Behörigheter
Åtgärderna som styr själva åtkomstkontrollen, vad varje uppgift kräver och åtgärderna som bara prövas på rotområdet.
Alla plattformens åtgärder listas, grupperade per område, i steget Behörigheter när du skapar en anpassad roll. Den här sidan tar upp åtgärderna för själva åtkomstkontrollen.
Åtgärder för åtkomstkontroll
| Åtgärd | Tillåter | Innehas av |
|---|---|---|
rbac/members/read |
Att öppna Åtkomstkontroll (IAM): rolltilldelningar, roller, nekandetilldelningar, just-in-time-förfrågningar; att söka principaler | Reader, Contributor, Owner och de tre plattformsrollerna |
rbac/members/write |
Att tilldela och ta bort roller, skapa och ta bort anpassade roller och nekandetilldelningar, besluta om och återkalla just-in-time-förfrågningar | Owner, Platform Owner |
rbac/members/admin |
På roten: att tilldela principaler från andra tenants, och reglaget Inkludera andra klienter; att namnge vilken principal som helst i en nekandetilldelning; att begära just-in-time-åtkomst på roten | Platform Owner |
rbac/users/list |
På roten: att söka principaler i alla tenants | De tre plattformsrollerna |
rbac/boundaryTrusts/admin |
På roten: att skapa och ta bort boundary-förtroenden | Platform Owner |
rbac/idpBindings/admin |
På roten: en tenants inställningar för enkel inloggning — se Enkel inloggning | Platform Owner, Platform Contributor |
rbac/projector/read |
På roten: att läsa det Kubernetes RBAC-manifest som ett kluster behöver — se Kubernetes RBAC | Platform Owner, Platform Contributor |
rbac/projector/apply |
På roten: att tillämpa plattformens RBAC på alla kluster, med dina egna uppgifter | Platform Owner, Platform Contributor |
Att lägga till och ta bort medlemmar i en boundary och att skicka inbjudningar styrs av
boundaries/members/manage och boundaries/invitations/create — se
Användare och inbjudningar.
Vad varje uppgift kräver
| För att | Behöver du |
|---|---|
| Se Åtkomstkontroll (IAM) | rbac/members/read |
| Tilldela eller ta bort en roll | rbac/members/write, och Owner eller Platform Owner på området eller ovanför |
| Skapa eller ändra en anpassad roll | rbac/members/write, och Owner eller Platform Owner på boundaryn |
| Ta bort en anpassad roll | rbac/members/write |
| Skapa eller ta bort en nekandetilldelning | rbac/members/write |
| Begära just-in-time-åtkomst | Att vara inloggad och medlem i boundaryns tenant |
| Godkänna, avvisa eller återkalla en just-in-time-förfrågan | rbac/members/write på den boundary vars flik JIT-åtkomst du använder, och Owner eller Platform Owner på förfrågans område eller ovanför |
| Tilldela någon från en annan tenant | rbac/members/admin på roten — Platform Owner |
Där tabellen kräver Owner eller Platform Owner måste rollen vara tilldelad direkt till dig eller
innehas genom ett aktivt just-in-time-beviljande. Owner genom en
grupp klarar kontrollen av rbac/members/write, och sedan avvisar plattformen själva ändringen.
Åtgärder på rotnivå
De här åtgärderna prövas alltid bara på rotområdet /, vad de än gäller. En tilldelning på en
boundary når dem aldrig — Owner och Contributor räknar upp de flesta genom sitt jokertecken */*,
men tilldelade på en boundary får de dem inte — så i praktiken kommer de från plattformsrollerna.
| Åtgärd | Styr | Platform Owner | Platform Contributor | Platform Reader |
|---|---|---|---|---|
boundaries/create |
Att skapa boundaries | Ja | Ja | Nej |
boundaries/delete |
Att ta bort boundaries | Ja | Nej | Nej |
boundaries/projections/manage |
Att koppla boundaries till kluster och koppla loss dem | Ja | Ja | Nej |
boundaries/tenant/admin |
Att flytta en boundary till en annan tenant | Ja | Nej | Nej |
rbac/members/admin |
Medlemskap över tenantgränser | Ja | Nej | Nej |
rbac/users/list |
Att söka principaler i alla tenants | Ja | Ja | Ja |
rbac/idpBindings/admin |
Tenanters enkla inloggning | Ja | Ja | Nej |
rbac/boundaryTrusts/admin |
Boundary-förtroenden | Ja | Nej | Nej |
rbac/projector/read, rbac/projector/apply |
Kubernetes RBAC-manifestet och att tillämpa det | Ja | Ja | Nej |
lifecycle/view |
Att visa Livscykelhantering | Ja | Ja | Ja |
lifecycle/plan, lifecycle/install, lifecycle/execute, lifecycle/rollback |
Att planera, installera, köra och rulla tillbaka plattformsuppgraderingar | Ja | Ja | Nej |
lifecycle/backupsManage |
Mål och schema för plattformens säkerhetskopior | Ja | Nej | Nej |
monitoring/platform/read |
Plattformens hälsa och plattformslarm | Ja | Ja | Ja |
monitoring/platform/alerts/write |
Att utlösa och avsluta plattformslarm | Ja | Ja | Nej |
sentinel/admin |
Sentinel-fynd för hela plattformen | Ja | Ja | Nej |
kernel/platform/read |
Plattformens komponenter och topologi | Ja | Ja | Ja |
kernel/platform/diagnose |
En komponents poddar, händelser och databasens inre | Ja | Nej | Nej |
kernel/emailTemplates/manage, kernel/emailSettings/manage |
E-postmallar och inställningar för e-postleverans | Ja | Ja | Nej |
kernel/mcpSettings/manage |
Att slå på och av MCP-gränssnittet för AI-klienter | Ja | Ja | Nej |
kernel/telemetrySettings/manage |
Vart plattformen exporterar sina egna fel, mätvärden och spår | Ja | Ja | Nej |
kernel/llmGateways/read |
Att visa registrerade LLM-gateways | Ja | Ja | Ja |
kernel/llmGateways/write, kernel/llmGateways/delete |
Att registrera, ändra och ta bort LLM-gateways | Ja | Ja | Nej |
kernel/llmGateways/resolve |
Att slå upp en gateway, inklusive dess API-nyckel | Ja | Ja | Nej |
registry/audit/read |
Containerregistrets granskningslogg och historik över rensningskörningar | Ja | Ja | Ja |
registry/retention/manage |
Att starta en rensningskörning i registret | Ja | Ja | Nej |
Tjänsterollerna Platform Alert Publisher och LLM Gateway Consumer har
monitoring/platform/alerts/write respektive kernel/llmGateways/resolve.
Tabellen är inte fullständig. IAM-referensen i RBAC-dokumentationen listar varje åtgärd med de inbyggda roller som ger den.