← Ко всем статьям

Службы каталогов: что это и как они работают

Служба каталога — централизованное хранилище сведений о пользователях, группах и ресурсах организации. Разбираем функции, протоколы, архитектуры и соотношение с провайдером идентичности.

Служба каталога — система, хранящая структурированные сведения об объектах организации: сотрудниках, группах, устройствах, сетевых ресурсах. Это справочник, к которому обращаются другие системы, когда им нужно узнать что-то о пользователе.

Идея в централизации: сведения о сотруднике заводятся один раз и доступны всем системам, вместо того чтобы дублироваться в каждой.

Что умеет служба каталога

Поиск — найти запись по имени, отделу, членству в группе.

Ведение записей — добавление при приёме сотрудника, изменение при переводе, удаление при уходе.

Проверка учётных данных — подтверждение, что предъявленный пароль соответствует записи.

Определение принадлежности — членство в группах, на основании которого другие системы выдают права.

Репликация — копирование данных между серверами ради отказоустойчивости и скорости.

Как устроены данные

Записи организованы иерархически: организация, подразделения, конкретные объекты. У каждой записи есть уникальное имя, отражающее её место в структуре, и набор атрибутов.

Дерево обычно отражает оргструктуру — по отделам или по географии. Выбор структуры важен: перестроить дерево в работающей инфраструктуре сложно, потому что уникальные имена записей меняются, а на них ссылаются другие системы.

Протоколы обращения

LDAP — основной протокол доступа к каталогу: поиск, чтение, изменение записей, проверка учётных данных.

Kerberos — протокол аутентификации на билетах, при котором пароль не передаётся по сети при каждом обращении.

SAML и OIDC — протоколы федеративной аутентификации. К каталогу напрямую не обращаются, но провайдер идентичности может использовать каталог как источник сведений о пользователях.

Каталог и провайдер идентичности

Эти понятия часто смешивают, хотя роли разные.

Каталог отвечает на вопрос «что известно об этом пользователе»: где он работает, в каких группах состоит, какая у него почта.

Провайдер идентичности отвечает на вопрос «этот ли пользователь сейчас входит» и выдаёт приложениям подтверждение.

Типичная схема выглядит так: каталог остаётся справочником, провайдер идентичности берёт из него данные и предоставляет приложениям современный протокол входа. Приложения при этом не обращаются к каталогу напрямую и не видят паролей.

Такое разделение решает главную проблему прямого использования каталога: необходимость передавать пароль пользователя через каждое приложение.

Архитектуры

Централизованная — один каталог на организацию. Просто в управлении, но создаёт единую точку отказа.

Распределённая — несколько связанных каталогов, чаще по географическому признаку. Устойчивее, сложнее в согласовании.

Облачная — каталог как сервис, без собственных серверов. Снимает вопросы обслуживания и доступности, но требует доверия поставщику.

Смешанная — часть данных на своей инфраструктуре, часть в облаке. Распространённый вариант при постепенном переходе.

Проблемы, которые возникают на практике

Данные устаревают. Сотрудник перевёлся, а в каталоге прежний отдел. Системы, опирающиеся на эти данные, выдают неверные права. Нужен ясный ответ на вопрос, кто и когда обновляет сведения.

Дерево не соответствует реальности. Структура, заданная годы назад, перестаёт отражать организацию, а перестроить её дорого.

Избыточные права у служебных записей. Учётные записи, от имени которых приложения обращаются к каталогу, часто получают больше прав, чем нужно.

Каталог как единая точка отказа. Его недоступность останавливает вход во все зависящие системы.

Как это устроено в Keydee

Keydee не требует построения дерева каталога — структура доступа описывается в терминах организаций и ролей:

  • Организация объединяет сотрудников компании; данные разных компаний изолированы.
  • Роли описывают наборы прав внутри организации.
  • Сведения о пользователе хранятся в его профиле и передаются приложениям в токене.
  • Приложения не обращаются к хранилищу напрямую и не видят паролей — они получают подтверждение входа от Keydee.
  • Журнал фиксирует изменения состава и прав.

Если в компании уже есть корпоративный каталог, он может продолжать выполнять роль справочника — это не мешает использовать современный протокол для входа в приложения.

Покажем платформу на вашем сценарии за 30 минут

Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.

Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152

Оставить заявку

Ответим в течение 2 часов в рабочее время