Контроль доступа к синтетическому мониторингу
Контроль доступа к синтетическому мониторингу
Ключ-АСТРОМ Синтетический мониторинг полностью интегрирован в последнюю версию платформы Ключ-АСТРОМ. На этой странице объясняется, как получить доступ к конфигурации, сущностям и данным Синтетического мониторинга через все точки входа платформы — Синтетический мониторинг, Блокноты, Дашборды и API — а также необходимые разрешения, контексты безопасности и то, как классические разрешения применяются в последней версии Ключ-АСТРОМ.
В последней версии Ключ-АСТРОМ рекомендуется перейти на использование разрешений платформы Синтетического мониторинга и API платформы Синтетического мониторинга для управления Синтетическим мониторингом. Для ограничения доступа к определенным мониторам используйте политики управления идентификацией и доступом (IAM) с границами контекста безопасности.
Классические разрешения остаются функциональными, но они всегда применяются ко всему арендатору. Нельзя ограничить действие классических разрешений только подмножеством мониторов, а контексты безопасности не влияют на пользователей, имеющих только классические разрешения.
Обзор
В последней версии Ключ-АСТРОМ доступ к синтетическому мониторингу охватывает три категории:
- Настройка: Определение мониторов и локаций, включая создание, редактирование, удаление и чтение параметров мониторов.
- Сущности: Отслеживаемые объекты-сущности, представляющие собой синтетические мониторы и локации для фильтрации, корреляции и представления данных на уровне сущностей в рамках всей платформы.
- Данные: Результаты выполнения, метрики и события, хранящиеся в Хранилище данных, такие как показатели доступности, время отклика, данные каскадной модели и события оповещения.
Все три категории доступны с нескольких точек входа на платформу. После установки соответствующих разрешений одна и та же конфигурация, сущности и данные будут доступны независимо от места вашей работы.
| Точка входа | Конфигурация | Сущности | Данные |
|---|---|---|---|
| Синтетический мониторинг | Создавайте, редактируйте и удаляйте мониторы и локации. | Отслеживание объектов через пользовательский интерфейс. | Результаты, доступность, производительность |
| Дашборды | Неприменимо | Запросы к сущностям через DQL | Показатели и тенденции |
| Блокноты | Неприменимо | Запросы к сущностям через DQL | Запросы на языке запросов Ключ-АСТРОМ (DQL) по событиям и метрикам. |
| API Ключ-АСТРОМ | Полное создание, чтение, обновление и удаление (CRUD) через API платформы. | Запрос через API DQL-запросов платформы | Запрос через API хранилища платформы |
| Рабочие процессы | Запуск выполнения по требованию | Неприменимо | Употребить результаты |
Все точки входа используют одни и те же базовые разрешения IAM, описанные в следующем разделе.
Разрешения
Доступ к синтетическим данным на всех точках входа платформы контролируется политиками IAM. Назначайте политики IAM пользователям или группам в разделе Управление учетными записями > Управление идентификацией и доступом > Политики.
Назначайте только те разрешения, которые необходимы для роли каждого пользователя. Например, пользователям с правами только на чтение не требуются права на запись или выполнение.
Настройка монитора и локации
Эти разрешения определяют, кто может просматривать, создавать, изменять и запускать мониторы и локации Синтетического мониторинга. Ключ-АСТРОМ проверяет их при использовании Синтетического мониторинга или вызове API Синтетического мониторинга.
| Разрешение | Доступ предоставлен |
|---|---|
synthetic:monitors:read
|
Просмотр определений и настроек монитора |
synthetic:monitors:write
|
Создавайте, редактируйте и удаляйте мониторы. |
synthetic:monitors:execute
|
Запускать выполнение мониторов по запросу |
synthetic:locations:read
|
Просмотреть общедоступные и частные синтетические локации |
synthetic:locations:write
|
Создание и настройка частных локаций |
geolocation:locations:lookup
|
Разрешение географических данных для настройки частной локации |
synthetic:environment-configuration:read
|
Просмотр конфигурации Синтетического мониторинга для всего арендатора |
synthetic:environment-configuration:write
|
Обновить синтетическую конфигурацию для всего клиента. |
Реквизиты для входа
Эти разрешения регулируют доступ к записям хранилища учетных данных, используемым в аутентификации синтетического монитора.
