Базовые концепции IBM Lotus Domino 6/6.5

Модель безопасности Notes/Domino

Показывать лекцию целиком

В процессе развертывания системы Notes/Domino необходимо обеспечить соответствующий доступ к ее ресурсам. Доступ к ресурсам сервера и рабочего места клиента контролируется с помощью процесса, который называется аутентификация (authentication). На уровне баз данных за безопасность отвечают таблицы управления доступом (Access Control Lists).

Терминология Domino

В таблице приведен ряд терминов и определений, характеризующих важные компоненты модели безопасности Domino:

Термин Описание
Иерархическое именование ( Hierarchical naming ) Система именования, действующая совместно с ID-файлами Notes и отражающая связь имен объектов и заверителей в организации.
Домен ( Domain ) Совокупность серверов и клиентов, использующих единый каталог Domino. Основное назначение – маршрутизация электронной почты.
Организация ( Organization ) Объект, позволящий пользователям и серверам аутентифицироваться. Основное назначение – обеспечение безопасности.
Организационное подразделение ( Organizational Unit (OU) ) Обычно – это департамент организации.
Каталог Domino ( Domino Directory ) Центральная база данных домена Domino, информацию о пользователях, серверах, группах и конфигурационных параметрах окружения Domino.
Таблица управления доступом ( Access control list (ACL) ) Список пользователей базы данных (кроме имен пользователей может содержать имена серверов Domino и групп), управляемый администратором.
ID-файлы (пользователя, сервера, заверителя) ( IDs (User, Server, Certifier) ) Присваивается каждому пользователю и серверу в процессе регистрации и содержит электронную печать заверителя.

Что такое домены (Domains) и организации (Organizations) Domino

Домены Domino

Домен Domino – это совокупность серверов и клиентов, использующих единый каталог Domino. Основное назначение доменов Domino – маршрутизация электронной почты. Имя домена – это, обычно, имя компании.

Существует несколько сценариев установки доменов Domino в одной организации.

Многодоменная структура

Такой сценарий обычно используется, когда в крупной корпорации имеется несколько независимых организационных подразделений. Все серверы и пользователи находятся в одной организации Domino, но каждое подразделение управляет своим собственным каталогом Domino.

Однако, он имеет ряд недостатков:

  • многодоменную структуру труднее обслуживать, поскольку управление децентрализовано;
  • для адресации и шифрования почты в организации для каждого домена необходимо поддерживать реплики каталогов Domino других доменов;
  • при внесении изменений в конфигурации их необходимо выполнять для каждого каталога Domino.
  • Один Domino домен для всей организации

    При таком сценарии регистрация пользователей и серверов происходит в общем для домена каталоге Domino.

    Преимущества: такой структурой проще управлять; упрощается адресация почты; оптимизируется передача почты внутри домена; отсутствуют проблемы с шифрованием почты ввиду того, что публичные ключи всех пользователей из каталога Domino доступны всем в домене.

    Организации Domino

    Организация Domino определяет схему иерархического именования объектов в окружении Domino. Основное назначение организаций Domino – это обеспечение безопасности. Имя организации может быть таким же, как и имя домена.

    ID-файл заверителя уровня организации Domino (organization certifier ID) – это специальный файл, который создается в момент установки и конфигурации первого сервера в компании.

    Он находится на самом верху иерархии и используется для сертификации ресурсов всей инфраструктуры.

    Администраторы могут использовать ID-файл заверителя уровня организации для регистрации пользоватей, серверов и других заверителей.

    Что такое иерархическая схема именования (Hierarchical Naming)

    В системе Domino используется иерархическое именование объектов, базирующееся на стандарте X.500, которое гарантирует уникальность имен пользователей и серверов во всей сети.

    Иерархическое именование объектов связывает их имена с соответствующими заверителями организации.

    В таблице представлены компоненты иерархической системы именования объектов:

    Компонент Описание Допустимое количество символов Необходимость использования
    Имя пользователя или сервера (Common Name ( CN )) Полное имя пользователя или сервера максимум 80 Да
    Название организационного подразделения(Organizational Unit Name ( OU )) Обычно – это название департамента организации или географического места расположения до 32 на OU Нет
    Название организации (Organization Name ( O )) Обычно – это название компании от 3 до 64 Да
    Страна (Country ( C )) Двухбуквенное сокращение названия страны по стандарту ISO от 0 до 2 Нет

    Формат иерархического имени объекта такой:

    CN/OU1/OU2/OU3/OU4/O/C

    Например, Sarah Forbes/Toronto/Acme/CA

    Общие рекомендации

    При создании иерархических имен объектов не используйте символы пробела в названиях таких компонентов, как:

  • имя сервера;
  • название организации;
  • название организационного подразделения.
  • Пример использования иерахической схемы именования объектов

    Два пользователя с одинаковыми именами, Marcus Frank, являются сотрудниками компании Worldwide Corporation. Один из них работает в депараменте Sales регионального представительства East, другой в департаменте Human Resources регионального представительства West.

    Иллюстрация демонстрирует, как благодаря иерархической системе именования объектов могут быть распознаны два сотрудника с одинаковыми именами.

    Определение названий организационных подразделений

    Иерархическое имя объекта может включать в себя от одного до четырех уровней организационных подразделений. На практике рекомендуется использовать тот минимум уровней структуры, который требуется для обеспечения уникальности именования объектов.

    При разработке иерархической системы именования в компании необходимо принимать во внимание следующее:

    Критерий Описание
    Место расположения (Location) Желательно использовать отдельное организационное подразделение для каждого места расположения отделения компании. Упрощает выполнение задач администрирования серверов и пользователей.
    Департамент (Department) Желательно использовать отдельное организационное подразделение для каждого департамента
    Рабочие группы (Work groups) Организационные подразделения на уровне рабочих групп чаще всего используются для распознавания объектов с одинаковыми именами в пределах департамента.

    Общие рекомендации

    При планировании названий организационных подразделений учитывайте следующие рекомендации:

  • короткие и понятные названия упрощают управление;
  • создание отдельных организационных подразделений для серверов упрощает их администрирование;
  • при возможности, используйте не более трех уровней иерархии организационных подразделений.
  • Определение названий серверов

    Планируйте названия серверов так, чтобы избежать в дальнейшем их переименования.

    Название сервера Domino должно быть коротким и информативным; желательно, чтобы оно отображало выполняемые им функции, например, почтовые серверы в подразделении West компании WWCorp могут назваться: WestMail01, WestMail02, WestMail03 и т.д.

    Определение имен пользователей

    Обычно, имя пользователя Notes состоит из имени и фамилии сотрудника. Это имя используется для адресации внутренней почты и формирования интернет-адреса.

    В таблице приведены примеры именования пользователей Notes:

    Тип Cинтакс Пример
    Адресация почты Domino (Domino mail addressing) Firstname Lastname/OU2/OU1/O@Domain Maria Lopez/Sales/East/WWCorp@WWCorp
    Адресация почты Интернет (Internet Mail addressing) username@company.com, где username – это:
  • FirstinitialLastname
  • Firstname_Lastname.
  • MLopez@wwcorp.com
  • Maria_Lopez@wwcorp.com
  • Очень важно правильно спланировать иерархическую схему именования в компании, так как она является базой системы безопасности Domino.

    Обзор безопасности сервера Domino

    Получение доступа к ресурсам системы Domino осуществляется следующим образом: сначала процесс аутентификации устанавливает доверительные отношения между двумя объектами, например, клиентом и сервером, а затем происходит проверка доступа к информации.

    Сертификаты, ID-файлы и иерархия организации

    Процесс аутентификации контролируется сертификатами, идентифицирующими объект, который подключается к серверу. Сертификат – это уникальная электронная печать, которая хранится в ID-файле пользователя или сервера.

    ID-файл заверителя (certifier ID) – это файл, который создается при регистрации организации и ее подразделения и служит для генерации сертификатов.

    Типы сертификатов

    Существует два типа сертификатов:

  • Сертификаты Notes: хранятся в ID-файлах пользователей и серверов.
  • Сертификаты Internet (X.509): позволяют осуществлять доступ к серверу через SSL-аутентификацию и шифровать сообщения электронной почты; могут храниться в ID-файлах.
  • Что такое ID-файл

    ID-файл создается в процессе регистрации пользователя или сервера и содержит уникальную информацию, идентифицирующую его владельца в процессе доступа к ресурсам системы Notes/Domino.

    Для аутентификации каждый из объектов (например, сервер и клиент) должны иметь общий сертификат. Общим называется такой сертификат, который был выдан нескольким объектам одним и тем же заверителем Domino или заверителем Интернет.

    Уровень Настройки безопасности
    Сервер Конфигурационные параметры сервера Domino разрешающие или запрещающие доступ клиентам Notes, веб-клиентам и другим серверам Domino.
    Папки Domino Таблица управления доступом к папке
    Агенты LotusScript/Java Конфигурационные параметры сервера Domino
    Веб-страница Параметры безопасности веб-сервера Domino
    База данных и ее элементы Таблица управления доступом к базе данных (Access control lists ( ACLs )) и использование шифрования на уровне полей.

    Большинство параметров, контролирующих доступ на уровне сервера Domino, хранятся в документе его учетной записи на закладке Security (Безопасность).

    Контроль доступа к компонентам системы Domino

    Иллюстрация демонстрирует, как осуществляется контроль доступа к определенным компонентам системы Domino:

    Этап Описание
    1 Аутентификация клиента на уровне сервера.
    2 Проверка ограничений доступа клиента на уровне сервера.
    3 Проверка ограничений доступа клиента на уровне папки Domino.
    4 Проверка ограничений доступа клиента на уровне базы данных.
    5 Проверка ограничений доступа клиента на уровне элемента базы данных: представления, формы, документа.
    6 Проверка ограничений доступа клиента на уровне поля.

    Контроль доступа к серверу с использованием групп

    Группа – это список пользователей и/или серверов, которому назначено имя. Группы создаются и обслуживаются администраторами в каталоге Domino.

    Типы групп

    Тип группы зависит от ее назначения.

    Тип Назначение
    Многоцелевая ( Multi-purpose ) Является группой по умолчанию и используется в большинстве случаев, например, для управления доступом и электронной почты.
    Только управление доступом ( Access Control List only ) Используется только для проверки прав доступа к серверам Domino и базам данных
    Только почта ( Mail only ) Используется только для целей электронной почты.
    Только серверы ( Servers only ) Используется для документов подключения.
    Только запрет доступа ( Deny List only ) Используется только для запрета доступа к серверам.

    Примечание: Документы групп такого типа отображаются в отдельном представлении и доступны только администраторам.

    Для доступа к ресурсам системы Notes/Domino можно также использовать уровни иерархии.

    Например, если необходимо дать доступ к базе данных всем пользователям организационного подразделения /East/WWCorp, то в таблицу управления доступом достаточно добавить запись в виде */East/WWCorp и указать для нее необходимые права.

    Таблица управления доступом к базе данных (Access control lists)

    В таблице представлены уровни доступа к базе данных:

    Уровень доступа Права пользователя Права сервера
    Нет доступа ( No Access ) Доступ к базе данных запрещен. Доступ к базе данных запрещен (за исключением специальной категории документов для общего доступа).
    Корреспондент ( Depositor ) Имеет возможность создавать документы в базе данных, но не может их просматривать, редактировать и удалять. Не может выполнять репликацию базы данных.

    Примечание: Такой уровень доступа серверам обычно не назначается.

    Читатель ( Reader ) Имеет возможность просматривать документы базы данных, но не может создавать, редактировать или удалять их. Может выполнять одностороннюю репликацию (только прием изменений).

    Минимальный уровень доступа для получения данных.

    Автор ( Author ) Имеет возможность создавать и просматривать документы базы данных. Может редактировать документы при условии, что в них определены поля типа "Авторы". Может реплицировать новые документы, но не может модифицировать существующие.

    Минимальный уровень доступа для отправки данных.

    Примечание: Такой уровень доступа серверам обычно не назначается.

    Редактор ( Editor ) Имеет возможность создавать, просматривать и редактировать все документы базы данных. Может реплицировать все документы.
    Разработчик ( Designer ) Имеет возможность модифицировать структуру базы данных, но не может управлять доступом к базе данных или удалять ее. Может реплицировать все документы и элементы структуры.
    Управляющий ( Manager ) Может выполнять все операции с базой данных. Может реплицировать все документы, элементы структуры и таблицу управления доступом.

    Параметры безопасности клиента Notes

    Для защиты рабочей станции можно указать различные уровни доступа для пользователей или других держателей сертификатов, выполняющих программы Notes. Так, например, имеется возможность предоставить полные права доступа администратору Domino, ограничив при этом доступ на выполнение анонимных макросов.

    По умолчанию, операции для программ, кодов и формул, не указанные в таблице управления действиями, не могут быть выполнены на рабочей станции без отображения диалогового окна "Оповещение системы защиты".

    Однако, если базы данных созданы с помощью стандартных шаблонов Notes и подписаны с помощью учетной записи "Lotus Notes Template Development/Lotus Notes", то в них программы выполняются всегда.

    Таблица управления действиями

    Таблица управления действиями — это средство, позволяющее определять, какие операции для программ, созданных другими пользователями, могут выполняться на рабочей станции.

    Вернуться к учебному плану