Открыть сервисСервис

Учётный сервис в информационных системах

Учётный сервис (также сервис учётных записей, служба управления учётными записями) — компонент информационной системы или самостоятельное программное решение, предназначенное для создания, хранения, изменения и удаления учётных записей пользователей, а также для управления их атрибутами, правами доступа и состоянием. Учётный сервис выступает связующим звеном между пользователем и прикладными системами: он подтверждает подлинность субъекта (аутентификация), определяет его полномочия (авторизация) и ведёт журнал действий, связанных с учётной записью.

В корпоративной среде учётный сервис часто реализуется как централизованный каталог (например, на основе протокола LDAP) или как служба каталогов, к которой обращаются десятки внутренних приложений. В потребительских интернет-сервисах аналогичную роль выполняют системы управления аккаунтами, обеспечивающие регистрацию, вход, восстановление доступа и привязку внешних идентификаторов.

Назначение и функции

Основная задача учётного сервиса — свести воедино сведения о пользователе и предоставить приложениям единый способ работы с этими сведениями. Типовой набор функций включает:

  • регистрацию новых учётных записей и присвоение уникального идентификатора;
  • хранение атрибутов: логин, отображаемое имя, адрес электронной почты, подразделение, роли;
  • аутентификацию — проверку предъявленных учётных данных (пароль, сертификат, одноразовый код);
  • авторизацию — определение перечня доступных ресурсов и операций;
  • управление жизненным циклом записи: блокировку, деактивацию, удаление;
  • ведение аудита — фиксацию входов, изменений прав и подозрительной активности;
  • поддержку самостоятельного обслуживания: смену пароля, восстановление доступа.

Архитектура и принципы работы

Учётный сервис обычно строится по клиент-серверной модели. Клиентами выступают прикладные системы и сами пользователи, сервером — хранилище учётных данных и логика обработки запросов. Взаимодействие описывается набором протоколов: LDAP для доступа к каталогу, Kerberos для доменной аутентификации, SAML и OpenID Connect для федеративного входа, OAuth 2.0 для делегирования прав.

Ключевые архитектурные принципы:

  1. Единый источник истины. Данные об учётной записи хранятся в одном месте, а приложения получают их по запросу, что исключает расхождения.
  2. Разделение аутентификации и авторизации. Проверка личности и проверка прав выполняются разными механизмами.
  3. Минимизация привилегий. Каждому пользователю выдаётся ровно тот объём прав, который необходим для его задач.
  4. Прослеживаемость. Все значимые операции протоколируются.

Классификация

Учётные сервисы различают по нескольким признакам.

ПризнакВарианты
Масштаблокальные (в пределах одной системы), корпоративные, публичные (для миллионов пользователей)
Модель размещениялокальные серверы, облачные сервисы, гибридные схемы
Способ храненияреляционные базы данных, каталоги LDAP, специализированные хранилища
Тип аутентификациипарольная, многофакторная, беспарольная, на основе сертификатов
Степень централизацииизолированные, федеративные, с единым входом (SSO)

Отдельно выделяют системы управления идентификацией и доступом (IdM/IAM), которые объединяют учётный сервис с инструментами администрирования, синхронизации с кадровыми системами и автоматического назначения ролей.

Технологии и стандарты

Наиболее распространённые технологии, лежащие в основе учётных сервисов:

  • LDAP — протокол доступа к службам каталогов, де-факто стандарт корпоративных каталогов.
  • Active Directory — реализация службы каталогов, широко применяемая в организациях.
  • Kerberos — протокол сетевой аутентификации, использующий тикеты.
  • SAML 2.0 — язык разметки для обмена данными аутентификации между доверенными сторонами.
  • OpenID Connect — слой идентификации поверх OAuth 2.0.
  • RADIUS — протокол централизованной аутентификации для сетевого доступа.

Хранение паролей в учётных сервисах выполняется в виде необратимых хешей с применением соли и медленных функций (bcrypt, Argon2, PBKDF2). Открытое хранение паролей считается недопустимым.

Применение

Учётные сервисы используются практически во всех классах информационных систем:

  • корпоративные сети и домены — единый вход сотрудников в рабочие приложения;
  • интернет-платформы — регистрация и вход пользователей, привязка соцсетей;
  • государственные порталы — идентификация граждан при получении услуг;
  • банковские и платёжные системы — многофакторная аутентификация клиентов;
  • облачные инфраструктуры — управление доступом к виртуальным ресурсам;
  • образовательные платформы — учётные записи учащихся и преподавателей.

В России требования к учётным сервисам в значительной степени определяются законодательством о персональных данных: оператор обязан обеспечивать конфиденциальность сведений, хранить их на территории страны в установленных случаях и уведомлять регулятора об обработке.

Безопасность и риски

Основные угрозы для учётных сервисов — компрометация учётных данных, подбор паролей, фишинг, кража сессионных токенов, атаки на хранилище. Мерами противодействия служат многофакторная аутентификация, ограничение числа попыток входа, блокировка подозрительных сессий, регулярная ротация секретов, мониторинг аномалий.

Отдельный класс проблем связан с «разрастанием» учётных записей: уволенные сотрудники сохраняют доступ, накапливаются неиспользуемые привилегии. Для борьбы с этим применяют автоматическую деактивацию по данным кадровых систем и периодические проверки прав (recertification).

Администрирование

Администратор учётного сервиса выполняет создание и удаление записей, назначение ролей, настройку политик паролей, подключение новых приложений, разбор инцидентов. В крупных организациях эти задачи распределяются между службой поддержки, службой информационной безопасности и владельцами приложений. Автоматизация администрирования достигается за счёт сценариев и интеграции с системами управления персоналом.

Смежные понятия

Учётный сервис тесно связан с управлением идентификацией, единым входом, каталогом пользователей и системами разграничения доступа. В современных архитектурах он нередко реализуется как микросервис с программным интерфейсом (API), что позволяет подключать новые приложения без изменения ядра системы.

Источники: стандарты RFC по LDAP, OAuth 2.0, OpenID Connect и SAML; документация по службам каталогов; материалы по управлению идентификацией и доступом; нормативные акты Российской Федерации о персональных данных.

Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru