ГОСТ Р ИСО/МЭК 17826-2015
В таблице 65 приведены настройки домена, которые должны присутствовать в каждом объекте
делегирования пользователя домена.
Т а б л и ц а 6 5 - Необходимые настройки объектов делегирования пользователя домена
ТипОписание
Требование
Имя метаданных
cdm im em -
be renabled
Строка Если истинно, запросы, связанные с данным пользователем доме
JSON на допустимы. Если ложно, все запросы, выполненные данным членом
домена, должны возвращать HTTP статус 403 Forbidden.
Обязательно
Обязательно
cdmi_member_
type
cdmi_
delegationJJRI
СтрокаДаннов поле показывает тип записи пользователя: "user’’ или “del
JSON egation".
Строка Данной поле содержит URI внешнего провайдера идентификации
JSON пользователей (такому как LDAP или Active Directory) или URI к контей
неру пользователей домена.Внешнив делегирования представляются в
форме Idap:// или ad
Л.
Обязательно
П р и м е р ы
1 Пример объекта пользователя домена:
г
{
«
cdmi_member_enabled» : «true»,
«cdmi_member_type»: «user»,
«cdmi_member_name» : «John Doe»,
«cdmi_member_credentials» : «p+5/oX1cmExfOlrUxhX1lw~»,
«cdmi_member_groups» : [
«users»
1.
«cdmi m em berprincipal» : «jdoe»,
«cdm iprivileges» : [
«administrator»,
«cross_dom ain»
1
)
2 Пример объекта делегирования пользователя домена:
{
«cdmi_member_enabled» : «true»,
«cdmi_member_type»: «delegation»,
«cdm i_delegation_URh: «/cdmi_accounts/MyAccount/»,
128}
10.1.4 Использование домена в управлении доступом
При выполнении транзакции с объектом CDMI связанный объект-домен (т.е., объект-домен, ука
занный в поле domainURI) определяет контекст аутентификации. Личность пользователя и его права,
представленные как часть транзакции, сравниваются со списком пользователей домена для определе
ния. авторизован ли пользователь в домене, и установления имени принципала. Если имя принципала
установлено, оно сравнивается с ACL объекта для определения допустимости транзакции.
При обработке пользователей домена в первую очередь обрабатываются делегирования (в про
извольном порядке), а затем записи пользователей (в произвольном порядке). Если имеется хотя бы
одна подходящая запись и не найдено ни одной записи, которая блокирует пользователя, он считается
членом домена.
Если изначально создается вложенный домен, контейнер членства содержит одну запись поль
зователя, которая является делегированием, устанавливающей URI делегирования равным URI роди
тельского домена.
10.1.5 Представления объекта-домена
Представления в данном разделе показаны с использованием нотации JSON. И клиенты, и сер
веры должны поддерживать представление JSON в кодировке UTF-8. В телах сообщений-запросов и
ответов поля JSON могут указываться и возвращаться в любом порядке, за исключением (при
наличии) полей объекта-домена childrenrange и children, которые указываются последними и в данном
порядке.
72