Службы каталогов: что это и как они работают
Служба каталога — централизованное хранилище сведений о пользователях, группах и ресурсах организации. Разбираем функции, протоколы, архитектуры и соотношение с провайдером идентичности.
Служба каталога — система, хранящая структурированные сведения об объектах организации: сотрудниках, группах, устройствах, сетевых ресурсах. Это справочник, к которому обращаются другие системы, когда им нужно узнать что-то о пользователе.
Идея в централизации: сведения о сотруднике заводятся один раз и доступны всем системам, вместо того чтобы дублироваться в каждой.
Что умеет служба каталога
Поиск — найти запись по имени, отделу, членству в группе.
Ведение записей — добавление при приёме сотрудника, изменение при переводе, удаление при уходе.
Проверка учётных данных — подтверждение, что предъявленный пароль соответствует записи.
Определение принадлежности — членство в группах, на основании которого другие системы выдают права.
Репликация — копирование данных между серверами ради отказоустойчивости и скорости.
Как устроены данные
Записи организованы иерархически: организация, подразделения, конкретные объекты. У каждой записи есть уникальное имя, отражающее её место в структуре, и набор атрибутов.
Дерево обычно отражает оргструктуру — по отделам или по географии. Выбор структуры важен: перестроить дерево в работающей инфраструктуре сложно, потому что уникальные имена записей меняются, а на них ссылаются другие системы.
Протоколы обращения
LDAP — основной протокол доступа к каталогу: поиск, чтение, изменение записей, проверка учётных данных.
Kerberos — протокол аутентификации на билетах, при котором пароль не передаётся по сети при каждом обращении.
SAML и OIDC — протоколы федеративной аутентификации. К каталогу напрямую не обращаются, но провайдер идентичности может использовать каталог как источник сведений о пользователях.
Каталог и провайдер идентичности
Эти понятия часто смешивают, хотя роли разные.
Каталог отвечает на вопрос «что известно об этом пользователе»: где он работает, в каких группах состоит, какая у него почта.
Провайдер идентичности отвечает на вопрос «этот ли пользователь сейчас входит» и выдаёт приложениям подтверждение.
Типичная схема выглядит так: каталог остаётся справочником, провайдер идентичности берёт из него данные и предоставляет приложениям современный протокол входа. Приложения при этом не обращаются к каталогу напрямую и не видят паролей.
Такое разделение решает главную проблему прямого использования каталога: необходимость передавать пароль пользователя через каждое приложение.
Архитектуры
Централизованная — один каталог на организацию. Просто в управлении, но создаёт единую точку отказа.
Распределённая — несколько связанных каталогов, чаще по географическому признаку. Устойчивее, сложнее в согласовании.
Облачная — каталог как сервис, без собственных серверов. Снимает вопросы обслуживания и доступности, но требует доверия поставщику.
Смешанная — часть данных на своей инфраструктуре, часть в облаке. Распространённый вариант при постепенном переходе.
Проблемы, которые возникают на практике
Данные устаревают. Сотрудник перевёлся, а в каталоге прежний отдел. Системы, опирающиеся на эти данные, выдают неверные права. Нужен ясный ответ на вопрос, кто и когда обновляет сведения.
Дерево не соответствует реальности. Структура, заданная годы назад, перестаёт отражать организацию, а перестроить её дорого.
Избыточные права у служебных записей. Учётные записи, от имени которых приложения обращаются к каталогу, часто получают больше прав, чем нужно.
Каталог как единая точка отказа. Его недоступность останавливает вход во все зависящие системы.
Как это устроено в Keydee
Keydee не требует построения дерева каталога — структура доступа описывается в терминах организаций и ролей:
- Организация объединяет сотрудников компании; данные разных компаний изолированы.
- Роли описывают наборы прав внутри организации.
- Сведения о пользователе хранятся в его профиле и передаются приложениям в токене.
- Приложения не обращаются к хранилищу напрямую и не видят паролей — они получают подтверждение входа от Keydee.
- Журнал фиксирует изменения состава и прав.
Если в компании уже есть корпоративный каталог, он может продолжать выполнять роль справочника — это не мешает использовать современный протокол для входа в приложения.
Покажем платформу на вашем сценарии за 30 минут
Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.
Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152