0Pricing
Cloud & IT Cert Prep · Lekcja

Uwierzytelnianie, autoryzacja i rozliczalność

Poznać, jak struktura AAA określa, kto uzyskuje dostęp do systemów, jakie działania może wykonywać oraz jak te działania są rejestrowane.

Uwierzytelnianie, autoryzacja i rozliczalność to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Wprowadzenie do struktury AAA

Struktura AAA jest podstawą kontroli dostępu w całym środowisku. Uwierzytelnianie pyta „kim Państwo są?”, autoryzacja — „co mogą Państwo zrobić?”, a rozliczanie — „co Państwo zrobili?”.

Uwierzytelnianie: potwierdzanie tożsamości

Uwierzytelnianie potwierdza, że są Państwo osobą, za którą się podają — na podstawie czegoś, co Państwo znają, posiadają lub czym są. Połączenie dwóch z tych elementów to MFA, które powstrzymuje większość ataków z użyciem skradzionych haseł.

Popularne metody uwierzytelniania

Popularne metody obejmują rozwiązania od słabych do silnych: hasła, certyfikaty na kartach inteligentnych, bilety Kerberos w Active Directory oraz RADIUS do dostępu do sieci i VPN.

# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a password

Autoryzacja: dostępne zasoby

Autoryzacja następuje po zalogowaniu i określa, do czego można uzyskać dostęp. Złota zasada to najmniejsze uprawnienia: należy przyznać każdej osobie wyłącznie minimalny dostęp potrzebny do pracy.

# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txt

Przegląd modeli autoryzacji

Trzy modele określają, kto otrzymuje dostęp: DAC pozwala właścicielom udostępniać zasoby, MAC wymusza stosowanie etykiet i poziomów uprawnień, a RBAC przypisuje uprawnienia do ról, ułatwiając skalowanie.

Rozliczanie: śledzenie każdej czynności

Rozliczanie rejestruje działania użytkowników, dzięki czemu można przypisać je konkretnej osobie. To niezaprzeczalność — gdy dzienniki potwierdzają działanie, nie można się go wyprzeć.

# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadow

Protokoły RADIUS i TACACS+

Dwa protokoły zapewniają AAA w sieciach. RADIUS korzysta z UDP i jest standardem w sieciach Wi-Fi oraz VPN. TACACS+ korzysta z TCP i szyfruje wszystko — świetnie sprawdza się przy administrowaniu urządzeniami.

Single Sign-On i AAA

Single Sign-On (SSO) pozwala zalogować się raz i uzyskać dostęp do wielu systemów. Ogranicza zmęczenie hasłami i opiera się na zaufaniu między dostawcą tożsamości a każdą aplikacją.

Rozliczalność i niezaprzeczalność

Niezaprzeczalność oznacza, że nie można wyprzeć się wykonanego działania. Łączy uwierzytelnianie (kto) z rozliczaniem (co), a podpisy cyfrowe dodatkowo je zabezpieczają.

Najlepsze praktyki zarządzania dziennikami

Dobre dzienniki muszą być kompletne, odporne na niezauważalne modyfikacje i zsynchronizowane czasowo za pomocą NTP, aby zdarzenia z różnych systemów można było ze sobą zestawić. Należy przechowywać je wystarczająco długo na potrzeby przyszłych dochodzeń.

# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslog

AAA w kontroli dostępu do sieci

AAA stanowi podstawę Network Access Control: gdy urządzenie dołącza do sieci, serwer RADIUS je uwierzytelnia, umieszcza we właściwej sieci VLAN, a każda próba dostępu jest rejestrowana.

Szybkie sprawdzenie

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

Krótkie podsumowanie: uwierzytelnianie potwierdza tożsamość, autoryzacja określa zakres działań, a rozliczanie rejestruje wszystkie czynności. Następnie: niezaprzeczalność i kontrole bezpieczeństwa.

Często zadawane pytania

Czy lekcja „Uwierzytelnianie, autoryzacja i rozliczalność” jest bezpłatna?

Tak — pełny tekst „Uwierzytelnianie, autoryzacja i rozliczalność” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Uwierzytelnianie, autoryzacja i rozliczalność”?

Poznać, jak struktura AAA określa, kto uzyskuje dostęp do systemów, jakie działania może wykonywać oraz jak te działania są rejestrowane. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Uwierzytelnianie, autoryzacja i rozliczalność”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Poufność, integralność i dostępność
  2. Uwierzytelnianie, autoryzacja i rozliczalność
  3. Niezaprzeczalność i mechanizmy bezpieczeństwa
  4. Role i obowiązki w zakresie bezpieczeństwa
← Powrót do Cloud & IT Cert Prep