Inbyggda roller i korthet
Rollerna som följer med plattformen, vad var och en ger och vad var och en utelämnar.
Inbyggda roller kan inte ändras eller tas bort. De finns i varje boundary, bredvid boundaryns anpassade roller. Den här sidan sammanfattar dem; en rolls exakta åtgärdslistor finns på dess flik Behörigheter — öppna Åtkomstkontroll (IAM), sedan Roller och sedan rollen — och i IAM-referensen i RBAC-dokumentationen, som listar varje inbyggd roll med de åtgärder och dataåtgärder den ger.
Boundaryroller
Tilldelas på en boundary, en resursgrupp eller en resurs.
| Roll | Ger | Utelämnar |
|---|---|---|
| Owner | Alla åtgärder och dataåtgärder, inklusive att tilldela roller, nekandetilldelningar, anpassade roller och att godkänna just-in-time-förfrågningar | Att skapa och ta bort boundaries, koppla boundaries till kluster och ändra klusterregistreringar; Data Explorers dataåtgärder för PostgreSQL; att läsa stegens in- och utdata i arbetsflödeskörningar |
| Contributor | Samma som Owner, utom det som står till höger | Allt som Owner utelämnar, och: att tilldela roller och hantera åtkomst (rbac/members/write), lägga till och ta bort medlemmar (boundaries/members/manage), skicka inbjudningar (boundaries/invitations/create) samt att återställa eller ta bort ögonblicksbilder av PostgreSQL, SQL Server och container instances |
| Reader | Att läsa alla resurser, deras medlemmar, inbjudningar, nätverksregler, aktivitet och operationer; att läsa loggar för appar, statiska webbappar, funktioner, jobb och container instances; att öppna inloggningsskyddade slutpunkter på container instances | Alla ändringar; terminaler, filåtkomst, hemlighetsvärden och databasinnehåll |
Eftersom Contributor saknar rbac/members/write kan en Contributor inte skapa anpassade roller
eller nekandetilldelningar, och inte godkänna just-in-time-förfrågningar.
Owner genom en grupp ger rbac/members/write, så det räcker för att skapa och ta bort
nekandetilldelningar, men inte för att tilldela roller, skapa anpassade roller eller besluta om
just-in-time-förfrågningar — de kräver Owner tilldelad direkt. Se
Vem som får tilldela roller.
Plattformsroller
Tilldelas bara på rotområdet /, och bara av en Platform Owner. De kan inte begäras som
just-in-time-åtkomst.
| Roll | Ger | Utelämnar |
|---|---|---|
| Platform Owner | Alla åtgärder och dataåtgärder, i varje boundary och på roten | Data Explorers dataåtgärder för PostgreSQL; att läsa stegens in- och utdata i arbetsflödeskörningar |
| Platform Contributor | Samma som Platform Owner, utom det som står till höger | Att ta bort boundaries, flytta boundaries mellan tenants, tilldela roller och hantera medlemmar och inbjudningar, medlemskap över tenantgränser, boundary-förtroenden, ändra klusterregistreringar, hantera plattformens säkerhetskopior, plattformsdiagnostik |
| Platform Reader | Att läsa resurser i alla boundaries, inklusive plattformens hälsa, Livscykelhantering, användarkatalogen och registrets och S3:s granskningsloggar | Alla ändringar och alla dataåtgärder — inga loggar, hemlighetsvärden eller innehåll; samt läsningarna som listas nedan |
Platform Readers */read omfattar bara tvådelade åtgärder som apps/read, och bara några längre
läsåtgärder är tillagda. Rollen kan inte läsa:
- en boundarys medlemmar, inbjudningar och arbetslaster (
boundaries/members/read,boundaries/invitations/read,boundaries/workloads/read); - driftsättningskällor (
kernel/deployments/read); - klusterregistreringar (
kernel/clusters/read); - container instances aktuella status (
kernel/crates/read); - läsningarna via Kubernetes-kanalen (
kernel/k8sChannel/readoch de andrakernel/k8sChannel/*-läsningarna).
Åtgärder som bara prövas på roten listas i Åtgärder på rotnivå.
Database Explorer
Database Explorer ger Data Explorer för PostgreSQL och SQL Server: att läsa och skriva rader, köra frågor, även frågor som ändrar data, och att läsa och ändra scheman. Den omfattar inte att ta bort eller tömma objekt.
Ingen annan inbyggd roll har Data Explorers åtgärder för PostgreSQL — inte heller Owner och Platform Owner — så rollen måste tilldelas uttryckligen till alla som ska använda Data Explorer mot PostgreSQL. Data Explorers åtgärder för SQL Server har däremot även Owner, Contributor, Platform Owner och Platform Contributor.
Avgränsade roller
Smala roller för ett område, avsedda för en boundary, en resursgrupp eller en enskild resurs. Varje roll har dessutom de läsrättigheter portalen behöver för att visa resursen: boundaryn, dess resursgrupper, operationer, status, övervakning, Sentinel-fynd och sökning.
| Roll | Ger |
|---|---|
| Apps Reader | Att visa appar, container instances och statiska webbappar, deras poddar och driftsättningskällor |
| Apps Operator | Att skapa, ändra, skala och ta bort appar, container instances och statiska webbappar; apploggar och filbläddring i appar; driftsättning och loggar för statiska webbappar |
| Functions Reader | Att visa funktioner och läsa deras loggar |
| Functions Operator | Att skapa, ändra, skala och ta bort funktioner; att läsa deras loggar |
| Jobs Reader | Att visa jobb och läsa deras loggar |
| Jobs Operator | Att skapa, ändra och ta bort jobb; att läsa deras loggar |
| Databases Reader | Att visa PostgreSQL, SQL Server, Qdrant och Valkey |
| Databases Operator | Att skapa, ändra och ta bort de databaserna och skala PostgreSQL, SQL Server och Qdrant; ögonblicksbilder av PostgreSQL och SQL Server, inklusive att återställa och ta bort dem; att läsa och ändra deras lösenord och anslutningssträngar; SQL Server-licenser |
| Storage Reader | Att visa S3-lagringskonton, buckets, åtkomstnycklar och objekt |
| Storage Operator | Att hantera S3-lagringskonton, buckets, åtkomstnycklar och objekt; att utfärda kortlivade S3-sessioner |
| Secrets Reader | Att se valv och läsa hemlighetsvärden |
| Secrets Writer | Att hantera valv och läsa och skriva hemlighetsvärden |
| Blueprint Reader | Att visa mallkatalogen och de container instances som driftsatts från den; deras loggar; att öppna deras inloggningsskyddade slutpunkter |
| Blueprints Operator | Att skriva och ta bort blueprint-mallar; att hantera de container instances som driftsatts från dem, inklusive loggar, terminaler och filer; att skapa, ändra och ta bort valv |
Blueprints Operators åtgärdslista nämner secretvault/writeSecrets, men bland åtgärderna i
kontrollplanet, medan skrivning av hemlighetsvärden prövas som en dataåtgärd — så rollen låter inte
innehavaren skriva hemlighetsvärden. Secrets-rollerna beskrivs utförligare i
Behörigheter för hemligheter.
Tjänsteroller
Innehas av plattformskomponenter snarare än av personer.
| Roll | Ger |
|---|---|
| Deployment Token Broker | Kortlivade token till källkodsförråd för kloning |
| Platform Alert Publisher | Att utlösa och avsluta plattformslarm |
| LLM Gateway Consumer | Att slå upp registrerade LLM-gateways, inklusive deras API-nyckel. Bara på rotnivå |