Åtkomstkontroll
Hur plattformen avgör vem som får göra vad — principaler, roller, områden, nekandetilldelningar och just-in-time-åtkomst.
Varje anrop till plattformen — från portalen, stsh, API:t eller en AI-klient — prövas mot
rollbaserad åtkomstkontroll. En principal har roller på ett område (scope), och en
roll är en lista med åtgärder. Anropet tillåts när någon av principalens roller ger
åtgärden på det området, eller ovanför det, och ingen nekandetilldelning blockerar den.
Principaler
| Principal | Vad det är |
|---|---|
| Användare | En person som loggar in |
| Grupp | En samling användare. En roll som tilldelas en grupp gäller för var och en av dess direkta medlemmar |
| Tjänsteprincipal | En maskinidentitet: ett tjänstekonto för CI/CD och integrationer, eller den managed identity som plattformen ger en arbetslast |
Tjänstekonton beskrivs i Tjänstekonton, managed identities i Managed identities.
Åtgärder och dataåtgärder
En åtgärd namnger en operation: <område>/<operation>, ibland med ett delområde —
apps/write, secretvault/read, boundaries/members/manage. Åtgärder på en resurs konfiguration
är åtgärder i kontrollplanet. Åtgärder på dess innehåll — att läsa en hemlighets värde,
strömma loggar, öppna en terminal, fråga en databas — är dataåtgärder, och en roll ger dem
bara i sin separata lista över dataåtgärder. Att få hantera en resurs innebär alltså inte i sig att
man får läsa vad den innehåller.
En roll kan också dra ifrån: NotActions och NotDataActions tar bort åtgärder som rollens jokertecken annars skulle omfatta. Två matchningsregler är bra att känna till:
*står för en del av ett åtgärdsnamn; en avslutande*står för allt som följer.apps/*omfattar alla Apps-åtgärder,*/*omfattar allt, och*/readomfattar tvådelade åtgärder som slutar påread(till exempelapps/read) men intekernel/clusters/read.X/writeger ocksåX/delete. Detsamma gäller när man undantar: att undantaapps/writeundantar ävenapps/delete.
Åtgärderna som styr själva åtkomstkontrollen beskrivs i Behörigheter; alla plattformens åtgärder går att bläddra bland i steget Behörigheter när du skapar en anpassad roll, och IAM-referensen i RBAC-dokumentationen listar varje åtgärd och varje inbyggd roll med exakt vad den ger.
Områden och arv
En roll tilldelas på ett område, och tilldelningen gäller allt under det:
| Område | Form |
|---|---|
| Plattformens rot | / |
| Boundary | /boundaries/<boundary-id> |
| Resursgrupp | /boundaries/<boundary-id>/resourcegroups/<namn> |
| Resurs | /boundaries/<boundary-id>/resourcegroups/<namn>/resources/<typ>/<namn> |
Contributor på en boundary gäller alla resursgrupper och resurser i den; Secrets Reader på ett
valv gäller bara det valvet. Några få åtgärder — att skapa boundaries, Livscykelhantering,
plattformsinställningar — prövas alltid bara på /; se
Åtgärder på rotnivå.
Hur ett anrop avgörs
- Nekandetilldelningar prövas först. Om någon omfattar principalen, åtgärden och området nekas anropet, vilka roller principalen än har — Owner inräknad. Se Nekandetilldelningar.
- Därefter prövas rolltilldelningar för principalen och för de grupper den tillhör, på området eller ovanför.
- Aktiva just-in-time-beviljanden räknas som rolltilldelningar tills de löper ut. Se Just-in-time-åtkomst.
Tilldelningar har inga villkor: en tilldelning gäller överallt under sitt område, hela tiden, tills den tas bort.
Tjänsterna sparar åtkomstbeslut i 30 sekunder och en användares gruppmedlemskap i 60 sekunder, så det kan ta en minut eller två innan en ändring märks överallt.
Var du hanterar det
I portalen på https://portal.example.com öppnar du Åtkomstkontroll (IAM) i en boundarys sidomeny.
Du behöver rbac/members/read; Reader, Contributor och Owner har den. Sidan har fem flikar:
Rolltilldelningar, Roller, Nekandetilldelningar, JIT-åtkomst och
Kontrollera åtkomst. Fliken Access Control på en enskild resurs, och fliken
Åtkomstkontroll på själva boundaryn, visar och ger åtkomst på just det området.
Personer, grupper, tjänstekonton och inbjudningar hanteras på sidan Identitet — se Användare och inbjudningar. Enkel inloggning är en uppgift för plattformsadministratören — se Enkel inloggning.