| Разрешение | Доступ предоставлен |
|---|---|
credential-vault:entries:read
|
Просмотреть сохраненные учетные данные |
credential-vault:entries:write
|
Создание и управление сохраненными учетными данными |
credential-vault:entries:admin
|
Перезаписать сохраненные учетные данные |
Синтетические данные (метрики и события)
Эти разрешения контролируют доступ к результатам синтетического тестирования, хранящимся в Хранилище данных, включая метрики доступности, время ответа, события выполнения и данные каскадной модели. Помимо просмотра результатов синтетического тестирования, они необходимы для Дашбордов, Блокнотов, DQL-запросов и метрик API.
| Разрешение | Доступ предоставлен |
|---|---|
storage:buckets:read
|
Общий доступ к Хранилищу данных для чтения; базовые права доступа для указанных ниже разрешений на хранение данных. |
storage:metrics:read
|
Запрос синтетических метрик, таких как доступность, длительность, количество выполнений и длительность шага. |
storage:events:read
|
События синтетического выполнения запросов и события оповещения |
storage:user.events:read
|
Запрос синтетических событий на уровне пользователя. |
storage:files:read
|
Запросы к вложенным файлам и двоичным данным, хранящимся в Хранилище данных. |
storage:system:read
|
Запрос событий использования платежных услуг, хранящихся в Хранилище данных. |
Синтетический мониторинг Для корректной работы Синтетического мониторинга требуются дополнительные разрешения. Полный список см. в разделе Разрешения Синтетического мониторинга.
Сущности
Это разрешение контролирует доступ к отслеживаемым записям сущностей — синтетическому монитору и объектам локации, как они отображаются в модели сущностей (используется для фильтрации, корреляции и представлений, ориентированных на сущности).
| Разрешение | Доступ предоставлен |
|---|---|
storage:entities:read
|
Запрос синтетических объектов мониторинга и локации из Хранилища данных |
storage:smartscape:read
|
Запрос узлов Smartscape |
Для доступа к вкладке Частные локации в Синтетическом мониторинге требуются разрешения storage:smartscape:read и storage:metrics:read, предоставленные без условия контекста безопасности, а также соответствующие разрешения на настройку локаций (synthetic:locations:read для просмотра локаций, synthetic:locations:write для управления ими). Эти разрешения должны быть применены ко всему арендатору, чтобы вкладка была доступна.
Политики по умолчанию
Ключ-АСТРОМ предоставляет встроенные политики по умолчанию, которые можно назначать группам пользователей без дополнительной настройки. Ключ-АСТРОМ поддерживает эти политики и обновляет их в соответствии с изменениями платформы.
Следующие политики по умолчанию включают разрешения, относящиеся к синтетическим процессам:
| Политика по умолчанию | Включен синтетический доступ |
|---|---|
| Администратор | Полный доступ к API платформы: synthetic:monitors:read/write/execute, synthetic:locations:read/write, synthetic:environment-configuration:read/write, credential-vault:entries:read/write. Также включает классический environment:roles:manage-settings.
|
| Пользователь Pro | synthetic:monitors:read/write/execute, synthetic:locations:read/write, synthetic:environment-configuration:read, credential-vault:entries:read/write. Также включает классический environment:roles:viewer.
|
| Стандартный пользователь | Доступ к API платформы только для чтения: synthetic:monitors:read, synthetic:locations:read. Также включает классический environment:roles:viewer.
|
Политики доступа Ключ-АСТРОМ, такие как «Администратор», «Профессиональный пользователь» и «Стандартный пользователь», отделены от политик доступа к данным, которые контролируют доступ к данным, хранящимся в Хранилище данных. Политики доступа Ключ-АСТРОМ по умолчанию не включают разрешения на чтение данных. Чтобы разрешить пользователям просматривать результаты выполнения, метрики и события в Синтетическом мониторинге, Дашбордах или Блокнотах, назначьте политику доступа к данным, например, «Чтение метрик + Чтение событий + Чтение сущностей» для доступа к определенным типам данных (метрики, события, сущности), «Чтение по умолчанию для мониторинга хранилища» для большинства данных Синтетического мониторинга или «Полный доступ к чтению данных Хранилища данных» для полного доступа к Хранилищу данных, включая события пользователей.
Политики по умолчанию могут быть назначены группам пользователей на уровне учетной записи (где они применяются ко всем средам) или на уровне среды. Их можно найти в обзоре политик в разделе Управление учетными записями.
Примеры шаблонов доступа
Приведенные ниже примеры представляют собой рекомендуемые отправные точки для распространенных типов пользователей Синтетического мониторинга. Для каждого шаблона требуется политика доступа Ключ-АСТРОМ для доступа к функциям и политика доступа к данным для обеспечения видимости данных Хранилища данных.
Только для просмотра
Права доступа Ключ-АСТРОМ:
synthetic:monitors:readsynthetic:locations:readsynthetic:environment-configuration:read
Политика доступа к данным: Мониторинг по умолчанию для хранилища (чтение), которая охватывает синтетические метрики, события и сущности.
Просмотреть и выполнить
Права доступа Ключ-АСТРОМ включают все перечисленные выше, а также:
synthetic:monitors:readsynthetic:locations:readsynthetic:environment-configuration:readsynthetic:monitors:execute
Политика доступа к данным: Мониторинг хранилища по умолчанию (чтение).
Полное управление монитором
Права доступа Ключ-АСТРОМ включают все перечисленные выше, а также:
synthetic:monitors:readsynthetic:locations:readsynthetic:environment-configuration:readsynthetic:monitors:writesynthetic:monitors:executesynthetic:locations:writegeolocation:locations:lookupsynthetic:environment-configuration:write
Политика доступа к данным: Мониторинг хранилища по умолчанию (чтение).
Контекст безопасности
Контексты безопасности — это значения, устанавливаемые на отдельных синтетических мониторах, которые позволяют осуществлять детальный контроль доступа. Если вы знакомы с Ключ-АСТРОМ Classic, вы можете рассматривать контексты безопасности как функцию, аналогичную зонам управления. Вместо группировки объектов в зоны, вы устанавливаете значения контекстов безопасности на мониторах и соответствующим образом определяете область действия политик IAM.
Если вы используете частные синтетические локации, установите АктивныйШлюз версии 1.331+. Более ранние версии не обогащают метрики и события, создаваемые при выполнении синтетического монитора, значением контекста безопасности монитора. Без этого обогащения политики IAM, ограниченные контекстами безопасности, не могут предоставлять доступ к данным выполнения.
Как работает контекст безопасности
Монитор может иметь одно или несколько значений контекста безопасности. Предоставить разрешения платформе можно двумя способами:
- В масштабах всего арендатора: разрешение распространяется на все синтетические мониторы в среде. Политика не имеет границ контекста безопасности.
- Ограничение по контекстам безопасности: разрешение применяется только к мониторам, имеющим хотя бы один из указанных контекстов безопасности, которые выражены в качестве условия в границах политики IAM.
Это означает, что у двух пользователей может быть synthetic:monitors:read: один доступ ко всем мониторам, а другой — только к тем, контекст безопасности которых соответствует значениям, разрешенным их политикой.
Ограничения контекста безопасности применяются только к пользователям с новыми разрешениями синтетической платформы. Пользователи, имеющие только классические разрешения, всегда имеют доступ ко всему арендатору, и контексты безопасности не ограничивают их видимость.
Правила создания мониторов с контекстом безопасности
- Пользователь, которому ограничен доступ к определенным контекстам безопасности, должен указать как минимум один контекст безопасности, к которому у него есть доступ, при создании монитора. Если пользователь не предоставит доступный контекст безопасности, создание монитора будет отклонено.
- Пользователь с правами доступа, действующими в масштабе всего арендатора, может создавать мониторы с контекстом безопасности или без него.
- Контексты безопасности могут быть определены только пользователями с правами доступа к API платформы. Поскольку контексты безопасности — это концепция последней версии Ключ-АСТРОМ, не имеющая аналога в классической модели разрешений, для установки или изменения назначений контекстов безопасности требуется последняя версия Ключ-АСТРОМ IAM.
- Монитор поддерживает максимум 10 значений контекста безопасности.
Настройка границ контекста безопасности в политиках IAM
Чтобы ограничить доступ определенными контекстами безопасности, добавьте условие в оператор политики.
ALLOW synthetic:monitors:read
WHERE synthetic:dt.security_context IN ("team-a", "platform-ops");
Пользователь с такой политикой имеет доступ к API платформы только к мониторам с контекстом безопасности team-a или platform-ops.
Для обеспечения ограниченного доступа к объектам в Синтетическом мониторинге, Дашбордах и Блокнотах объедините разрешения Синтетического мониторинга с ограничением доступа storage:smartscape:read и storage:dt.security_context.
ALLOW storage:smartscape:read
WHERE storage:dt.security_context IN ("team-a", "platform-ops");
Контексты безопасности выполняют ту же функцию, что и зоны управления в Ключ-АСТРОМ Classic — определяют, кто может видеть и управлять какими мониторами.
Разделение мониторов между командами в рамках общего клиента
Нескольким командам, использующим один и тот же клиент Ключ-АСТРОМ, часто требуется изолированная видимость — каждая команда должна видеть и управлять только своими мониторами, не имея доступа к мониторам, принадлежащим другим командам.
Присвойте каждому монитору команды отдельное значение контекста безопасности (например, team-a и team-b), затем создайте отдельную политику IAM для каждой команды, которая будет обусловливать все разрешения для синтетических приложений этим значением:
ALLOW synthetic:monitors:read, synthetic:monitors:write, synthetic:monitors:execute
WHERE synthetic:dt.security_context IN ("team-a");
ALLOW storage:metrics:read, storage:events:read, storage:user.events:read, storage:smartscape:read
WHERE storage:dt.security_context IN ("team-a");
Пользователи в группе team-a могут создавать и управлять мониторами, запускать их выполнение и просматривать результаты — но только для мониторов, которые содержат контекст безопасности team-a. Мониторы, принадлежащие группе team-b, им не видны, и наоборот.
Раздельный доступ к синтетическим и RUM-данным
Организациям часто необходимо предоставлять определенным пользователям доступ только к синтетическим данным, не раскрывая при этом данные реального мониторинга пользователей. Это распространенное требование для команд, которые управляют синтетическими мониторами, но не несут ответственности за мониторинг реальных пользователей.
Проблема заключается в том, что разрешение storage:user.events:read, необходимое Синтетическому мониторингу для отображения событий выполнения, также распространяется на пользовательские события Мониторинга реального пользователя. Предоставление разрешения без каких-либо условий обеспечивает доступ как к данным Синтетического мониторинга, так и к данным Мониторинга реального пользователя.
Контексты безопасности решают эту проблему, поскольку пользовательские события, генерируемые синтетическими мониторами, обогащаются значениями контекста безопасности, установленными на этих мониторах. Это означает, что условие storage:dt.security_context работает так же, как и synthetic:dt.security_context для разрешений synthetic:monitors:*.
Следующая политика предоставляет доступ к синтетическим мониторам и событиям их выполнения в рамках определенного контекста безопасности, не раскрывая при этом никаких данных Мониторинга реального пользователя:
ALLOW synthetic:monitors:read, synthetic:monitors:execute
WHERE synthetic:dt.security_context IN ("synthetic-only");
ALLOW storage:metrics:read, storage:events:read, storage:user.events:read
WHERE storage:dt.security_context IN ("synthetic-only");
Пользователь с такой политикой может открыть Синтетический мониторинг, просмотреть мониторы, помеченные тегом synthetic-only, и увидеть результаты их выполнения, но события пользователя из сессий Мониторинга реального пользователя, которые не несут контекста безопасности Синтетического мониторинга, остаются вне сферы действия его разрешений.
Синхронизация зоны управления
С внедрением Ключ-АСТРОМ версии 1.343 Ключ-АСТРОМ выполняет однократную синхронизацию для сред, созданных до января 2026 года. Во время этой синхронизации зоны управления, к которым принадлежит каждый синтетический монитор, сопоставляются со значениями контекста безопасности с идентичными именами на этом мониторе. Это сохраняет существующую структуру группировки без необходимости ручного переназначения.
После этого синхронизация не продолжается. В процессе развертывания Ключ-АСТРОМ версии 1.343 новые зоны управления не передаются в качестве значений контекста безопасности, мониторы, созданные после развертывания, не получают значения контекста безопасности из членства в зонах управления, а изменения в назначениях зон управления не отражаются в контекстах безопасности ни для существующих, ни для новых мониторов.
