Autenticazione, autorizzazione e accounting
Apprendere come il framework AAA controlla chi accede ai sistemi, quali operazioni può eseguire e come vengono tracciate le attività
Autenticazione, autorizzazione e accounting è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Introduzione al framework AAA
Il framework AAA gestisce il controllo degli accessi ovunque. L'autenticazione chiede "chi è Lei?", l'autorizzazione chiede "che cosa può fare?" e l'accounting chiede "che cosa ha fatto?"
Autenticazione: dimostrare la propria identità
L'autenticazione dimostra che Lei è chi dichiara di essere, usando qualcosa che conosce, possiede o è. La combinazione di due di questi elementi è la MFA e blocca la maggior parte degli attacchi basati su password sottratte.
Metodi di autenticazione comuni
I metodi comuni vanno da quelli più deboli a quelli più solidi: password, certificati su smart card, ticket Kerberos in Active Directory e RADIUS per l'accesso alla rete e alle VPN.
# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a passwordAutorizzazione: a cosa può accedere
L'autorizzazione avviene dopo l'accesso e stabilisce a quali risorse può accedere. La regola d'oro è il principio del privilegio minimo: concedere solo l'accesso minimo necessario a ciascuna persona.
# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txtPanoramica dei modelli di autorizzazione
Tre modelli stabiliscono chi ottiene l'accesso: il DAC consente ai proprietari di condividere, il MAC impone etichette e livelli di autorizzazione e l'RBAC associa le autorizzazioni ai ruoli, facilitando la scalabilità.
Accounting: registrare ogni azione
L'accounting registra le attività degli utenti, così le azioni possono essere ricondotte a una persona. Questo è il non ripudio: non possono negarle quando i log ne forniscono la prova.
# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadowProtocolli RADIUS e TACACS+
Due protocolli supportano l'AAA per le reti. RADIUS usa UDP ed è lo standard per Wi-Fi e VPN. TACACS+ usa TCP e crittografa tutto: è ideale per l'amministrazione dei dispositivi.
Single Sign-On e AAA
Il Single Sign-On (SSO) consente di effettuare l'accesso una sola volta e raggiungere molti sistemi. Riduce la fatica legata alle password e si basa sulla fiducia tra un identity provider e ciascuna applicazione.
Responsabilità e non ripudio
Il non ripudio significa che non può negare un'azione che ha compiuto. Combina autenticazione (chi) e accounting (che cosa), mentre le firme digitali lo rendono particolarmente solido.
Procedure consigliate per la gestione dei log
Dei buoni log devono essere completi, a prova di manomissione e sincronizzati con NTP, in modo che gli eventi siano allineati tra i sistemi. Li conservi abbastanza a lungo per eventuali indagini future.
# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslogAAA nel controllo degli accessi alla rete
L'AAA supporta il Network Access Control: quando un dispositivo si connette, viene autenticato da un server RADIUS, inserito nella VLAN corretta e ogni tentativo viene registrato.
Verifica rapida
Verifichi la Sua comprensione dei concetti CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
Riepilogo: l'autenticazione dimostra l'identità, l'autorizzazione stabilisce che cosa si può fare e l'accounting registra tutto. Prossimo argomento: non ripudio e controlli di sicurezza.
Domande Frequenti
La lezione «Autenticazione, autorizzazione e accounting» è gratuita?
Sì — il testo completo di «Autenticazione, autorizzazione e accounting» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Autenticazione, autorizzazione e accounting»?
Apprendere come il framework AAA controlla chi accede ai sistemi, quali operazioni può eseguire e come vengono tracciate le attività Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Autenticazione, autorizzazione e accounting»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Riservatezza, integrità e disponibilità
- Autenticazione, autorizzazione e accounting
- Non ripudio e controlli di sicurezza
- Ruoli e responsabilità nella sicurezza