प्राधिकरण (Authorization)
प्राधिकरण सफल प्रमाणीकरण के बाद उपयोगकर्ता को संसाधनों (फ़ाइलों, डेटा, फ़ंक्शंस) तक पहुंच के कुछ अधिकारों और अनुमतियों को प्रदान करने की प्रक्रिया है। यह निर्धारित करता है कि सिस्टम में आपको ठीक क्या करने की अनुमति है: पढ़ना, संपादित करना, हटाना या केवल देखना।
विषय सूची
सरल शब्दों में प्राधिकरण क्या है
प्राधिकरण उपयोगकर्ता द्वारा सफलतापूर्वक प्रमाणीकरण (पहचान की पुष्टि) पार करने के बाद उसकी पहुंच अधिकारों की जांच करने की प्रक्रिया है। यदि प्रमाणीकरण प्रश्न का उत्तर देता है "आप कौन हैं?", तो प्राधिकरण प्रश्न का उत्तर देता है "आपको क्या करने की अनुमति है?"।
एक कार्यालय की कल्पना करें जिसमें अलग-अलग कमरे हों। प्रमाणीकरण तब है जब आप प्रवेश द्वार पर बैज दिखाते हैं (आप साबित करते हैं कि आप एक कर्मचारी हैं)। प्राधिकरण तब है जब सिस्टम जांचता है कि आप किन कमरों में प्रवेश कर सकते हैं: लेखा विभाग, सर्वर कक्ष या केवल अपना विभाग। भले ही आप एक कर्मचारी हों, आपके अलग-अलग अधिकार हो सकते हैं।
पहचान सत्यापन कैसे होता है, इसके बारे में प्रमाणीकरण लेख में पढ़ें।
प्राधिकरण कैसे काम करता है
प्राधिकरण प्रक्रिया में तीन मुख्य चरण शामिल हैं (स्रोत में चार सूचीबद्ध हैं):
- पहचान सत्यापन (पहले ही पार): उपयोगकर्ता ने सफलतापूर्वक प्रमाणीकरण पार कर लिया है।
- पहुंच अनुरोध: उपयोगकर्ता एक क्रिया करने का प्रयास करता है (फ़ाइल खोलना, ईमेल भेजना, सेटिंग्स बदलना)।
- अधिकार जांच: सिस्टम अनुरोधित क्रिया की तुलना उपयोगकर्ता के अधिकारों (भूमिका, समूह, पहुंच नीतियां) से करता है।
- अनुमति या अस्वीकृति: यदि अधिकार मौजूद हैं, तो क्रिया की जाती है। यदि नहीं, तो उपयोगकर्ता को एक पहुंच त्रुटि प्राप्त होती है।
प्राधिकरण और प्रमाणीकरण के बीच अंतर
| विशेषता | प्रमाणीकरण | प्राधिकरण |
|---|---|---|
| मुख्य प्रश्न | आप कौन हैं? | आपको क्या करने की अनुमति है? |
| क्रिया | पहचान की पुष्टि | पहुंच अधिकारों का निर्धारण |
| क्रम | हमेशा पहले आता है | प्रमाणीकरण के बाद आता है |
| तरीके | पासवर्ड, कोड, बायोमेट्रिक्स | अधिकार, भूमिकाएं, पहुंच स्तर |
| उदाहरण | लॉगिन और पासवर्ड दर्ज करना | दस्तावेज़ को संपादित करने या केवल पढ़ने की क्षमता |
पहचान पुष्टि के तरीकों के बारे में बहु-कारक प्रमाणीकरण (MFA) लेख में पढ़ें।
प्राधिकरण मॉडल
- RBAC (रोल-आधारित एक्सेस कंट्रोल): भूमिकाओं के आधार पर पहुंच। अधिकार प्रत्येक उपयोगकर्ता को अलग से नहीं, बल्कि भूमिकाओं (व्यवस्थापक, प्रबंधक, कर्मचारी) को सौंपे जाते हैं। एक उपयोगकर्ता अपनी भूमिका के अधिकार प्राप्त करता है। सबसे लोकप्रिय मॉडल।
- ABAC (विशेषता-आधारित एक्सेस कंट्रोल): विशेषताओं के आधार पर पहुंच। अधिकार उपयोगकर्ता की विशेषताओं (पद, विभाग, पहुंच समय, भू-स्थान) पर निर्भर करते हैं। अधिक लचीला, लेकिन जटिल मॉडल।
- DAC (विवेकाधीन एक्सेस कंट्रोल): विवेकाधीन पहुंच नियंत्रण। संसाधन का स्वामी अपने विवेक से तय करता है कि किसे पहुंच देनी है।
- MAC (अनिवार्य एक्सेस कंट्रोल): अनिवार्य पहुंच नियंत्रण। अधिकार केंद्रीय रूप से सौंपे जाते हैं (आमतौर पर सरकारी प्रणालियों में)।
पहुंच अधिकारों के कॉन्फ़िगरेशन के बारे में एक्सेस कंट्रोल लेख में पढ़ें।
प्राधिकरण का उपयोग कहां होता है
