Справочник политик IAM

Материал из Документация Ключ-АСТРОМ

Справочник политик IAM

Ниже приведен полный перечень разрешений IAM и соответствующих условий, применимых к сервисам Ключ-АСТРОМ. Используйте его при определении политик доступа на основе детального набора разрешений и условий, которые могут быть применены к каждому сервису.

ai

Сервис предоставляет возможности генеративного ИИ в Ключ-АСТРОМ.

ai
operator:execute : Предоставляет разрешение на взаимодействие с диалоговым интерфейсом ИИ.

api-tokens

Токены API.

api-tokens
tokens:read : Предоставляет разрешение на чтение токенов API.
api-tokens
tokens:write : Предоставляет разрешение на запись токенов API.

app-engine

AppEngine.

app-engine
apps:install : Предоставляет разрешение на установку и обновление приложений.
Условия:
  • shared:app-id — Идентификатор приложения. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
  • app-engine:app-installer — Идентификатор пользователя, установившего приложение. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
app-engine
apps:run : Предоставляет разрешение на просмотр списка и запуск приложений, а также базовый доступ к Launcher.
Условия:
  • shared:app-id — Идентификатор приложения. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
  • app-engine:app-installer — Идентификатор пользователя, установившего приложение. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
app-engine
apps:delete : Предоставляет разрешение на удаление приложений.
Условия:
  • shared:app-id — Идентификатор приложения. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
  • app-engine:app-installer — Идентификатор пользователя, установившего приложение. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
app-engine
functions:run : Предоставляет разрешение на использование исполнителя функций.
app-engine
edge-connects:read : Предоставляет разрешение на чтение EdgeConnect.
app-engine
edge-connects:write : Предоставляет разрешение на запись EdgeConnect.
app-engine
edge-connects:delete : Предоставляет разрешение на удаление EdgeConnect.
app-engine
certificates:create : Предоставляет разрешение на создание краткосрочных сертификатов для выпуска приложений.
Условия:
  • shared:app-id — Идентификатор приложения. Операторы: =, IN, startsWith

app-settings

Сервис настроек приложений.

app-settings
objects:read : Предоставляет разрешение на чтение объектов настроек приложений, принадлежащих схеме.
Условия:
  • settings:schemaId — Строка, уникально идентифицирующая схему настроек приложения. Идентификатор схемы можно найти в информационном блоке экрана настроек. Условие срабатывает, если свойство schemaId объекта совпадает. Операторы: IN, =, !=, startsWith, NOT startsWith
  • shared:app-id — Строка, соответствующая идентификатору приложения. Применяется только к объектам схем, добавленных через приложения. Условие срабатывает, если свойство app-id объекта совпадает. Операторы: IN, NOT IN, startsWith, NOT startsWith, =, !=
app-settings
objects:write : Предоставляет разрешение на запись объектов настроек приложений, принадлежащих схеме.
Условия: аналогичны чтению.
app-settings
objects:admin : Позволяет использовать режим администратора для доступа, изменения владельца и предоставления разрешений на любой объект. Режим администратора обходит только проверку владельца, поэтому для выполнения полезных действий необходимы также разрешения на чтение и/или запись.
Условия: аналогичны чтению.

automation

Сервер автоматизации.

automation
workflows:read : Предоставляет разрешение на чтение рабочих процессов.
automation
workflows:write : Предоставляет разрешение на запись рабочих процессов.
Условия:
  • automation:workflow-type — Строка, идентифицирующая тип рабочего процесса (SIMPLE или STANDARD). Операторы: IN, =
automation
workflows:run : Предоставляет разрешение на выполнение рабочих процессов.
automation
workflows:admin : Предоставляет права администратора для рабочих процессов.
automation
rules:read : Предоставляет разрешение на чтение правил планирования.
automation
rules:write : Предоставляет разрешение на запись правил планирования.
automation
calendars:read : Предоставляет разрешение на чтение бизнес-календарей.
automation
calendars:write : Предоставляет разрешение на запись бизнес-календарей.
automation
webhookhandlers:read : Предоставляет разрешение на чтение обработчиков вебхуков.
automation
webhookhandlers:write : Предоставляет разрешение на запись обработчиков вебхуков.

business-analytics

Сервис бизнес-аналитики платформы.

business-analytics
business-flows:write : Предоставляет разрешение на запись бизнес-потоков.
business-analytics
business-flows:read : Предоставляет разрешение на чтение бизнес-потоков.

credential-vault

Сервис хранилища учётных данных.

credential-vault
entries:read : Предоставляет разрешение на чтение записей из хранилища учётных данных.
credential-vault
entries:write : Предоставляет разрешение на запись записей в хранилище учётных данных.
credential-vault
entries:admin : Предоставляет разрешение на перезапись записей в хранилище учётных данных.