Эта одноразовая синхронизация не активирует управление доступом на основе контекста безопасности. Чтобы использовать контексты безопасности в качестве основы для ограниченных разрешений, вам по-прежнему необходимо назначить разрешения синтетической платформы, описанные на этой странице.
Доступ к API
Аутентификация
API синтетической платформы аутентифицирует запросы, используя токен носителя в заголовке Authorization.
Authorization: Bearer <токен>
Ключ-АСТРОМ поддерживает следующие механизмы аутентификации:
- Токены платформы (
dt0s16.*): Создаются через Управление учетной записью > Мои токены платформы и ограничиваются правами доступа IAM создавшего их пользователя. Рекомендуется для личного использования и автоматизации в контексте пользователя. - Клиенты OAuth: клиенты OAuth 2.0, использующие предоставление учетных данных клиента и не привязанные к конкретной учетной записи пользователя. Рекомендуется для автоматизации взаимодействия между сервисами.
API синтетической платформы
API синтетической платформы — это выделенный интерфейс API для синтетического моделирования в последней версии Ключ-АСТРОМ. Он отделен от классического API среды.
Базовый URL:
https://<environment-id>.apps.astromkey.com/platform/synthetic/v1
Спецификация OpenAPI доступна по адресу /platform/synthetic/v1/openapi.yaml. Вы можете ознакомиться с ней в API Ключ-АСТРОМ.
Все конечные точки API синтетической платформы в настоящее время находятся на стадии раннего внедрения. Они могут изменяться несовместимым образом, хотя этого стараются избегать по возможности. Новые константы перечислений могут быть добавлены без повышения версии, поэтому клиенты должны корректно обрабатывать неизвестные значения перечислений.
Синтетическое приложение
Синтетический мониторинг работает как с моделью разрешений IAM, описанной в этом документе, так и с классическими разрешениями на основе ролей. Если пользователю не назначены никакие разрешения платформы, приложение переключается на классические разрешения, если это применимо.
Список мониторов
При использовании разрешений платформы Синтетический мониторинг отображает список мониторов с помощью узлов Smartscape. Необходимое разрешение storage:smartscape:read включено во все политики доступа Ключ-АСТРОМ по умолчанию, включая политику для стандартных пользователей.
Одно лишь storage:smartscape:read дает приложению отправную точку для отображения мониторов. Для просмотра данных о конфигурации и выполнении мониторов требуются дополнительные разрешения:
| Что вы хотите увидеть | Необходимые разрешения |
|---|---|
| Определения и настройки монитора | synthetic:monitors:read
|
| Результаты выполнения, доступность и производительность | storage:metrics:read, storage:events:read
|
Полный список разрешений, необходимых для работы приложения Синтетический мониторинг, см. в разделе Разрешения приложения Синтетический мониторинг.
Узлы Smartscape являются встроенными в последнюю версию Ключ-АСТРОМ и несовместимы с областью действия зон управления Ключ-АСТРОМ. В результате список мониторов, отображаемый в синтетическом режиме, нельзя ограничить с помощью классических разрешений на основе зон управления. Чтобы ограничить список мониторов подмножеством мониторов, используйте границы контекста безопасности с разрешениями платформы.
Настройка прав доступа
В этом разделе объясняется, как настроить синтетические разрешения в последней версии Ключ-АСТРОМ и как сопоставить классические разрешения на основе ролей с моделью IAM.
Для администраторов
Новые среды
Для сред, созданных в последней версии Ключ-АСТРОМ, классические разрешения для миграции отсутствуют. Назначайте политики IAM непосредственно группам пользователей в разделе Управление учетными записями > Управление идентификацией и доступом > Политики. Используйте справочник разрешений и примеры шаблонов доступа на этой странице для создания политик, соответствующих обязанностям каждой группы.
