BI Consult Desktop Logo BI Consult Mobile Logo
  • Russian BI Исследование российских bi
  • Перейти на Fine BI
  • Контакты
  • +7 812 334-08-01
    +7 499 608-13-06
  • Отправить сообщение
  • Главная
  • Продукты Эксперт-BI
    • Дистрибуция
    • Розничная торговля
    • Производство
    • Операторы связи
    • Страхование
    • Банки
    • Лизинг
    • Логистика
    • Нефтегазовый сектор
    • Медицина
    • Сеть ресторанов
    • E-Commerce
    • Сельское хозяйство
    • Энергетика
    • FMCG
    • Девелоперы
    • Маркетплейсы
    • Пищевая промышленность
    • Фармацевтика
    • Построение Data Platform
    • Цифровая трансформация
    • Управление по KPI
    • Финансы
    • Продажи
    • Склад
    • HR
    • Маркетинг
    • Внутренний аудит
    • Категорийный менеджмент
    • S&OP и FP&A
    • Геоаналитика
    • Цепочки поставок (SCM)
    • AutoML
    • Process Mining
    • IBP
    • ИТ (CIO)
    • Закупки
  • Платформы
    • Системы бизнес-анализа (BI)
    • Интегрированное бизнес-планирование (IBP)
    • Хранилища данных (DWH / Lakehouse)
    • Каталоги данных (Data Catalog)
    • Системы ETL и ELT
    • AI / Исскуственный интеллект
    • Шина данных (ESB)
    • Система управления мастер-данными (MDM)
    • Семантический слой
  • Услуги
    • Переход на отечественные BI и DWH системы
    • Консалтинг
    • Пилотный проект
    • Обучение и сертификация
    • Бесплатное обучение
    • Поддержка
    • Технические задания
    • Сбор требований для проекта внедрения BI-системы
    • CI/CD для DWH
    • Аудит BI приложений и DWH
    • Выделенная команда
    • Настойка и поддержка баз данных
    • Разработка BI Стратегии
    • Styleguide для BI-системы
    • Как выбрать BI-систему
  • Курсы
    • Учебный курс Информационная грамотность (Data Literacy)
    • Учебный курс для бизнес-аналитиков
    • Учебный курс для системных аналитиков
    • Учебный курс по Data Governance
    • Учебный курс Как стать CDO
    • Учебный курс Современная архитектура хранилища данных
    • Учебный курс по Fine BI
    • Учебный курс по FineReport
    • Учебный курс по DWH
    • Учебный курс по Data Science (ML, AI)
    • Учебный курс по PostgreSQL
    • Учебный курс по Greenplum
    • Учебный курс по Apache Airflow и NiFi
    • Учебный курс по Open-source BI
    • Учебный курс по ClickHouse
    • Учебный курс по DataLens
    • Учебный курс по Loginom
    • Учебный курс по Modus BI и ETL
    • Учебный курс по Visiology
    • Учебный курс по dbt (Data Build Tool)
  • Компания
    • Руководство
    • Новости
    • Клиенты
    • Карьера
    • Скачать
    • Контакты

BI

  • FineBI
  • FineReport
  • FineDataLink
  • FineChatBI (FineAI)
  • Коннекторы данных из 1С в BI
  • Airflow / Nifi
  • Visiology
  • PIX BI
  • Modus BI
  • Yandex.DataLens
  • Open-source BI: Superset/Metabase
  • Luxms BI
  • AW BI + Alpha BI
  • FlyBI + Форсайт. Аналитическая Платформа
  • Loginom
  • Триафлай
  • AI / Исскуственный интеллект
  • Optimacros
  • Навигатор BI
  • Семантический слой

СУБД

  • Arenadata
  • ClickHouse
  • Greenplum
  • Postgres Professional
  • TData

Другое

  • Построение Data Platform
    • Аналитическое хранилище данных
    • Data Lake и Data Engineering
    • Подробнее про Data Lake
    • Внедрение Lakehouse
      • Apache Doris
      • StarRocks
      • Trino
    • Миграция витрин из пропиетарных DWH на новый стек
    • Учебный курс "Современная архитектура хранилища данных"
Главная » Курсы по системам бизнес-анализа и методологии » Учебный курс по DataLens » Yandex DataLens On Premise » Двухуровневая модель прав доступа в DataLens Enterprise

