Введение
Мы продолжаем рассматривать средства безопасности в Pangolin, и на этот раз поговорим о механизме защиты от привилегированных пользователей.
О чем данный модуль?
- Кто такие привилегированные пользователи и как обеспечивается контроль доступа в рамках системы ролей Pangolin;
- Настройка защиты от привилегированных пользователей и управление ею;
- Включение защиты данных с KMS;
- Защитное преобразование паролей и хранимых данных.
Привилегированные пользователи
В работе с СУБД к привилегированным пользователям относятся:
- администратор БД
db_admin(обладает привилегиями суперпользователя); - администратор ОС;
- администратор резервного копирования;
- администратор безопасности.
Администратор безопасности
Данная независимая роль sec_admin_role предназначена для контроля действий пользователей, в том числе привилегированных. При наличии особых прав в операционной системе, к объектам БД администратор безопасности доступа не имеет.
Ввод данной роли в СУБД Pangolin позволяет не допускать единоличный доступ к конфиденциальным данным или изменению настроек безопасности и прав.
Администратор безопасности может быть создан только другим администратором безопасности, а значит их может быть несколько – для этого просто создаются отдельные учетные записи.
Администратор безопасности участвует в:
- установке и настройке кластера;
- создании и настройке записи администратора безопасности;
- удалении учетной записи администратора безопасности;
- создании и удалении политики защиты в БД;
- создании и настройке технической учетной записи приложения в БД через политику;
- изъятии привилегий учетной записи приложения, выданных через политику;
- удалении учетной записи приложения в БД;
- изменении пароля защищаемой учетной записи в БД;
- помещении объектов БД под защиту;
- изъятии объектов БД из-под защиты.
Итак, СУБД Pangolin обеспечивает контроль доступа к защищаемым элементам системы на основе системы ролей. В следующих разделах мы изучим этот механизм и поработаем с ним на практике.