- वेबसाइटें और अनुप्रयोग: यह निर्धारित करना कि उपयोगकर्ता क्या सामग्री देखता है। एक साधारण उपयोगकर्ता अपना पेज देखता है, एक व्यवस्थापक नियंत्रण पैनल देखता है।
- कॉर्पोरेट प्रणालियां: दस्तावेजों, फ़ोल्डरों, प्रोग्रामों तक पहुंच। एक एकाउंटेंट वित्त देखता है, एक डेवलपर कोड देखता है।
- क्लाउड सेवाएं: क्लाउड स्टोरेज, परियोजनाओं, डेटाबेस तक पहुंच का विभाजन।
- एपीआई: एंडपॉइंट्स तक पहुंच अधिकारों की जांच (उदाहरण के लिए, एक सार्वजनिक एपीआई सभी के लिए उपलब्ध है, एक निजी केवल अधिकृत उपयोगकर्ताओं के लिए)।
- ऑपरेटिंग सिस्टम: फ़ाइलों को पढ़ने, लिखने और निष्पादित करने के अधिकार।
जीवन में प्राधिकरण का उदाहरण
आप एक कॉर्पोरेट पोर्टल में लॉगिन करते हैं:
- पहचान: आप अपना लॉगिन दर्ज करते हैं (उदाहरण के लिए, ivanov)।
- प्रमाणीकरण: आप अपना पासवर्ड दर्ज करते हैं — सिस्टम जांचता है कि यह वास्तव में आप हैं।
- प्राधिकरण: सिस्टम Active Directory में आपकी भूमिका की जांच करता है। यदि आप "व्यवस्थापक" हैं — आप सभी अनुभाग देखते हैं। यदि "कर्मचारी" — केवल आपका व्यक्तिगत खाता और साझा दस्तावेज़।
कॉर्पोरेट प्रणालियों के बारे में एडीआईएस लेख में पढ़ें।
अक्सर पूछे जाने वाले प्रश्न
सरल शब्दों में प्राधिकरण क्या है?
प्राधिकरण सिस्टम में लॉगिन करने के बाद उपयोगकर्ता के अधिकारों की जांच है। यह प्रश्न का उत्तर देता है "आपको क्या करने की अनुमति है?"। उदाहरण के लिए, अपने ईमेल में लॉगिन करने के बाद, आप अपने पत्र पढ़ सकते हैं, लेकिन दूसरों के नहीं। लॉगिन कैसे होता है, इसके बारे में प्रमाणीकरण लेख में पढ़ें।
प्रमाणीकरण और प्राधिकरण के बीच क्या अंतर है?
प्रमाणीकरण "आप कौन हैं?" है (पहचान सत्यापन, पासवर्ड से लॉगिन)। प्राधिकरण "आपको क्या करने की अनुमति है?" है (अधिकार सत्यापन, फ़ाइलों और फ़ंक्शंस तक पहुंच)। प्रमाणीकरण हमेशा पहले आता है, प्राधिकरण दूसरे स्थान पर। अधिक जानकारी के लिए प्रमाणीकरण लेख पढ़ें।
कौन सा प्राधिकरण मॉडल सबसे लोकप्रिय है?
RBAC (रोल-आधारित एक्सेस कंट्रोल) — भूमिकाओं के आधार पर पहुंच। अधिकार भूमिकाओं (व्यवस्थापक, प्रबंधक, कर्मचारी) को सौंपे जाते हैं, प्रत्येक उपयोगकर्ता को अलग से नहीं। यह प्रबंधन के लिए सरल और सुविधाजनक है। अधिकारों के कॉन्फ़िगरेशन के बारे में एक्सेस कंट्रोल लेख में पढ़ें।
पहले क्या आता है: प्राधिकरण या प्रमाणीकरण?
प्रमाणीकरण हमेशा पहले आता है — आप साबित करते हैं कि आप कौन हैं (पासवर्ड दर्ज करते हैं)। उसके बाद ही सिस्टम आपके अधिकारों की जांच करता है (प्राधिकरण)। प्रमाणीकरण के बिना, प्राधिकरण असंभव है। प्रक्रियाओं के बारे में प्रमाणीकरण लेख में पढ़ें।
सरल शब्दों में RBAC क्या है?
RBAC (रोल-आधारित एक्सेस कंट्रोल) एक प्राधिकरण मॉडल है जहां पहुंच अधिकार व्यक्तियों को नहीं, बल्कि भूमिकाओं को सौंपे जाते हैं। उदाहरण के लिए, सभी "व्यवस्थापक" फ़ाइलें हटा सकते हैं, जबकि सभी "कर्मचारी" केवल उन्हें पढ़ सकते हैं। यदि एक कर्मचारी को व्यवस्थापक बना दिया जाता है, तो उन्हें स्वचालित रूप से नए अधिकार मिल जाते हैं। पहुंच अधिकारों के बारे में एक्सेस कंट्रोल लेख में पढ़ें।
«सूचना सुरक्षा» में अन्य शर्तें
क्या यह जानकारी उपयोगी थी?
आज ही अपने नेटवर्क की सुरक्षा करें
एक अनुरोध छोड़ें — हमारे सूचना सुरक्षा विशेषज्ञ आपको प्राधिकरण (authorization) का चयन, कॉन्फ़िगरेशन और अपनी अवसंरचना में एकीकरण करने में मदद करेंगे। हम आपके डेटा को खतरों से सुरक्षित रखेंगे।