Двухуровневая модель прав доступа в DataLens Enterprise

DataLens On Premise предоставляет корпоративную версию платформы с детализированной моделью прав доступа, поддерживающей разделение ответственности между глобальными администраторами и пользователями, работающими с конкретными активами в рамках проектов. Двухуровневая модель, реализованная в DataLens Enterprise, объединяет централизованный контроль доступа на уровне идентификации и аутентификации с гибкими локальными политиками доступа к ресурсам и данным. Это позволяет не только защищать информационные активы, но и масштабировать рабочие процессы аналитики в больших организациях, где требования к безопасности и соответствию регламентированы многочисленными регуляторами и внутренними политиками.

В данной главе рассмотрены концептуальные основы двухуровневой модели, затем

  • архитектура и технологические решения, набор сценариев внедрения и наилучшие практики эксплуатации. Особое внимание уделено интеграции с внешними IdP, механизмам управления доступом к проектам, дашбордам и источникам данных, а также подходам к аудиту и соответствию. Приведены принципы проектирования политик доступа, жизненного цикла миграции прав и типичных ошибок на пути к выкладке устойчивой и безопасной аналитической среды.

  • Краткое содержание главы

  • Архитектура двухуровневой модели: глобальные роли, локальные права на активы и взаимодействие между уровнями.

  • Интеграция идентификации и управления доступом: IdP, SCIM, SSO, управление группами и пользователями.

  • Управление доступом к ресурсам и данным: проекты, дашборды, источники данных, политики доступа и режимы ограничения.

  • Реализация политик и процессы миграции: цикл разработки политик, тестирование, переход на новые правила.

  • Эксплуатация, аудит и безопасность: мониторинг, журналирование, соответствие стандартам и практики защиты.

     

Архитектура двухуровневой модели

Двойная структура прав доступа в DataLens Enterprise опирается на разделение ответственности между двумя уровнями. Уровень 1

  • глобальные политики и роли администраторов системы, уровень 2

  • локальные политики доступа к конкретным активам внутри проектов. Это обеспечивает централизованный контроль за безопасностью и в то же время гибкость на уровне бизнес-единиц.

  • Уровень 1: Глобальные роли и политики

  • Управление пользователями и группами на уровне всей платформы.

  • Определение базовых ролей администратора, оператора, аналитика и зрителя.

  • Определение глобальных правил, касающихся аутентификации, интеграции IdP и provisioning.

  • Уровень 2: Прав доступа к активам внутри проектов

  • Контроль доступа к проектам, дашбордам, источникам данных и самим данным.

  • Разграничение доступа на уровне коллекций активов и их наследование.

  • Введение механизмов ограничения на уровне данных, включая политики и атрибуты.

Архитектурно двухуровневую модель поддерживают следующие компоненты:

  • Identity Provider (IdP)
  • внешняя аутентификация и единая точка входа через OAuth 2.0/OpenID Connect или SAML.
  • Управление учетными данными и группами
  • синхронизация групп через SCIM, миграция пользователей и групп, карты ролей в DataLens.
  • Политика доступа
  • центральный механизм определения разрешений на уровне ресурсов и данных.
  • Enforcement Point
  • точки применения политик в сервисах DataLens (визуализация, источники данных, API).

Почему это важно: уровень глобальных политик обеспечивает единообразие и соответствие корпоративной стратегии безопасности, тогда как уровень активов позволяет бизнес-подразделениям оперативно настраивать режим работы с конкретными данными и дашбордами. Такой подход снижает риски чрезмерного доступа и упрощает аудит изменений.

 

Принципы построения RBAC и ABAC в DataLens

  • Ролевой доступ (RBAC) задаёт набор разрешений для ролей, которые присваиваются пользователям и группам. При этом роли могут быть связаны с конкретными активами через контекст проекта.
  • Атрибутно-ориентированный доступ (ABAC) дополняет RBAC атрибутами пользователя, контекста запроса и состояния активов. Например, атрибутами могут служить департамент, класс данных, уровень секретности или срок действия.
  • Наследование и ограничение: разрешения, назначенные на уровень проекта, могут наследоваться активами внутри проекта; ограничения на уровне данных или групповых политик позволяют быстро адаптировать доступ под новые требования.
  • Прозрачность и аудируемость: все изменения политик и присвоения ролей фиксируются в журналах аудита, обеспечивая возможность обратной прослеживаемости.

