Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
36
BezpieczeństwoMicrosoftWindows.Podstawypraktyczne
towjakimzakresie.Danewejściowetegoprocesutoinformacjeskładowanewrepo-
zytoriumautoryzacji,zarządzaneprzezpunktyPAP.JednostkiTSIzapewniające
usługipodejmowaniadecyzjizwiązanychzautoryzacjąnazywanepunktamiPDP
(PolicyDecisionPoint).
Zaegzekwowanieautoryzacjiodpowiedzialnyjestmenedżerzasobów,którypil-
nuje,abydecyzjepodejmowanewsprawieautoryzacjibyłyprawidłowowykonywane.
Innymisłowytoonjestodpowiedzialnyzato,abyużytkownikuzyskałdostępdo
zasobualbozostałzatrzymany.JednostkiTSIzapewniająceusługiegzekwowania
autoryzacjinazywanepunktamiPEP(PolicyEnforcementPoint).
Wewczesnychwersjachrozproszonychaplikacjiklient/serwerkażdaaplikacja
miałaswojąwłasnąbazędanychautoryzacji,samapodejmowaładecyzjezwiązane
zautoryzacjąisamaegzekwowałaichwykonywanie.Nietrzebachybanikogoprzeko-
nywać,żewtakimśrodowiskuutworzenieiutrzymywaniespójnychzasadautoryzacji
byłoniezwykletrudne.
Pierwszymkrokiemwkierunkucentralizacjiusługautoryzacjibyłapierwszage-
neracjasieciowychsystemówoperacyjnych(ang.networkoperatingsystems,NOS)
3,
któracentralizowałapośrednikówautoryzacji(obiektów,takichjakgrupyiprawa)
wbaziedanych.Ponieważegzekwowanieautoryzacjibardzoczęstojestściślezwią-
zanezdanąaplikacją,aplikacjewdalszymciągupodejmowałydecyzjezwiązane
zautoryzacją.Pozatymuprawnienianadalbyłyskładowanewbazachdanychautory-
zacjiposzczególnychaplikacji.ŚrodowiskaMicrosoftzawierająmnóstwotegotypu
przykładów.Decyzjaotym,czyużytkownikmożeuzyskaćdostępdoautonomicznej
stacjiroboczejXP,jestpodejmowanaprzezlokalnyurządzabezpieczeńtejstacji.
PodobniedecyzjaodostępiedobazydanychSQLServerjestpodejmowanaprzezsam
serwerbazodanowy.
Abyułatwićtworzenieuprawnieńdoaplikacjiizachowaćwdanymśrodowisku
ichspójnośćzwielomaróżnymibazamidanychautoryzacjiimenedżeramizasobów,
twórcyoprogramowaniazaczęlitworzyćsystemydostarczania(ang.provisioning
systems).WkontekściewarstwyTSI,systemydostarczaniaczęściąinfrastruktury
zarządzaniazabezpieczeniamiizostanąomówionewpodrozdziale1.4.4.
Kolejneprzesunięciewstronęcentralizacjiusługautoryzacjinastąpiłowchwili
pojawieniasięnarynkusystemówzarządzaniadostępemdosieci(WAMS),wktórych
scentralizowanopodejmowaniedecyzjizwiązanychzautoryzacją.Wniektórychpro-
duktachscentralizowanorównieżegzekwowanieautoryzacji.SystemyWAMSzostały
dokładniejomówionewpodrozdziale1.4.2.
Kolejneetapyprzechodzeniazezdecentralizowanychdoscentralizowanych
usługzostałyzilustrowanenarysunku1.4.
3Sieciowesystemyoperacyjnepierwszejgeneracjidzisiajwpowszechnymużyciu.Do
kategoriitejzaliczasięrównieżrodzinęsystemówoperacyjnychdlafirmWindows2000.