7.3. Szerepkörök és csoportok feljogosítása

A legtöbb adatbázis-kezelő rendszerben használhatunk szerepköröket az adatbázis-biztonság kezelésének megkönnyítésére. Illetve a legtöbb adatbázis-kezelő rendszernek vannak speciális beépített felhasználói csoportjai, amelyek elsősorban az adatbázis-adminisztrációs feladatok elvégzéséhez szükséges jogosultságokat tartalmazzák.

7.3.1. Szerepkörök

A szerepkör jogosultságok gyűjteménye. A szerepkörök segítségével egy vagy több felhasználónak egyszerre több jogot adhatunk. Később, ha ugyanezeknek a felhasználóknak új jogot szeretnénk adni, vagy elvenni tőlük egyet, elég csak a szerepkörnek odaadni, vagy elvenni azt, és a felhasználók jogosultsága automatikusan megváltozik. Az adatbázis-biztonság adminisztrációja a szerepkörök segítségével egyszerűsödik. Például tekintsük a következő utasítássorozatot:

CREATE ROLE VEZETOK;
GRANT SELECT, INSERT, UPDATE, DELETE ON DOLGOZOK TO VEZETOK;
GRANT SELECT, INSERT, UPDATE, DELETE ON RESZLEGEK TO VEZETOK;
GRANT EXECUTE ON BERLISTA TO VEZETOK;
GRANT VEZETOK TO FELHASZNALO1, FELHASZNALO2;
GRANT SELECT ON MUNKAKOROK TO VEZETOK;

Definiáltunk egy új szerepkört VEZETOK néven, jogokat adtunk bizonyos táblákhoz és eljárásokhoz a szerepkörnek, és összerendeltük a VEZETOK szerepkört a FELHASZNALO1 és a FELHASZNALO2 nevű felhasználóval. Az utolsó utasításban egy új jogot rendeltünk a VEZETOK szerepkörhöz, így az új jogot a FELHASZNALO1 és a FELHASZNALO2 is megkapta.

Egy harmadik felhasználót is összerendelhetünk a VEZETOK szerepkörrel. Az adatbázis-adminisztrátornak nem kell újra kiadnia minden GRANT utasítást, mert azokat a VEZETOK szerepkörhöz rendelte. Elég csak a VEZETOK szerepkört odaadni a harmadik felhasználónak is.

7.3.2. Csoportok

A csoport szintű feljogosítás hasonló a szerepkörökhöz. Ezeket a beépített csoportokat az egyes adatbázis-kezelő rendszerek biztosítják, és nem lehet őket változtatni. Általában adminisztrációs feladatok elvégzésének a feljogosítását rendelték hozzájuk. Az adatbázis-kezelő rendszerek a csoport szintű adatbázis-biztonságot különböző módokon valósítják meg. Egyes adatbázis-kezelő rendszereknél szerepkörökkel valósítják meg, más adatbázis-kezelő rendszereknél ez egyfajta jogosultság, és majd a bejelentkezésnél kell megadni, hogy milyen csoport tagjaként kívánunk dolgozni az adatbázisban, és persze más lehetőségek is létezhetnek. A csoportnevek és jogok a különböző adatbázis-kezelő rendszerekben mások-mások lehetnek. Az adatbázis-kezelő rendszerek között azért sok hasonlóság van. A következő csoportok általánosak a fő adatbázis-kezelő rendszerekben:

  • Rendszer-adminisztrátor (a rövidítése SA vagy SYSADM): A rendszer-adminisztrációs csoport a legerősebb az adatbázis-kezelő rendszerben. Egy felhasználó rendszeradminisztrátor-szintű feljogosítással általában az adatbázis-kezelő rendszerben minden parancsot futtathat, minden adatbázist és adatbázisbeli vagy az adatbázis-kezelő rendszerhez kapcsolódó objektumot elér. A rendszer-adminisztrátor az adatbázis-kezelő rendszer telepítéséért felelős és úgy tekintünk rá, mint a rendszererőforrások és a rendszerkatalógus-táblák tulajdonosára. Csak azok az adatbázis-adminisztrátorok vagy rendszerprogramozók kaphatják meg a feljogosítás ezen szintjét, akik a cégnél lévő összes adatbázis-kezelő rendszert elérhetik. A végfelhasználóknak, menedzsereknek és alkalmazás fejlesztőknek nincs szükségük rendszer-adminisztrátori feljogosításra a munkájukhoz.

  • Adatbázis-adminisztrátor (a rövidítése DBADM vagy DBA): Az adatbázis-adminisztrátori csoport a cég egy adott adatbázis-kezelő rendszerében minden joggal rendelkezik. Az adatbázisadminisztrátor-szintű feljogosítással rendelkező felhasználó eldobhat és törölhet minden objektumot az adatbázisban (táblatér, tábla, és index).

  • Adatbázis-karbantartó (a rövidítése DBMAINT): az adatbázis-karbantartó csoport egy bizonyos adatbázis-objektumainak karbantartásához kap jogokat. Például újraszervezhet táblákat, vagy egy táblatérhez új adatállományt adhat hozzá. Úgy, mint az adatbázis-adminisztrátori szinten, az adatbázis-karbantartói szinten is a jogok egy-egy adatbázis-kezelő rendszerhez tartoznak.

  • Biztonsági adminisztrátor (a rövidítése SSO): Az adatbázis-kezelő rendszeren belül a jogosultságok adásához és visszavonásához szükséges feljogosítást kapja meg. A biztonsági adminisztrátor minden, az adatbázis-biztonságához kapcsolódó tevékenységet végrehajthat, beleértve a felhasználói nevek létrehozását, a jelszavak adminisztrációját, az auditot, a biztonsági konfigurációkat, és GRANT és REVOKE utasítások kiadását.

  • Műveletek (üzemeltetés) felügyelője (rövidítéssel OPER vagy SYSOPER): a műveletek felügyelőjének joga van az üzemeltetési adatbázis-feladatok elvégzésére, mint például a mentés vagy a helyreállítás.