यह वेबसाइट कुकीज़ का उपयोग करती है। साइट ब्राउज़ करना जारी रखकर आप इन फ़ाइलों के उपयोग की सहमति देते हैं।

प्राधिकरण (Authorization)

सूचना सुरक्षा

प्राधिकरण सफल प्रमाणीकरण के बाद उपयोगकर्ता को संसाधनों (फ़ाइलों, डेटा, फ़ंक्शंस) तक पहुंच के कुछ अधिकारों और अनुमतियों को प्रदान करने की प्रक्रिया है। यह निर्धारित करता है कि सिस्टम में आपको ठीक क्या करने की अनुमति है: पढ़ना, संपादित करना, हटाना या केवल देखना।

सरल शब्दों में प्राधिकरण क्या है

प्राधिकरण उपयोगकर्ता द्वारा सफलतापूर्वक प्रमाणीकरण (पहचान की पुष्टि) पार करने के बाद उसकी पहुंच अधिकारों की जांच करने की प्रक्रिया है। यदि प्रमाणीकरण प्रश्न का उत्तर देता है "आप कौन हैं?", तो प्राधिकरण प्रश्न का उत्तर देता है "आपको क्या करने की अनुमति है?"।

OAuth 2.0 — प्राधिकरण प्रोटोकॉल के भागीदार OAuth के चार भागीदार: रिसोर्स ओनर (उपयोगकर्ता), क्लाइंट (पहुँच का अनुरोध करने वाला एप्लिकेशन), प्राधिकरण सर्वर (Google, VK) और रिसोर्स सर्वर (API जो डेटा प्रदान करता है)। 45. OAuth — भागीदार रिसोर्स ओनर (उपयोगकर्ता) क्लाइंट (एप्लिकेशन) प्राधिकरण सर्वर (Google, VK) रिसोर्स सर्वर (API)
प्राधिकरण (Authorization) — पद आरेख

एक कार्यालय की कल्पना करें जिसमें अलग-अलग कमरे हों। प्रमाणीकरण तब है जब आप प्रवेश द्वार पर बैज दिखाते हैं (आप साबित करते हैं कि आप एक कर्मचारी हैं)। प्राधिकरण तब है जब सिस्टम जांचता है कि आप किन कमरों में प्रवेश कर सकते हैं: लेखा विभाग, सर्वर कक्ष या केवल अपना विभाग। भले ही आप एक कर्मचारी हों, आपके अलग-अलग अधिकार हो सकते हैं।

पहचान सत्यापन कैसे होता है, इसके बारे में प्रमाणीकरण लेख में पढ़ें।

प्राधिकरण कैसे काम करता है

प्राधिकरण प्रक्रिया में तीन मुख्य चरण शामिल हैं (स्रोत में चार सूचीबद्ध हैं):

  1. पहचान सत्यापन (पहले ही पार): उपयोगकर्ता ने सफलतापूर्वक प्रमाणीकरण पार कर लिया है।
  2. पहुंच अनुरोध: उपयोगकर्ता एक क्रिया करने का प्रयास करता है (फ़ाइल खोलना, ईमेल भेजना, सेटिंग्स बदलना)।
  3. अधिकार जांच: सिस्टम अनुरोधित क्रिया की तुलना उपयोगकर्ता के अधिकारों (भूमिका, समूह, पहुंच नीतियां) से करता है।
  4. अनुमति या अस्वीकृति: यदि अधिकार मौजूद हैं, तो क्रिया की जाती है। यदि नहीं, तो उपयोगकर्ता को एक पहुंच त्रुटि प्राप्त होती है।

प्राधिकरण और प्रमाणीकरण के बीच अंतर

विशेषताप्रमाणीकरणप्राधिकरण
मुख्य प्रश्नआप कौन हैं?आपको क्या करने की अनुमति है?
क्रियापहचान की पुष्टिपहुंच अधिकारों का निर्धारण
क्रमहमेशा पहले आता हैप्रमाणीकरण के बाद आता है
तरीकेपासवर्ड, कोड, बायोमेट्रिक्सअधिकार, भूमिकाएं, पहुंच स्तर
उदाहरणलॉगिन और पासवर्ड दर्ज करनादस्तावेज़ को संपादित करने या केवल पढ़ने की क्षमता