     

Протоколы и интеграции

  • Аутентификация и авторизация по протоколам OAuth 2.0 / OpenID Connect и SAML обеспечивают совместимость с современными IdP (напр., IdP от крупных поставщиков и локальные решения).
  • SCIM применяется для автоматического управления пользователями и группами в DataLens на основе изменений в IdP или HR-системах.
  • LDAP/AD может служить источником подтверждения учетных данных и групп для локальной инфраструктуры.
  • Взаимодействие между уровнями контролируется через политики, которые принимают решения на PDP и применяются через PEP в сервисах DataLens.

     

Идентификация и управление доступом

Идентификация выступает отправной точкой модели: пользователь должен быть корректно аутентифицирован и отнесён к соответствующим группам, после чего система принимает решение о допустимых действиях в рамках конкретного контекста.

  • Интеграция IdP

  • DataLens On Premise поддерживает SSO через OpenID Connect или SAML, что позволяет бесшовно подключать сотрудников к корпоративной среде.

  • Прямая интеграция с IdP обеспечивает единые правила добычи и обновления учётных данных, управление сроками действия паролей и многофакторную аутентификацию.

  • Provisioning и управление пользователями

  • SCIM-интеграции упрощают создание и обновление учётных записей, групп и прав. В случаях изменений в оргструктуре обновления могут распространяться автоматически.

  • Уровень глобальных политик определяет базовые условия доступа, а уровень активов уточняет набор прав внутри проектов.

  • Роли и группы

  • Группы отображаются в DataLens как набор контекстуальных разрешений. Это обеспечивает масштабируемость в больших организациях, где количество пользователей достигает тысяч.

  • Важной практикой является чёткая документация ролей и периодический аудит соответствий, чтобы не возникало «молчащих» пользователей с устаревшими правами.

     

Безопасность сессий и аутентификационные практики

  • Управление сроками действия и обновлением токенов, настройка Refresh Token Policy для балансировки безопасности и удобства.
  • Механизмы выхода и аннулирования сессий при смене статуса пользователя (например, увольнение, изменение роли).
  • Мониторинг аномалий входа и многофакторной аутентификации, интеграция с SIEM для корреляции событий.

     

Управление доступом к ресурсам и данным

Далее следует рассмотреть, как реализуется доступ к конкретным активам DataLens: проектам, дашбордам и источникам данных, а также какие политики применяются на уровне данных.

  • Структура активов и ограничения

  • Организация

  • на верхнем уровне задаёт общий набор правил и контекст безопасной эксплуатации.

  • Проекты

  • контейнер бизнес-единиц; внутри проекта находятся источники данных, дашборды и коллекции визуализаций.

  • Активы внутри проекта могут иметь собственные политики доступа, независимые от глобальных правил.

  • Политики доступа к активам

  • Доступ к проекту может быть ограничен ролью Viewer/Editor/Admin, но и на уровне дашборда или источника данных можно определить специфические разрешения.

  • Для источников данных поддерживаются режимы просмотра данных и редактирования конфигураций Connection, а также ограничения на уровне таблиц/полей (field-level security) в рамках возможностей источника.

  • Управление данными и их безопасность

  • В DataLens Enterprise могут применяться политики на уровне данных (ABAC), которые ограничивают доступ к определённой чувствительной информации в зависимости от атрибутов пользователя и контекста.

  • В отдельных случаях может применяться ограничение по количеству возвращаемых строк или по фильтрам на уровне запросов к источнику, что обеспечивает минимизацию риска переразглашения данных.

     

Управление политиками на уровне проектов

  • Проекты служат единице декларирования разрешений, что упрощает администрирование и снижает риск ошибок миграции прав между проектами.
  • Наследование прав от уровня проекта к активам внутри проекта ускоряет внедрение и упрощает администрирование.

     

Учет аудита и соответствия

  • В каждом запроса к данным фиксируются сведения об авторизованном пользователе, применённых политиках и источнике данных.
  • Журналы аудита позволяют восстанавливать траекторию доступа, подтверждать соответствие внутренним политикам и внешним требованиям.

