди выбранных строк есть локальное право, кнопка отключается. Кнопка «Удалить» работает наоборот: она доступна для локальных прав и не удаляет наследуемые строки напрямую.

После локализации значение права не меняется: разрешение остается разрешением, запрет остается запретом. Меняется только источник правила - строка перестает быть наследуемой и становится локальной для текущего объекта. В списке прав у такой строки пропадает пометка (Наследовано), после чего ее можно изменить или удалить обычными действиями окна прав.

Операция доступна пользователю, у которого есть право EDITRIGHTS на текущий объект. Локализация не отключает наследование всего объекта и не меняет набор прав дочернего дерева: она фиксирует только выбранные строки прав на текущем объекте.

6. Системный доступ администратора

Роль SITESPEC/ADMIN получает полный набор прав. Также в некоторых служебных сценариях допускается локальный административный доступ с проверкой временного ключа и IP-адреса администратора из системной настройки.

Административный доступ следует выдавать минимально необходимому кругу пользователей. Для повседневной работы лучше назначать права на конкретный модуль или объект, а не использовать полный системный доступ.

7. Контроль списка прав

Для периодического контроля прав доступа рекомендуется проверять:

Технически список прав объекта можно получить через действия Admin/GetSecRights, Admin/GetSecRightsAll и окно редактирования прав. При обнаружении расхождения права нужно изменить в административном интерфейсе и дождаться обновления дочерних объектов, если изменение затрагивает наследование.

8. Практическая проверка

После изменения прав проверьте:

  1. Пользователь с нужной ролью видит объект или модуль.
  2. Пользователь без права VIEW не видит объект в рабочем интерфейсе.
  3. Пользователь без EDIT не может изменить объект.
  4. Пользователь без VIEWRIGHTS не может открыть окно прав.
  5. Для дочерних объектов после изменения наследования выполнена фоновая задача обновления прав.