Hoppa till innehållet
Stackship-dokumentation English

ÅtkomstkontrollAnvändareMaskinöversatt

Just-in-time-åtkomst

Begär en roll för några timmar, få den godkänd av en ägare, aktivera den och låt den löpa ut.

I stället för att ha en kraftfull roll hela tiden kan du begära den under en begränsad tid. En ägare godkänner förfrågan, du aktiverar den när du behöver den, och rollen gäller tills tiden har gått ut. Medan den är aktiv räknas den precis som en rolltilldelning — ett Owner-beviljande som getts på det här sättet låter dig göra allt en Owner kan på det området.

Begär åtkomst

  1. I portalen på https://portal.example.com öppnar du Åtkomstkontroll (IAM), går till JIT-åtkomst och väljer Begär åtkomst.
  2. Förfrågningsdetaljer:
    • Roll att begära — vilken inbyggd eller anpassad roll som helst, utom Platform Owner, Platform Contributor, Platform Reader och LLM Gateway Consumer. Listan visar även de fyra, men en förfrågan om någon av dem avvisas när du skickar den: "This role cannot be granted via JIT. Use the role-assignment write path instead."
    • Område — ifyllt med boundaryn. Begränsa det till en resursgrupp eller en resurs genom att förlänga det, till exempel /boundaries/<boundary-id>/resourcegroups/web. Det måste ligga inom den här boundaryn.
    • Affärsmotivering — obligatorisk, högst 1000 tecken. Den som godkänner beslutar utifrån den.
  3. Varaktighet — 1, 2, 4 eller 8 timmar, eller en anpassad varaktighet i hela timmar mellan 1 och 8.
  4. Välj Skicka förfrågan.

Förfrågan är Väntande. Ägare på området eller ovanför får ett e-postmeddelande om den, när plattformen är inställd för att skicka e-post. Medlemmarna i en grupp som har Owner får det också, fast Owner genom en grupp inte låter dem besluta om förfrågan.

Du begär åtkomst för dig själv, och du måste vara medlem i boundaryns tenant.

Från en blockerad åtgärd

Vissa sidor erbjuder en förfrågan där du saknar rättigheter att slutföra det du håller på med — till exempel att ge en container instance åtkomst till ett valv som du inte äger, eller att driftsätta en blueprint. Välj Begär tillfällig åtkomst: roll och område är förvalda, och motiveringen är ifylld men kan ändras. Samma ruta visar sedan hur förfrågan går och en knapp Aktivera åtkomst när den har godkänts.

Godkänn eller avvisa

En Owner eller Platform Owner på förfrågans område eller ovanför beslutar om den. Den beslutande rollen måste vara tilldelad direkt till personen eller innehas genom ett aktivt just-in-time-beviljande — Owner genom en grupp avvisas — och personen behöver dessutom rbac/members/write på den boundary vars flik JIT-åtkomst hen använder. Du kan inte besluta om din egen förfrågan.

  1. Öppna JIT-åtkomst. Den som kan besluta ser alla förfrågningar, med Visa alla förfrågningar påslaget.
  2. Välj Godkänn eller Avvisa på en förfrågan som är Väntande.

Den som begärde får beslutet via e-post. En avvisad förfrågan kan inte öppnas igen; den som begär skickar en ny.

Aktivera

Godkännandet startar inte klockan. När du behöver åtkomsten öppnar du JIT-åtkomst och väljer Aktivera på din Godkänd förfrågan. Rollen gäller från det ögonblicket under den tid du begärde, och Återstående tid räknar ned. Bara den som begärde kan aktivera en förfrågan.

Statusar

Status Betydelse
Väntande Väntar på en ägare. En väntande förfrågan som ingen beslutar om löper ut efter 48 timmar
Godkänd Godkänd, ännu inte aktiverad. Den förblir godkänd tills den aktiveras eller återkallas
Aktiv Rollen gäller tills tiden har gått ut
Utgången Tiden har gått ut, eller så beslutades förfrågan aldrig
Återkallad Återkallad innan den löpte ut: avslutad i förtid, eller dragen tillbaka innan den beslutades eller aktiverades
Avvisad En ägare sa nej

Återkalla

En Owner eller Platform Owner på området eller ovanför kan avsluta ett aktivt beviljande i förtid: välj Återkalla på fliken JIT-åtkomst och bekräfta. Beviljandet upphör direkt; tjänster som sparat ett tidigare beslut följer efter inom en minut.

Att återkalla någon annans förfrågan kräver samma rättigheter som att besluta om den. Portalen erbjuder Återkalla bara på aktiva beviljanden; med stsh iam jit revoke <request-id> eller API:t kan även en förfrågan som är Väntande eller Godkänd återkallas. Portalen visar också Återkalla på ditt eget aktiva beviljande, men plattformen godtar det bara om du har rbac/members/write på boundaryn.

Begränsningar

  • Varaktigheten är högst 8 timmar.
  • Platform Owner, Platform Contributor, Platform Reader och LLM Gateway Consumer kan inte begäras; de tilldelas permanent på roten av en Platform Owner.
  • Bara en Platform Owner kan begära åtkomst på rotområdet /, och bara för en inbyggd roll.

Med CLI:t

bash
stsh iam jit request \
  --set roleDefinitionId=<role-id> \
  --set scope=/boundaries/<boundary-id>/resourcegroups/web \
  --set 'justification=Investigate the failing deploy of shop' \
  --set requestedDuration=02:00:00
stsh iam jit list
stsh iam jit activate <request-id>

Den som godkänner använder stsh iam jit approve <request-id>, stsh iam jit decline <request-id> och stsh iam jit revoke <request-id>.