पहचान पुष्टि के तरीकों के बारे में बहु-कारक प्रमाणीकरण (MFA) लेख में पढ़ें।

प्राधिकरण मॉडल

  • RBAC (रोल-आधारित एक्सेस कंट्रोल): भूमिकाओं के आधार पर पहुंच। अधिकार प्रत्येक उपयोगकर्ता को अलग से नहीं, बल्कि भूमिकाओं (व्यवस्थापक, प्रबंधक, कर्मचारी) को सौंपे जाते हैं। एक उपयोगकर्ता अपनी भूमिका के अधिकार प्राप्त करता है। सबसे लोकप्रिय मॉडल।
  • ABAC (विशेषता-आधारित एक्सेस कंट्रोल): विशेषताओं के आधार पर पहुंच। अधिकार उपयोगकर्ता की विशेषताओं (पद, विभाग, पहुंच समय, भू-स्थान) पर निर्भर करते हैं। अधिक लचीला, लेकिन जटिल मॉडल।
  • DAC (विवेकाधीन एक्सेस कंट्रोल): विवेकाधीन पहुंच नियंत्रण। संसाधन का स्वामी अपने विवेक से तय करता है कि किसे पहुंच देनी है।
  • MAC (अनिवार्य एक्सेस कंट्रोल): अनिवार्य पहुंच नियंत्रण। अधिकार केंद्रीय रूप से सौंपे जाते हैं (आमतौर पर सरकारी प्रणालियों में)।

पहुंच अधिकारों के कॉन्फ़िगरेशन के बारे में एक्सेस कंट्रोल लेख में पढ़ें।

प्राधिकरण का उपयोग कहां होता है

  • वेबसाइटें और अनुप्रयोग: यह निर्धारित करना कि उपयोगकर्ता क्या सामग्री देखता है। एक साधारण उपयोगकर्ता अपना पेज देखता है, एक व्यवस्थापक नियंत्रण पैनल देखता है।
  • कॉर्पोरेट प्रणालियां: दस्तावेजों, फ़ोल्डरों, प्रोग्रामों तक पहुंच। एक एकाउंटेंट वित्त देखता है, एक डेवलपर कोड देखता है।
  • क्लाउड सेवाएं: क्लाउड स्टोरेज, परियोजनाओं, डेटाबेस तक पहुंच का विभाजन।
  • एपीआई: एंडपॉइंट्स तक पहुंच अधिकारों की जांच (उदाहरण के लिए, एक सार्वजनिक एपीआई सभी के लिए उपलब्ध है, एक निजी केवल अधिकृत उपयोगकर्ताओं के लिए)।
  • ऑपरेटिंग सिस्टम: फ़ाइलों को पढ़ने, लिखने और निष्पादित करने के अधिकार।

जीवन में प्राधिकरण का उदाहरण

आप एक कॉर्पोरेट पोर्टल में लॉगिन करते हैं:

  1. पहचान: आप अपना लॉगिन दर्ज करते हैं (उदाहरण के लिए, ivanov)।
  2. प्रमाणीकरण: आप अपना पासवर्ड दर्ज करते हैं — सिस्टम जांचता है कि यह वास्तव में आप हैं।
  3. प्राधिकरण: सिस्टम Active Directory में आपकी भूमिका की जांच करता है। यदि आप "व्यवस्थापक" हैं — आप सभी अनुभाग देखते हैं। यदि "कर्मचारी" — केवल आपका व्यक्तिगत खाता और साझा दस्तावेज़।

कॉर्पोरेट प्रणालियों के बारे में एडीआईएस लेख में पढ़ें।

स्रोत: Authorization on Wikipedia

अक्सर पूछे जाने वाले प्रश्न

सरल शब्दों में प्राधिकरण क्या है?

