Hoppa till innehållet
Stackship-dokumentation English

ÅtkomstkontrollAnvändareMaskinöversatt

Behörigheter

Åtgärderna som styr själva åtkomstkontrollen, vad varje uppgift kräver och åtgärderna som bara prövas på rotområdet.

Alla plattformens åtgärder listas, grupperade per område, i steget Behörigheter när du skapar en anpassad roll. Den här sidan tar upp åtgärderna för själva åtkomstkontrollen.

Åtgärder för åtkomstkontroll

Åtgärd Tillåter Innehas av
rbac/members/read Att öppna Åtkomstkontroll (IAM): rolltilldelningar, roller, nekandetilldelningar, just-in-time-förfrågningar; att söka principaler Reader, Contributor, Owner och de tre plattformsrollerna
rbac/members/write Att tilldela och ta bort roller, skapa och ta bort anpassade roller och nekandetilldelningar, besluta om och återkalla just-in-time-förfrågningar Owner, Platform Owner
rbac/members/admin På roten: att tilldela principaler från andra tenants, och reglaget Inkludera andra klienter; att namnge vilken principal som helst i en nekandetilldelning; att begära just-in-time-åtkomst på roten Platform Owner
rbac/users/list På roten: att söka principaler i alla tenants De tre plattformsrollerna
rbac/boundaryTrusts/admin På roten: att skapa och ta bort boundary-förtroenden Platform Owner
rbac/idpBindings/admin På roten: en tenants inställningar för enkel inloggning — se Enkel inloggning Platform Owner, Platform Contributor
rbac/projector/read På roten: att läsa det Kubernetes RBAC-manifest som ett kluster behöver — se Kubernetes RBAC Platform Owner, Platform Contributor
rbac/projector/apply På roten: att tillämpa plattformens RBAC på alla kluster, med dina egna uppgifter Platform Owner, Platform Contributor

Att lägga till och ta bort medlemmar i en boundary och att skicka inbjudningar styrs av boundaries/members/manage och boundaries/invitations/create — se Användare och inbjudningar.

Vad varje uppgift kräver

För att Behöver du
Se Åtkomstkontroll (IAM) rbac/members/read
Tilldela eller ta bort en roll rbac/members/write, och Owner eller Platform Owner på området eller ovanför
Skapa eller ändra en anpassad roll rbac/members/write, och Owner eller Platform Owner på boundaryn
Ta bort en anpassad roll rbac/members/write
Skapa eller ta bort en nekandetilldelning rbac/members/write
Begära just-in-time-åtkomst Att vara inloggad och medlem i boundaryns tenant
Godkänna, avvisa eller återkalla en just-in-time-förfrågan rbac/members/write på den boundary vars flik JIT-åtkomst du använder, och Owner eller Platform Owner på förfrågans område eller ovanför
Tilldela någon från en annan tenant rbac/members/admin på roten — Platform Owner

Där tabellen kräver Owner eller Platform Owner måste rollen vara tilldelad direkt till dig eller innehas genom ett aktivt just-in-time-beviljande. Owner genom en grupp klarar kontrollen av rbac/members/write, och sedan avvisar plattformen själva ändringen.

Åtgärder på rotnivå

De här åtgärderna prövas alltid bara på rotområdet /, vad de än gäller. En tilldelning på en boundary når dem aldrig — Owner och Contributor räknar upp de flesta genom sitt jokertecken */*, men tilldelade på en boundary får de dem inte — så i praktiken kommer de från plattformsrollerna.

Åtgärd Styr Platform Owner Platform Contributor Platform Reader
boundaries/create Att skapa boundaries Ja Ja Nej
boundaries/delete Att ta bort boundaries Ja Nej Nej
boundaries/projections/manage Att koppla boundaries till kluster och koppla loss dem Ja Ja Nej
boundaries/tenant/admin Att flytta en boundary till en annan tenant Ja Nej Nej
rbac/members/admin Medlemskap över tenantgränser Ja Nej Nej
rbac/users/list Att söka principaler i alla tenants Ja Ja Ja
rbac/idpBindings/admin Tenanters enkla inloggning Ja Ja Nej
rbac/boundaryTrusts/admin Boundary-förtroenden Ja Nej Nej
rbac/projector/read, rbac/projector/apply Kubernetes RBAC-manifestet och att tillämpa det Ja Ja Nej
lifecycle/view Att visa Livscykelhantering Ja Ja Ja
lifecycle/plan, lifecycle/install, lifecycle/execute, lifecycle/rollback Att planera, installera, köra och rulla tillbaka plattformsuppgraderingar Ja Ja Nej
lifecycle/backupsManage Mål och schema för plattformens säkerhetskopior Ja Nej Nej
monitoring/platform/read Plattformens hälsa och plattformslarm Ja Ja Ja
monitoring/platform/alerts/write Att utlösa och avsluta plattformslarm Ja Ja Nej
sentinel/admin Sentinel-fynd för hela plattformen Ja Ja Nej
kernel/platform/read Plattformens komponenter och topologi Ja Ja Ja
kernel/platform/diagnose En komponents poddar, händelser och databasens inre Ja Nej Nej
kernel/emailTemplates/manage, kernel/emailSettings/manage E-postmallar och inställningar för e-postleverans Ja Ja Nej
kernel/mcpSettings/manage Att slå på och av MCP-gränssnittet för AI-klienter Ja Ja Nej
kernel/telemetrySettings/manage Vart plattformen exporterar sina egna fel, mätvärden och spår Ja Ja Nej
kernel/llmGateways/read Att visa registrerade LLM-gateways Ja Ja Ja
kernel/llmGateways/write, kernel/llmGateways/delete Att registrera, ändra och ta bort LLM-gateways Ja Ja Nej
kernel/llmGateways/resolve Att slå upp en gateway, inklusive dess API-nyckel Ja Ja Nej
registry/audit/read Containerregistrets granskningslogg och historik över rensningskörningar Ja Ja Ja
registry/retention/manage Att starta en rensningskörning i registret Ja Ja Nej

Tjänsterollerna Platform Alert Publisher och LLM Gateway Consumer har monitoring/platform/alerts/write respektive kernel/llmGateways/resolve.

Tabellen är inte fullständig. IAM-referensen i RBAC-dokumentationen listar varje åtgärd med de inbyggda roller som ger den.