Uwierzytelnianie, autoryzacja i rozliczalność
Poznać, jak struktura AAA określa, kto uzyskuje dostęp do systemów, jakie działania może wykonywać oraz jak te działania są rejestrowane.
Uwierzytelnianie, autoryzacja i rozliczalność to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Wprowadzenie do struktury AAA
Struktura AAA jest podstawą kontroli dostępu w całym środowisku. Uwierzytelnianie pyta „kim Państwo są?”, autoryzacja — „co mogą Państwo zrobić?”, a rozliczanie — „co Państwo zrobili?”.
Uwierzytelnianie: potwierdzanie tożsamości
Uwierzytelnianie potwierdza, że są Państwo osobą, za którą się podają — na podstawie czegoś, co Państwo znają, posiadają lub czym są. Połączenie dwóch z tych elementów to MFA, które powstrzymuje większość ataków z użyciem skradzionych haseł.
Popularne metody uwierzytelniania
Popularne metody obejmują rozwiązania od słabych do silnych: hasła, certyfikaty na kartach inteligentnych, bilety Kerberos w Active Directory oraz RADIUS do dostępu do sieci i VPN.
# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a passwordAutoryzacja: dostępne zasoby
Autoryzacja następuje po zalogowaniu i określa, do czego można uzyskać dostęp. Złota zasada to najmniejsze uprawnienia: należy przyznać każdej osobie wyłącznie minimalny dostęp potrzebny do pracy.
# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txtPrzegląd modeli autoryzacji
Trzy modele określają, kto otrzymuje dostęp: DAC pozwala właścicielom udostępniać zasoby, MAC wymusza stosowanie etykiet i poziomów uprawnień, a RBAC przypisuje uprawnienia do ról, ułatwiając skalowanie.
Rozliczanie: śledzenie każdej czynności
Rozliczanie rejestruje działania użytkowników, dzięki czemu można przypisać je konkretnej osobie. To niezaprzeczalność — gdy dzienniki potwierdzają działanie, nie można się go wyprzeć.
# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadowProtokoły RADIUS i TACACS+
Dwa protokoły zapewniają AAA w sieciach. RADIUS korzysta z UDP i jest standardem w sieciach Wi-Fi oraz VPN. TACACS+ korzysta z TCP i szyfruje wszystko — świetnie sprawdza się przy administrowaniu urządzeniami.
Single Sign-On i AAA
Single Sign-On (SSO) pozwala zalogować się raz i uzyskać dostęp do wielu systemów. Ogranicza zmęczenie hasłami i opiera się na zaufaniu między dostawcą tożsamości a każdą aplikacją.
Rozliczalność i niezaprzeczalność
Niezaprzeczalność oznacza, że nie można wyprzeć się wykonanego działania. Łączy uwierzytelnianie (kto) z rozliczaniem (co), a podpisy cyfrowe dodatkowo je zabezpieczają.
Najlepsze praktyki zarządzania dziennikami
Dobre dzienniki muszą być kompletne, odporne na niezauważalne modyfikacje i zsynchronizowane czasowo za pomocą NTP, aby zdarzenia z różnych systemów można było ze sobą zestawić. Należy przechowywać je wystarczająco długo na potrzeby przyszłych dochodzeń.
# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslogAAA w kontroli dostępu do sieci
AAA stanowi podstawę Network Access Control: gdy urządzenie dołącza do sieci, serwer RADIUS je uwierzytelnia, umieszcza we właściwej sieci VLAN, a każda próba dostępu jest rejestrowana.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
Krótkie podsumowanie: uwierzytelnianie potwierdza tożsamość, autoryzacja określa zakres działań, a rozliczanie rejestruje wszystkie czynności. Następnie: niezaprzeczalność i kontrole bezpieczeństwa.
Często zadawane pytania
Czy lekcja „Uwierzytelnianie, autoryzacja i rozliczalność” jest bezpłatna?
Tak — pełny tekst „Uwierzytelnianie, autoryzacja i rozliczalność” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Uwierzytelnianie, autoryzacja i rozliczalność”?
Poznać, jak struktura AAA określa, kto uzyskuje dostęp do systemów, jakie działania może wykonywać oraz jak te działania są rejestrowane. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Uwierzytelnianie, autoryzacja i rozliczalność”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Poufność, integralność i dostępność
- Uwierzytelnianie, autoryzacja i rozliczalność
- Niezaprzeczalność i mechanizmy bezpieczeństwa
- Role i obowiązki w zakresie bezpieczeństwa