Роли, права на объекты, ограничение доступа на уровне записей. Спрашивают везде, где есть разграничение доступа.
Ниже — 2 вопроса с разбором. Всего по этой теме
6 вопросов, и в тренажёре они задаются вперемешку
и без подсказок: там проверяется, что тема уложилась, а не что её
приятно читать.
Ограничение доступа на уровне отдельных записей: условие на языке запросов, которое платформа добавляет к каждому обращению — верно
Механизм шифрования данных в базе, закрывающий их от прямого чтения средствами СУБД
Отдельная подсистема аудита, которая фиксирует, кто из пользователей какие записи просматривал и когда, и хранит эту историю в отдельном регистре сведений
Настройка, ограничивающая число одновременных сеансов одного пользователя в базе
RLS работает как невидимый фильтр: платформа дописывает условие ко всем запросам пользователя. Менеджер видит только своих контрагентов, хотя таблица одна на всех. Мощно, но заметно влияет на производительность.
Как соотносятся роли, если пользователю назначено несколько?
Права складываются: разрешено то, что разрешает хотя бы одна роль — верно
Действует самая ограничительная роль, остальные игнорируются
Действует роль, назначенная последней по времени
Платформа запрещает назначать пользователю более одной роли
Роли объединяются по «или». Поэтому запрет нельзя выдать ролью: если что-то разрешено в одной из назначенных ролей, доступ будет. Чтобы ограничить, право убирают из всех ролей пользователя.
О чём ещё спрашивают по этой теме
Почему RLS может резко замедлить работу?
Чем право «Чтение» отличается от права «Просмотр»?
Что произойдёт, если у пользователя нет права на чтение справочника, а запрос его использует?