     

Реализация политик доступа и процессы миграции

Этапы внедрения двухуровневой модели в DataLens Enterprise требуют дисциплинированного подхода к проектированию, тестированию и внедрению политик.

  • Проектирование политик

  • Разделение задач между глобальными и локальными политиками в явной форме: какие права доступны на уровне платформы и какие

  • на уровне активов.

  • Определение атрибутов данных и контекста, которые будут использоваться для ABAC: департамент, уровень секретности, регион, применяемые сроки хранения и т.д.

  • Тестирование политик

  • Виртуальный тестовый окружение должно имитировать реальные сценарии использования: от обычного чтения до операций редактирования и администрирования.

  • Проверка поведения в случаях изменения ролей, выхода сотрудников и смены контекста данных.

  • Миграция прав

  • Поступательное внедрение новых политик с поэтапной миграцией: сначала тестовые группы, затем пилотные подразделения, затем массовая миграция.

  • Резервирование и откат: наличие планов по восстановлению старых политик при выявлении некорректной работы новой схемы.

  • Изменение процессов и управление изменениями

  • Ввод регламента обработки изменений политик: заявка на изменение,, тестирование, регламентированный срок внедрения.

  • Обучение администраторов и персонала бизнес-подразделений новым правилам и инструментам.

     

Инструменты и сценарии поддержки внедрения

  • Консоли управления политиками доступа в DataLens позволяют централизованно описывать роли, политики и привязки к активам.
  • Интеграция с IdP и SCIM обеспечивает автоматизацию управления пользователями и обновление прав при изменениях в организации.
  • Включение аудита и мониторинга в каждую фазу жизненного цикла политик помогает обнаруживать несанкционированные попытки доступа и несоответствия политик.

     

Эксплуатация, аудит и безопасность

Эксплуатация двухуровневой модели требует регулярного мониторинга, анализа журналов и обновления политик в соответствии с изменениями в регуляторах и бизнес-требованиях.

  • Мониторинг и аудит

  • Непрерывный сбор данных об аутентификации, авторизации, доступах к проектам и активам.

  • Аналитика по типичным паттернам доступа: нормальные профили vs. аномальная активность, например резкие всплески входов из необычных географических точек.

  • Безопасность данных

  • Шифрование данных как в состоянии хранения, так и в передаче между компонентами DataLens и источниками данных.

  • Минимизация доступа: по умолчанию ограничение прав до минимально необходимого набора, периодический пересмотр прав.

  • Соответствие и управление изменениями

  • Нормативные требования внутри организации и внешние регуляторы диктуют необходимость регулярного аудита доступа и документирования политик.

  • Внутренние регламенты предусматривают периодические проверки и обновления политик в зависимости от рисков и бизнес-контекста.

     

 

Key takeaways

  • Двухуровневая модель прав доступа в DataLens Enterprise обеспечивает баланс между централизованным управлением и локальными требованиями бизнес-единиц.
  • Глобальные политики и роли сочетаются с локальными правами на проекты и активы, что упрощает администрирование и снижает риск утечки данных.
  • Интеграция с IdP через SSO/SAML, OAuth/OpenID Connect и SCIM обеспечивает единый учет пользователей и централизованное управление группами и правами.
  • Политики доступа могут сочетать RBAC и ABAC, что позволяет гибко адаптироваться к контексту данных и ролям сотрудников.
  • Практики миграции политик, тестирования и аудита являются ключом к успешному внедрению: они позволяют минимизировать риск сбоев и обеспечить следование регуляторным требованиям.
  • Эксплуатация требует постоянного мониторинга, сбора журналов и анализа аномалий, чтобы обеспечить безопасность и соответствие в условиях меняющейся бизнес-ситуации.

     

FAQ

1) Что именно считается «двухуровневой» моделью прав доступа в DataLens Enterprise?

  • Это сочетание глобального уровня управления доступом (уровень администратора и общие политики) и локального уровня доступа к активам внутри проектов (правила для дашбордов, источников данных и наборов данных). Первый уровень обеспечивает единообразие и контроль соответствия, второй
  • гибкость для бизнес-подразделений.

 

2) Какие компоненты архитектуры обеспечивают управление доступом?

