Портал №1 по управлению цифровыми
и информационными технологиями

Единая платформа вместо «зоопарка» систем: как RBAC и ABAC помогают разграничивать доступ к данным

Одна из распространенных проблем крупных компаний и сервис-провайдеров — необходимость разграничения доступа к данным для различных подразделений и/или юридических лиц. Особенно актуальна эта задача для холдингов, где разные подразделения и юридические лица используют общую ИТ-инфраструктуру, а также для сервис-провайдеров, которые обслуживают нескольких клиентов.

Современная модель управления доступом позволяет решить эту задачу за счет сочетания RBAC (Role-Based Access Control) — ролевого управления доступом — и ABAC (Attribute-Based Access Control) — управления доступом на основе атрибутов и именно эта гибридная модель реализована в ITSM-системе Altevics. Такой подход позволяет разным командам, подразделениям и юридическим лицам работать в единой системе, при этом каждый пользователь получает доступ только к тем данным и функциям, которые ему положены.

Как это работает на практике

Представим ИТ-интегратора, который обслуживает десятки клиентов. При использовании отдельных систем для каждого заказчика приходится разворачивать и администрировать несколько инсталляций. При работе в единой платформе доступ можно разграничить с помощью ролей и атрибутов.

Например, роль определяет, какие действия доступны пользователю, а атрибуты — с какими объектами он может работать. Доступ к заявкам, конфигурационным единицам или статьям базы знаний может зависеть от принадлежности объекта к конкретному клиенту, договору или организации.

В результате сотрудник клиента «А» работает с данными своей организации и не получает доступ к информации клиента «Б», даже если у обоих пользователей одинаковая роль, например «Инженер».

Тот же принцип применим внутри холдинга. Разные подразделения — например, ИТ и HR — могут работать в одной платформе, не создавая отдельные информационные контуры для каждого типа обращений. HR-специалисты обрабатывают запросы, связанные с персоналом, а сотрудники ИТ — инциденты и запросы на обслуживание. При этом подразделения могут использовать общие справочники сотрудников, организационной структуры и площадок, сохраняя необходимые ограничения доступа к рабочим данным.

В чем преимущества такого подхода

  1. Снижение совокупной стоимости владения (TCO).
    Вместо нескольких отдельных инсталляций для ИТ, HR, АХО или разных клиентов можно использовать единую платформу. Это позволяет сократить затраты на лицензирование, инфраструктуру и администрирование, а также избежать дублирования настроек и интеграций.
  2. Управляемое разграничение доступа.
    Политики доступа задаются не только через роли, но и с учетом атрибутов пользователей и объектов. Это позволяет формализовать требования к конфиденциальности данных и снизить зависимость от ручного контроля доступа.
  3. Единое окно для пользователей.
    Сотрудникам не приходится работать с несколькими порталами и запоминать разные точки входа. Пользователь работает в единой платформе и получает доступ только к тем сервисам, данным и функциям, которые соответствуют его роли и области ответственности.
  4. Единые справочники и данные.
    Общие данные — например, информация о сотрудниках, организационной структуре, подразделениях и местоположениях — могут использоваться всеми процессами. Это снижает риск расхождений между несколькими системами и необходимости поддерживать одинаковые справочники в разных местах.
  5. Масштабирование без разрастания ИТ-ландшафта.
    Подключение нового подразделения, юридического лица или клиента не обязательно означает развертывание отдельной системы. В зависимости от архитектуры и требований достаточно настроить необходимые роли, атрибуты, политики доступа и справочные данные.

Единая платформа — разные контуры доступа

Сочетание RBAC и ABAC позволяет использовать одну платформу для разных подразделений, юридических лиц и клиентов, не отказываясь от необходимого разграничения доступа.

Вместо того чтобы создавать отдельную систему для каждого нового контура, можно масштабировать единую платформу за счет настройки ролей и политик доступа. Это упрощает администрирование, сокращает количество разрозненных решений и позволяет развивать ИТ-ландшафт без постоянного увеличения числа систем.

Запросить демонстрацию Altevics


Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

DevOps
Kanban
ITSM
ITIL
PRINCE2
Agile
Lean
TOGAF
ITAM