Hoppa till innehållet
Stackship-dokumentation English

ÅtkomstkontrollAnvändareMaskinöversatt

Inbyggda roller i korthet

Rollerna som följer med plattformen, vad var och en ger och vad var och en utelämnar.

Inbyggda roller kan inte ändras eller tas bort. De finns i varje boundary, bredvid boundaryns anpassade roller. Den här sidan sammanfattar dem; en rolls exakta åtgärdslistor finns på dess flik Behörigheter — öppna Åtkomstkontroll (IAM), sedan Roller och sedan rollen — och i IAM-referensen i RBAC-dokumentationen, som listar varje inbyggd roll med de åtgärder och dataåtgärder den ger.

Boundaryroller

Tilldelas på en boundary, en resursgrupp eller en resurs.

Roll Ger Utelämnar
Owner Alla åtgärder och dataåtgärder, inklusive att tilldela roller, nekandetilldelningar, anpassade roller och att godkänna just-in-time-förfrågningar Att skapa och ta bort boundaries, koppla boundaries till kluster och ändra klusterregistreringar; Data Explorers dataåtgärder för PostgreSQL; att läsa stegens in- och utdata i arbetsflödeskörningar
Contributor Samma som Owner, utom det som står till höger Allt som Owner utelämnar, och: att tilldela roller och hantera åtkomst (rbac/members/write), lägga till och ta bort medlemmar (boundaries/members/manage), skicka inbjudningar (boundaries/invitations/create) samt att återställa eller ta bort ögonblicksbilder av PostgreSQL, SQL Server och container instances
Reader Att läsa alla resurser, deras medlemmar, inbjudningar, nätverksregler, aktivitet och operationer; att läsa loggar för appar, statiska webbappar, funktioner, jobb och container instances; att öppna inloggningsskyddade slutpunkter på container instances Alla ändringar; terminaler, filåtkomst, hemlighetsvärden och databasinnehåll

Eftersom Contributor saknar rbac/members/write kan en Contributor inte skapa anpassade roller eller nekandetilldelningar, och inte godkänna just-in-time-förfrågningar.

Owner genom en grupp ger rbac/members/write, så det räcker för att skapa och ta bort nekandetilldelningar, men inte för att tilldela roller, skapa anpassade roller eller besluta om just-in-time-förfrågningar — de kräver Owner tilldelad direkt. Se Vem som får tilldela roller.

Plattformsroller

Tilldelas bara på rotområdet /, och bara av en Platform Owner. De kan inte begäras som just-in-time-åtkomst.

Roll Ger Utelämnar
Platform Owner Alla åtgärder och dataåtgärder, i varje boundary och på roten Data Explorers dataåtgärder för PostgreSQL; att läsa stegens in- och utdata i arbetsflödeskörningar
Platform Contributor Samma som Platform Owner, utom det som står till höger Att ta bort boundaries, flytta boundaries mellan tenants, tilldela roller och hantera medlemmar och inbjudningar, medlemskap över tenantgränser, boundary-förtroenden, ändra klusterregistreringar, hantera plattformens säkerhetskopior, plattformsdiagnostik
Platform Reader Att läsa resurser i alla boundaries, inklusive plattformens hälsa, Livscykelhantering, användarkatalogen och registrets och S3:s granskningsloggar Alla ändringar och alla dataåtgärder — inga loggar, hemlighetsvärden eller innehåll; samt läsningarna som listas nedan

Platform Readers */read omfattar bara tvådelade åtgärder som apps/read, och bara några längre läsåtgärder är tillagda. Rollen kan inte läsa:

  • en boundarys medlemmar, inbjudningar och arbetslaster (boundaries/members/read, boundaries/invitations/read, boundaries/workloads/read);
  • driftsättningskällor (kernel/deployments/read);
  • klusterregistreringar (kernel/clusters/read);
  • container instances aktuella status (kernel/crates/read);
  • läsningarna via Kubernetes-kanalen (kernel/k8sChannel/read och de andra kernel/k8sChannel/*-läsningarna).

Åtgärder som bara prövas på roten listas i Åtgärder på rotnivå.

Database Explorer

Database Explorer ger Data Explorer för PostgreSQL och SQL Server: att läsa och skriva rader, köra frågor, även frågor som ändrar data, och att läsa och ändra scheman. Den omfattar inte att ta bort eller tömma objekt.

Ingen annan inbyggd roll har Data Explorers åtgärder för PostgreSQL — inte heller Owner och Platform Owner — så rollen måste tilldelas uttryckligen till alla som ska använda Data Explorer mot PostgreSQL. Data Explorers åtgärder för SQL Server har däremot även Owner, Contributor, Platform Owner och Platform Contributor.

Avgränsade roller

Smala roller för ett område, avsedda för en boundary, en resursgrupp eller en enskild resurs. Varje roll har dessutom de läsrättigheter portalen behöver för att visa resursen: boundaryn, dess resursgrupper, operationer, status, övervakning, Sentinel-fynd och sökning.

Roll Ger
Apps Reader Att visa appar, container instances och statiska webbappar, deras poddar och driftsättningskällor
Apps Operator Att skapa, ändra, skala och ta bort appar, container instances och statiska webbappar; apploggar och filbläddring i appar; driftsättning och loggar för statiska webbappar
Functions Reader Att visa funktioner och läsa deras loggar
Functions Operator Att skapa, ändra, skala och ta bort funktioner; att läsa deras loggar
Jobs Reader Att visa jobb och läsa deras loggar
Jobs Operator Att skapa, ändra och ta bort jobb; att läsa deras loggar
Databases Reader Att visa PostgreSQL, SQL Server, Qdrant och Valkey
Databases Operator Att skapa, ändra och ta bort de databaserna och skala PostgreSQL, SQL Server och Qdrant; ögonblicksbilder av PostgreSQL och SQL Server, inklusive att återställa och ta bort dem; att läsa och ändra deras lösenord och anslutningssträngar; SQL Server-licenser
Storage Reader Att visa S3-lagringskonton, buckets, åtkomstnycklar och objekt
Storage Operator Att hantera S3-lagringskonton, buckets, åtkomstnycklar och objekt; att utfärda kortlivade S3-sessioner
Secrets Reader Att se valv och läsa hemlighetsvärden
Secrets Writer Att hantera valv och läsa och skriva hemlighetsvärden
Blueprint Reader Att visa mallkatalogen och de container instances som driftsatts från den; deras loggar; att öppna deras inloggningsskyddade slutpunkter
Blueprints Operator Att skriva och ta bort blueprint-mallar; att hantera de container instances som driftsatts från dem, inklusive loggar, terminaler och filer; att skapa, ändra och ta bort valv

Blueprints Operators åtgärdslista nämner secretvault/writeSecrets, men bland åtgärderna i kontrollplanet, medan skrivning av hemlighetsvärden prövas som en dataåtgärd — så rollen låter inte innehavaren skriva hemlighetsvärden. Secrets-rollerna beskrivs utförligare i Behörigheter för hemligheter.

Tjänsteroller

Innehas av plattformskomponenter snarare än av personer.

Roll Ger
Deployment Token Broker Kortlivade token till källkodsförråd för kloning
Platform Alert Publisher Att utlösa och avsluta plattformslarm
LLM Gateway Consumer Att slå upp registrerade LLM-gateways, inklusive deras API-nyckel. Bara på rotnivå