  • Основные элементы включают Identity Provider (IdP) для аутентификации, SCIM-интеграцию для управления пользователями и группами, Policy Decision Point (PDP) для принятия решений, Policy Enforcement Point (PEP) в сервисах DataLens и набор политик RBAC/ABAC, применяемых к ресурсам.

 

3) Как DataLens On Premise взаимодействует с внешними IdP?

  • DataLens поддерживает SSO через SAML и OpenID Connect, что позволяет держать учетные данные в IdP и использовать единый вход. Provisioning через SCIM упрощает синхронизацию пользователей и групп, а также обновления ролей по изменению оргструктуры.

 

4) Как обеспечивается контроль доступа к конкретным активам в рамках проекта?

  • Контроль осуществляется на уровне проектов и внутри них через политики для дашбордов, источников данных и коллекций. Правила могут наследоваться от уровня проекта к активам, а отдельные политики позволяют ограничить доступ к чувствительным данным независимо от общих прав проекта.

 

5) Какие принципы применяются для построения политик доступа?

  • Используются RBAC для базовых ролей и ABAC для контекста и атрибутов (департамент, секретность данных, регион и т. п.). Важна прозрачность и аудит изменений, а также тестирование политик в безопасной среде до внедрения в рабочий режим.

 

6) Что делать при миграции существующих политик?

  • Следует планомерно реализовать миграцию: сначала тестовые группы, затем пилотные подразделения, затем массовая миграция. Важны откаты и резервирование старых политик на случай выявления ошибок. Регулярно выполняют параллельный аудит соответствий.

 

7) Какие меры принимаются для аудита и соответствия?

  • В каждом запросе к данным фиксируются акторы, применённые политики и источники. Журналы сохраняются в SIEM или аналогичной системе, обеспечивая возможности для расследований и соответствия регуляторным требованиям. Регулярные аудиты и отчёты по доступу
  • обязательная часть эксплуатации.

 

8) Какие риски характерны для внедрения двухуровневой модели?

  • Расхождения между глобальными и локальными политиками, избыточные привилегии, задержки в актуализации групп и прав после изменений в организации. Эти риски снижаются через четкие регламенты управления изменениями, автоматизированный provisioning и регулярный аудит.

 

9) Каковы требования к развертыванию и интеграции двухуровневой модели в On Premise?

  • Требуется стабильная инфраструктура для IdP и службы авторизации, поддержка SCIM и LDAP/AD для синхронизации пользователей, а также план по миграции прав с учётом текущей organizational structure и контекстов данных.

 

10) Каковы практические шаги по внедрению данной модели в реальном проекте?

  • Определить вертикальные и горизонтальные границы ответственности: какие роли существуют на глобальном уровне и какие политики будут управляться внутри проектов. Настроить IdP и SCIM-интеграции, описать политики RBAC/ABAC, провести пилотирование на одном подразделении, затем расширить на всю организацию и внедрить аудит и мониторинг.

 

← Предыдущая статья
DataLens On Premise Интеграция DataLens с OpenID Connect провайдерами
Следующая статья →
Управление ролями пользователями и правами доступа на уровне сервиса

Если вы ищете инструмент для быстрой и эффективной аналитики без сложного внедрения и высоких затрат, обратите внимание на Yandex DataLens - современную платформу визуализации и анализа данных.

Сервис позволяет подключаться к различным источникам, строить дашборды и делиться аналитикой с командой — при этом он бесплатен, прост в освоении и подходит как для старта, так и для корпоративных решений. Благодаря экосистеме Yandex Cloud и возможности развертывания в закрытом контуре, DataLens становится универсальным инструментом для построения data-driven аналитики в компаниях любого масштаба.

 

Узнать стоимость решенияЗапросить видео презентацию

Решения

Анализировать ФинансыУвеличивайте ПродажиОптимальный Склад и ЛогистикаМаркетинговые Метрики

Клиенты
  • ИНВИТРО
    ИНВИТРО – крупнейшая частная медицинская компания в России, специализирующаяся на лабораторной диагностике и оказании других медицинских услуг.
     
    ИНВИТРО располагает 9 самыми современными лабораторными комплексами и крупнейшей в Восточной Европе сетью более чем из 900 медицинских офисов. Страны присутствия — Россия, Украина, Казахстан, Беларусь.
     
