Hoppa till innehållet
Stackship-dokumentation English

ÅtkomstkontrollAnvändareMaskinöversatt

Åtkomstkontroll

Hur plattformen avgör vem som får göra vad — principaler, roller, områden, nekandetilldelningar och just-in-time-åtkomst.

Varje anrop till plattformen — från portalen, stsh, API:t eller en AI-klient — prövas mot rollbaserad åtkomstkontroll. En principal har roller på ett område (scope), och en roll är en lista med åtgärder. Anropet tillåts när någon av principalens roller ger åtgärden på det området, eller ovanför det, och ingen nekandetilldelning blockerar den.

Principaler

Principal Vad det är
Användare En person som loggar in
Grupp En samling användare. En roll som tilldelas en grupp gäller för var och en av dess direkta medlemmar
Tjänsteprincipal En maskinidentitet: ett tjänstekonto för CI/CD och integrationer, eller den managed identity som plattformen ger en arbetslast

Tjänstekonton beskrivs i Tjänstekonton, managed identities i Managed identities.

Åtgärder och dataåtgärder

En åtgärd namnger en operation: <område>/<operation>, ibland med ett delområde — apps/write, secretvault/read, boundaries/members/manage. Åtgärder på en resurs konfiguration är åtgärder i kontrollplanet. Åtgärder på dess innehåll — att läsa en hemlighets värde, strömma loggar, öppna en terminal, fråga en databas — är dataåtgärder, och en roll ger dem bara i sin separata lista över dataåtgärder. Att få hantera en resurs innebär alltså inte i sig att man får läsa vad den innehåller.

En roll kan också dra ifrån: NotActions och NotDataActions tar bort åtgärder som rollens jokertecken annars skulle omfatta. Två matchningsregler är bra att känna till:

  • * står för en del av ett åtgärdsnamn; en avslutande * står för allt som följer. apps/* omfattar alla Apps-åtgärder, */* omfattar allt, och */read omfattar tvådelade åtgärder som slutar på read (till exempel apps/read) men inte kernel/clusters/read.
  • X/write ger också X/delete. Detsamma gäller när man undantar: att undanta apps/write undantar även apps/delete.

Åtgärderna som styr själva åtkomstkontrollen beskrivs i Behörigheter; alla plattformens åtgärder går att bläddra bland i steget Behörigheter när du skapar en anpassad roll, och IAM-referensen i RBAC-dokumentationen listar varje åtgärd och varje inbyggd roll med exakt vad den ger.

Områden och arv

En roll tilldelas på ett område, och tilldelningen gäller allt under det:

Område Form
Plattformens rot /
Boundary /boundaries/<boundary-id>
Resursgrupp /boundaries/<boundary-id>/resourcegroups/<namn>
Resurs /boundaries/<boundary-id>/resourcegroups/<namn>/resources/<typ>/<namn>

Contributor på en boundary gäller alla resursgrupper och resurser i den; Secrets Reader på ett valv gäller bara det valvet. Några få åtgärder — att skapa boundaries, Livscykelhantering, plattformsinställningar — prövas alltid bara på /; se Åtgärder på rotnivå.

Hur ett anrop avgörs

  1. Nekandetilldelningar prövas först. Om någon omfattar principalen, åtgärden och området nekas anropet, vilka roller principalen än har — Owner inräknad. Se Nekandetilldelningar.
  2. Därefter prövas rolltilldelningar för principalen och för de grupper den tillhör, på området eller ovanför.
  3. Aktiva just-in-time-beviljanden räknas som rolltilldelningar tills de löper ut. Se Just-in-time-åtkomst.

Tilldelningar har inga villkor: en tilldelning gäller överallt under sitt område, hela tiden, tills den tas bort.

Tjänsterna sparar åtkomstbeslut i 30 sekunder och en användares gruppmedlemskap i 60 sekunder, så det kan ta en minut eller två innan en ändring märks överallt.

Var du hanterar det

I portalen på https://portal.example.com öppnar du Åtkomstkontroll (IAM) i en boundarys sidomeny. Du behöver rbac/members/read; Reader, Contributor och Owner har den. Sidan har fem flikar: Rolltilldelningar, Roller, Nekandetilldelningar, JIT-åtkomst och Kontrollera åtkomst. Fliken Access Control på en enskild resurs, och fliken Åtkomstkontroll på själva boundaryn, visar och ger åtkomst på just det området.

Personer, grupper, tjänstekonton och inbjudningar hanteras på sidan Identitet — se Användare och inbjudningar. Enkel inloggning är en uppgift för plattformsadministratören — se Enkel inloggning.

Sidor