Перейти к основному содержимому

Введение

Мы продолжаем рассматривать средства безопасности в Pangolin, и на этот раз поговорим о механизме защиты от привилегированных пользователей.

О чем данный модуль?​

  • Кто такие привилегированные пользователи и как обеспечивается контроль доступа в рамках системы ролей Pangolin;
  • Настройка защиты от привилегированных пользователей и управление ею;
  • Включение защиты данных с KMS;
  • Защитное преобразование паролей и хранимых данных.

Привилегированные пользователи​

В работе с СУБД к привилегированным пользователям относятся:

  • администратор БД db_admin (обладает привилегиями суперпользователя);
  • администратор ОС;
  • администратор резервного копирования;
  • администратор безопасности.

Администратор безопасности​

Данная независимая роль sec_admin_role предназначена для контроля действий пользователей, в том числе привилегированных. При наличии особых прав в операционной системе, к объектам БД администратор безопасности доступа не имеет.

Ввод данной роли в СУБД Pangolin позволяет не допускать единоличный доступ к конфиденциальным данным или изменению настроек безопасности и прав.

Администратор безопасности может быть создан только другим администратором безопасности, а значит их может быть несколько – для этого просто создаются отдельные учетные записи.

Администратор безопасности участвует в:

  • установке и настройке кластера;
  • создании и настройке записи администратора безопасности;
  • удалении учетной записи администратора безопасности;
  • создании и удалении политики защиты в БД;
  • создании и настройке технической учетной записи приложения в БД через политику;
  • изъятии привилегий учетной записи приложения, выданных через политику;
  • удалении учетной записи приложения в БД;
  • изменении пароля защищаемой учетной записи в БД;
  • помещении объектов БД под защиту;
  • изъятии объектов БД из-под защиты.

Итак, СУБД Pangolin обеспечивает контроль доступа к защищаемым элементам системы на основе системы ролей. В следующих разделах мы изучим этот механизм и поработаем с ним на практике.

Подведем итоги​

Вопрос 1

Найдите среди предложенных вариантов всех привилегированных пользователей:

Вопрос 2

Выберите все корректные утверждения: