---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.6
alternate:
  - https://ydb.tech/docs/en/security.md?version=main
  - https://ydb.tech/docs/ru/security.md?version=main
sourcePath: ru/core/security/index.md
---
> **Documentation Index:** Fetch the complete configuration index at https://ydb.tech/docs/ru/llms.txt

# YDB для инженеров по безопасности

В этом разделе документации YDB рассматриваются аспекты работы с YDB, связанные с безопасностью. Также он будет полезен для целей обеспечения compliance.

## Основные элементы и концепции безопасности YDB

![Обзорная диаграмма](./_assets/security-overview.png)

Система безопасности YDB оперирует следующими понятиями:

- **Субъекты доступа**:

    - **Пользователи**. YDB позволяет работать как с локальными [пользователями](https://ydb.tech/docs/ru/security/authorization.md?version=main#user), так и с пользователями из внешних источников (LDAP-каталоги, IAM-системы и пр).

    - **Группы**. YDB позволяет объединять пользователей в именованные множества. Состав пользователей в группе можно изменять в дальнейшем. Группа может быть и пустой — не содержать ни одного пользователя.

- **Объекты доступа**. В YDB объектами доступа являются объекты схемы (таблицы, системные представления и т.п.), для которых настраиваются права доступа.

- **Права доступа**. С помощью **прав доступа** в YDB определяется перечень допустимых операций с объектами доступа для конкретного пользователей или группы.

    Права доступа — это возможность выполнять определенные действия (создание, удаление, чтение, обновление и т.п.) над объектом доступа.

    Права доступа могут быть выданы конкретному пользователю, или группе. Пользователь, которого включили в группу, наделяется правами, выданными ранее этой группе, на время нахождения в этой группе.

    Подробнее о правах доступа см. в разделе [Права доступа](https://ydb.tech/docs/ru/security/authorization.md?version=main#right).

- **Уровни доступа**. С помощью **уровней доступа** в YDB определяется доступ к дополнительным возможностям по управлению кластером для конкретного пользователя или группы. YDB использует иерархические уровни доступа: database, viewer, monitoring и administration. Более высокие уровни автоматически включают все более низкие. Дополнительно есть два специальных неиерархических списка: bootstrap (для начальной инициализации кластера) и register node (для регистрации динамических узлов).

    Подробнее об уровнях доступа см. в разделе [Списки уровней доступа](https://ydb.tech/docs/ru/security/authorization.md?version=main#access-level-lists).

- **[Аутентификация устройств](https://ydb.tech/docs/ru/security/authentication.md?version=main#device-auth)**. При открытии TLS-соединения YDB может проверять [сертификат клиента](https://ydb.tech/docs/ru/concepts/glossary.md?version=main#client-certificate) и тем самым ограничивать сетевой периметр. Такая аутентификация опциональна и настраивается для поддерживаемых интерфейсов. После прохождения аутентификации устройств для доступа к данным по-прежнему может требоваться [аутентификация](https://ydb.tech/docs/ru/security/authentication.md?version=main) пользователя.

- **[Аутентификация](https://ydb.tech/docs/ru/security/authentication.md?version=main) и [авторизация](https://ydb.tech/docs/ru/security/authorization.md?version=main)**. Система управления доступом в YDB предоставляет механизм защиты данных в кластере YDB. Только аутентифицированные [субъекты доступа](https://ydb.tech/docs/ru/concepts/glossary.md?version=main#access-subject) (пользователи и группы) могут работать с данными, а доступ к данным может ограничиваться.

    - **Аутентификация**. При доступе к кластеру YDB [пользователи](https://ydb.tech/docs/ru/concepts/glossary.md?version=main#access-user) проходят [аутентификацию](https://ydb.tech/docs/ru/security/authentication.md?version=main) — процесс проверки, подтверждающий подлинность пользователя. YDB поддерживает различные механизмы аутентификации, их детальное описание можно найти в соответствующем разделе [аутентификации](https://ydb.tech/docs/ru/security/authentication.md?version=main).

        Важно отметить,что независимо от используемого механизма, в результате успешной аутентификации пользователи получают идентификатор (SID) и аутентификационный токен.

        - Идентификатор в виде [SID](https://ydb.tech/docs/ru/security/authorization.md?version=main#sid) используется для идентификации пользователя в YDB. Например, в качестве SID для локальных пользователей выступает login пользователя. Для внешних пользователей SID также содержит информацию об источнике пользователя. SID пользователя также можно встретить в [системных представлениях](https://ydb.tech/docs/ru/dev/system-views.md?version=main#auth), описывающих текущие настройки безопасности.

        - Аутентификационный токен используется узлами YDB для авторизации доступа пользователя перед обработкой его запросов.

            Полученный аутентификационный токен пользователь может многократно использовать в дальнейшем в своей работе при выполнении запросов к кластеру YDB. Более подробную информацию про аутентификационный токен, например о параметрах кеширования и т.п., см. в разделе [auth_config](https://ydb.tech/docs/ru/reference/configuration/auth_config.md?version=main).

    - **Авторизация**. На основе аутентификационных данных проводится [авторизация](https://ydb.tech/docs/ru/security/authorization.md?version=main) — процесс проверки наличия определённых [прав доступа](https://ydb.tech/docs/ru/concepts/glossary.md?version=main#access-right) и [уровней доступа](https://ydb.tech/docs/ru/concepts/glossary.md?version=main#access-level) для выполнения пользователем запрошенной операции.

- **Аудитные логи**. Действия, направленные на изменение настроек безопасности, дополнительно логируются в отдельный журнал, называемый [аудитный лог](https://ydb.tech/docs/ru/security/audit-log.md?version=main). Данный журнал, в первую очередь, будет интересен для тех, кто отвечает за безопасность информации. В аудитный лог попадают такие действия как создание или удаление объектов доступа, создание или удаление пользователей, смена паролей, выдача или отзыв прав доступа и т.п.

- **Шифрование**. YDB является распределённой системой, обычно работающей на кластерах, расположенных в нескольких датацентрах. Для защиты пользовательских данных YDB предоставляет механизмы:

    - [шифрования данных при передаче](https://ydb.tech/docs/ru/security/encryption/data-in-transit.md?version=main) для обеспечения безопасности данных, передаваемых между клиентом и YDB, между узлами самого кластера YDB;
    - [шифрования данных при хранении](https://ydb.tech/docs/ru/security/encryption/data-at-rest.md?version=main).