प्राधिकरण सिस्टम में लॉगिन करने के बाद उपयोगकर्ता के अधिकारों की जांच है। यह प्रश्न का उत्तर देता है "आपको क्या करने की अनुमति है?"। उदाहरण के लिए, अपने ईमेल में लॉगिन करने के बाद, आप अपने पत्र पढ़ सकते हैं, लेकिन दूसरों के नहीं। लॉगिन कैसे होता है, इसके बारे में प्रमाणीकरण लेख में पढ़ें।

प्रमाणीकरण और प्राधिकरण के बीच क्या अंतर है?

प्रमाणीकरण "आप कौन हैं?" है (पहचान सत्यापन, पासवर्ड से लॉगिन)। प्राधिकरण "आपको क्या करने की अनुमति है?" है (अधिकार सत्यापन, फ़ाइलों और फ़ंक्शंस तक पहुंच)। प्रमाणीकरण हमेशा पहले आता है, प्राधिकरण दूसरे स्थान पर। अधिक जानकारी के लिए प्रमाणीकरण लेख पढ़ें।

कौन सा प्राधिकरण मॉडल सबसे लोकप्रिय है?

RBAC (रोल-आधारित एक्सेस कंट्रोल) — भूमिकाओं के आधार पर पहुंच। अधिकार भूमिकाओं (व्यवस्थापक, प्रबंधक, कर्मचारी) को सौंपे जाते हैं, प्रत्येक उपयोगकर्ता को अलग से नहीं। यह प्रबंधन के लिए सरल और सुविधाजनक है। अधिकारों के कॉन्फ़िगरेशन के बारे में एक्सेस कंट्रोल लेख में पढ़ें।

पहले क्या आता है: प्राधिकरण या प्रमाणीकरण?

प्रमाणीकरण हमेशा पहले आता है — आप साबित करते हैं कि आप कौन हैं (पासवर्ड दर्ज करते हैं)। उसके बाद ही सिस्टम आपके अधिकारों की जांच करता है (प्राधिकरण)। प्रमाणीकरण के बिना, प्राधिकरण असंभव है। प्रक्रियाओं के बारे में प्रमाणीकरण लेख में पढ़ें।

सरल शब्दों में RBAC क्या है?

RBAC (रोल-आधारित एक्सेस कंट्रोल) एक प्राधिकरण मॉडल है जहां पहुंच अधिकार व्यक्तियों को नहीं, बल्कि भूमिकाओं को सौंपे जाते हैं। उदाहरण के लिए, सभी "व्यवस्थापक" फ़ाइलें हटा सकते हैं, जबकि सभी "कर्मचारी" केवल उन्हें पढ़ सकते हैं। यदि एक कर्मचारी को व्यवस्थापक बना दिया जाता है, तो उन्हें स्वचालित रूप से नए अधिकार मिल जाते हैं। पहुंच अधिकारों के बारे में एक्सेस कंट्रोल लेख में पढ़ें।

«सूचना सुरक्षा» में अन्य शर्तें

क्या यह जानकारी उपयोगी थी?

सूचना सुरक्षा वापस

प्राधिकरण (Authorization)

प्राधिकरण सफल प्रमाणीकरण के बाद उपयोगकर्ता को संसाधनों (फ़ाइलों, डेटा, फ़ंक्शंस) तक पहुंच के कुछ अधिकारों और अनुमतियों को प्रदान करने की प्रक्रिया है। यह निर्धारित करता है कि सिस्टम में आपको ठीक क्या करने की अनुमति है: पढ़ना, संपादित करना, हटाना या केवल देखना।

श्रेणी में शर्तें 47
संबंधित शर्तें 4

आज ही अपने नेटवर्क की सुरक्षा करें

एक अनुरोध छोड़ें — हमारे सूचना सुरक्षा विशेषज्ञ आपको प्राधिकरण (authorization) का चयन, कॉन्फ़िगरेशन और अपनी अवसंरचना में एकीकरण करने में मदद करेंगे। हम आपके डेटा को खतरों से सुरक्षित रखेंगे।

गारंटीशुदा परिणाम
आपके बजट के लिए चयन
व्यापक दृष्टिकोण
प्रमाणित विशेषज्ञ

या हमसे संपर्क करें:

+7 (499) 238-01-32 sales@fintech.ru

सुबह 9:00 बजे से शाम 6:00 बजे तक खुला