Среды с существующими классическими правами доступа
Классические ролевые разрешения продолжат работать во время перехода, но Ключ-АСТРОМ рекомендует перейти на политики IAM. В таблице ниже приведено сопоставление соответствующих классических разрешений с их последними эквивалентами в Ключ-АСТРОМ.
| Классическая концепция | Эквивалент IAM в последней версии Ключ-АСТРОМ |
|---|---|
| Просмотр окружающей среды (в масштабах всей среды) | synthetic:monitors:read + storage:* права на чтение, без ограничения контекста безопасности
|
| Просмотр окружающей среды (зона управления) | Те же права доступа с WHERE synthetic:dt.security_context IN (...) ограничением доступа.
|
| Управление настройками мониторинга (в масштабах всей среды) | Все права на чтение + synthetic:monitors:write, synthetic:monitors:execute, synthetic:locations:write, geolocation:locations:lookup, без ограничений
|
| Управление настройками мониторинга (зона управления) | Те же права доступа с WHERE synthetic:dt.security_context IN (...) ограничением доступа.
|
| Зона управления | Контекст безопасности — назначьте соответствующие контексты безопасности мониторам и определите область действия политик IAM с помощью synthetic:dt.security_context границ.
|
Перейдите в раздел Управление учетными записями > Управление идентификацией и доступом > Политики, создайте или обновите политики с необходимыми разрешениями и назначьте их соответствующим группам пользователей. Полную процедуру см. в разделе Преобразование разрешений на основе ролей в политики IAM.
Используйте границы политик IAM для установки максимальных лимитов разрешений и предотвращения повышения привилегий.
Замените классические токены доступа, используемые для автоматизации API, на клиенты OAuth.
Для пользователей
Доступ к синтетическим задачам в последней версии Ключ-АСТРОМ контролируется разрешениями политики IAM, назначенными вашей группе пользователей администратором. Используйте следующую таблицу, чтобы определить разрешения, необходимые для выполнения распространенных задач синтетического анализа.
| Что вы хотите сделать | Необходимые разрешения |
|---|---|
| Откройте Синтетический мониторинг и просмотрите мониторы. | synthetic:monitors:read, storage:buckets:read, и storage:smartscape:read
|
| Просматривайте результаты выполнения, доступность и производительность. | storage:metrics:read, storage:events:read, и storage:user.events:read
|
| Просмотр синтетических данных в дашбордах и блокнотах. | storage:* Права доступа на чтение такие же, как указано выше.
|
| Создание или редактирование мониторов | synthetic:monitors:write
|
| Запуск выполнения по требованию | synthetic:monitors:execute
|
| Управление частными локациями | synthetic:locations:read, storage:smartscape:read, storage:metrics:read, synthetic:locations:write, и geolocation:locations:lookup
|
Если у вас нет доступа к Синтетическому мониторингу или вы видите отсутствующие данные, обратитесь к администратору Ключ-АСТРОМ, чтобы убедиться, что вашей группе назначены необходимые разрешения политики IAM для целевой среды.
Классические разрешения
Классическая система разрешений на основе ролей остается работоспособной в последней версии Ключ-АСТРОМ. Пользователи, обладающие такими правами, могут получать доступ к синтетическим мониторам через те же точки входа платформы, что и другие пользователи. Разница заключается в способе управления доступом.
К синтетическим объектам применяются следующие классические разрешения:
- Окружение просмотра: Доступ только для чтения к синтетическим мониторам и их результатам по всему клиенту.
- Управление настройками мониторинга: полный доступ к созданию, редактированию и удалению синтетических мониторов во всем клиенте.
Доступ, предоставляемый классическими разрешениями, нельзя ограничить с помощью контекста безопасности.
Классические токены доступа обеспечивают эквивалентный доступ на уровне API и управляются в разделе Настройки > Интеграция > API Ключ-АСТРОМ.
Для управления Синтетическим мониторингом с помощью классических разрешений требуется административный доступ на уровне всего арендатора. Нельзя ограничить классические разрешения только подмножеством мониторов. Пользователи, чьи классические разрешения ограничены зоной управления, по-прежнему могут создавать мониторы через Синтетический мониторинг Классический, но эти мониторы не будут отображаться в последней версии Ключ-АСТРОМ.
Если вам необходимо предоставить пользователям доступ только к определенным мониторам, перейдите на новейшие политики IAM Ключ-АСТРОМ и используйте контексты безопасности для определения точных границ доступа. Это обеспечит вам детальный контроль доступа на основе атрибутов (ABAC) для синтетических мониторов, Дашбордов, Блокнотов и API без необходимости предоставления прав администратора на уровне всего арендатора.
Связанные темы
- Синтетическое приложение
- Синтетический мониторинг
- Токены платформы
- Клиенты OAuth
- Управление политиками IAM
- API синтетических мониторов v2