  • Банк "Санкт-Петербург" - это универсальный коммерческий банк, предоставляющий полный спектр финансовых услуг для частных и корпоративных клиентов. Банк основан в 1990 году и имеет генеральную лицензию Банка России на осуществление банковских операций. Сеть банка включает более 170 офисов и отделений, а также свыше 1000 банкоматов и терминалов в Санкт-Петербурге, Москве и других регионах.

  • Торгово-производственному холдингу ТБМ, специализирующемуся на поставке комплектующих и фурнитуры для производства окон, дверей, стеклопакетов и мебели, был необходим аналитический инструмент для выявления узким мест и поиска зон роста бизнеса и, как результат, оптимизации процессов. Добиться этого можно было, только внедрив data-driven подход.

  • Компания ООО "Комус" - один из лидеров российского рынка оптовых продаж офисных товаров и техники. Компания поставляет широкий ассортимент продукции - от канцелярских принадлежностей до компьютерной техники и офисной мебели.

  • Решения
    • Дистрибуция
    • Розничная торговля
    • Производство
    • Операторы связи
    • Страхование
    • Банки
    • Лизинг
    • Логистика
    • Нефтегазовый сектор
    • Медицина
    • Сеть ресторанов
    • E-Commerce
    • Энергетика
    • Фармацевтика
  • Услуги
    • Переход на отечественные BI и DWH
    • Консалтинг
    • Пилотный проект
    • Обучение и сертификация
    • Бесплатное обучение
    • Техническая поддержка
    • Технические задания
    • Сбор требований для проекта внедрения BI-системы
    • CI/CD для DWH
    • Аудит BI приложений
    • Выделенная команда
    • Настойка и поддержка баз данных
    • Разработка BI Стратегии
    • Styleguide для BI-системы
    • Как выбрать BI-систему
  • Платформы
    • FineBI
    • FineReport
    • FineDataLink
    • Коннекторы данных из 1С в BI
    • Airflow + NiFi
    • Visiology
    • Luxms BI
    • Modus BI
    • PIX BI
    • Arenadata
    • ClickHouse
    • Greenplum
    • Postgres Professional
    • Open-source BI: Superset/Metabase
    • Loginom
    • Yandex.DataLens
    • AI / Исскуственный интеллект
    • Optimacros
    • Шины данных
  • Курсы
    • Учебный курс Информационная грамотность
    • Учебный курс для бизнес-аналитиков
    • Учебный курс для системных аналитиков
    • Учебный курс по Data Governance
    • Учебный курс Как стать CDO
    • Учебный курс Современная архитектура хранилища данных
    • Учебный курс по Fine BI
    • Учебный курс по FineReport
    • Учебный курс по DWH
    • Учебный курс по Data Science (ML, AI)
    • Учебный курс по PostgreSQL
    • Учебный курс по Apache Airflow и NiFi
    • Учебный курс по Open-source BI
    • Учебный курс по ClickHouse
    • Учебный курс по DataLens
    • Учебный курс по Loginom
    • Учебный курс по Modus BI и ETL
    • Учебный курс по Visiology
    • Учебный курс по dbt
  • Функциональные решения
    • Создание Data Lake
    • Цифровая трансформация
    • Управление по KPI
    • Финансы
    • Продажи
    • Склад
    • HR
    • Маркетинг
    • Внутренний аудит
    • Категорийный менеджмент
    • S&OP и прогнозная аналитика
    • Геоаналитика
    • Цепочки поставок (SCM)
    • AutoML
    • Process Mining
    • Сквозная аналитика
  • Компания
    • О нас
    • Руководство
    • Новости
    • Клиенты
    • Скачать
    • Контакты
    • Политика конфиденциальности
RutubeVkontakteLinkedInYouTube
ООО "Би Ай Консалт",
ИНН: 7811437757,
ОГРН: 1097847154184
199178, Россия,
Санкт-Петербург,
6-ая линия В.О., Д. 63, 4 этаж
Тел: +7 (812) 334-08-01
Тел: +7 (499) 608-13-06
E-mail: info@biconsult.ru

 

 

 

 

 

×

Пользуясь сайтом, вы соглашаетесь с использованием cookies и политикой конфиденциальности.