data-acquisition

Сбор данных.

data-acquisition
logs:ingest : Предоставляет разрешение на приём логов из источников, поддерживаемых сбором данных.
data-acquisition
metrics:ingest : Предоставляет разрешение на приём метрик из источников, поддерживаемых сбором данных.
data-acquisition
events:ingest : Предоставляет разрешение на приём событий из источников, поддерживаемых сбором данных.

davis

Сервис ИИ.

davis
analyzers:read : Предоставляет разрешение на просмотр анализаторов ИИ.
davis
analyzers:execute : Предоставляет разрешение на выполнение анализаторов ИИ.

davis-copilot

Ассистент ИИ.

davis-copilot
conversations:execute : Предоставляет разрешение на взаимодействие с диалоговым интерфейсом ассистента ИИ.
davis-copilot
nl2dql:execute : Предоставляет разрешение на выполнение преобразования естественного языка в DQL.
davis-copilot
dql2nl:execute : Предоставляет разрешение на выполнение навыка ассистента «Суммировать DQL».
davis-copilot
document-search:execute : Предоставляет разрешение на выполнение навыка ассистента «Поиск документов».

deobfuscation

Сервис деобфускации.

deobfuscation
symbol-files:read : Предоставляет разрешение на получение информации о файлах символов.
deobfuscation
symbol-files:write : Предоставляет разрешение на загрузку файлов символов.
deobfuscation
symbol-files:delete : Предоставляет разрешение на удаление файлов символов.

deployment

Сервис развёртывания.

deployment
activegates.network-zones:write : Предоставляет разрешение на запись сетевых зон АктивныхШлюзов.
deployment
activegates.groups:write : Предоставляет разрешение на запись групп АктивныхШлюзов.
deployment
oneagents.network-zones:write : Предоставляет разрешение на запись сетевых зон ЕдиногоАгента.
deployment
oneagents.host-groups:write : Предоставляет разрешение на запись групп хостов ЕдиногоАгента.
deployment
oneagents.host-tags:write : Предоставляет разрешение на запись тегов хостов ЕдиногоАгента.
deployment
oneagents.host-properties:write : Предоставляет разрешение на запись свойств хостов ЕдиногоАгента.
deployment
oneagents.communication-settings:write : Предоставляет разрешение на запись настроек связи ЕдиногоАгента.

dev-obs

Observability для разработчиков.

dev-obs
breakpoint:set : Предоставляет разрешение на установку точек останова с помощью live-отладчика DevObs.
Условия:
  • dev-obs:k8s.namespace.name — Пространства имен Kubernetes агентов, на которых можно устанавливать точки останова. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
  • dev-obs:dt.entity.process_group — Сущность группы процессов агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
  • dev-obs:dt.process_group.detected_name — Определённое имя группы процессов агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
  • dev-obs:k8s.cluster.name — Имя кластера агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
  • dev-obs:host.group — Группа хостов агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
  • dev-obs:host.name — Имя хоста агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
dev-obs
breakpoints:set : Предоставляет разрешение на установку точек останова с помощью live-отладчика DevObs (аналогичные условия).
dev-obs
breakpoint:manage : Предоставляет разрешение на управление точками останова.
dev-obs
breakpoints:manage : Предоставляет разрешение на управление точками останова.

document

Сервис документов.

document
documents:write : Предоставляет разрешение на создание и обновление документов.
document
documents:read : Предоставляет разрешение на чтение документов.
document
documents:delete : Предоставляет разрешение на удаление документов.
document
documents:admin : Предоставляет права администратора для документов.
document
environment-shares:read : Предоставляет разрешение на чтение общих доступов к среде.
document
environment-shares:write : Предоставляет разрешение на создание и обновление общих доступов к среде.
document
environment-shares:claim : Предоставляет разрешение на запрос общих доступов к среде.
document
environment-shares:delete : Предоставляет разрешение на удаление общих доступов к среде.
document
direct-shares:delete : Предоставляет разрешение на удаление прямых общих доступов.
document
direct-shares:read : Предоставляет разрешение на чтение прямых общих доступов.
document
direct-shares:write : Предоставляет разрешение на создание и обновление прямых общих доступов.
document
trash.documents:read : Предоставляет разрешение на чтение удалённых документов.
document
trash.documents:delete : Предоставляет разрешение на удаление документов из корзины.
document
trash.documents:restore : Предоставляет разрешение на восстановление документов из корзины.

email

API для отправки email.

email
emails:send : Предоставляет разрешение на отправку email с адреса @apps.astromkey.com.

environment

Разрешения среды и менеджмент зон.

environment
roles:viewer : Предоставляет разрешение на доступ к среде.
Условия:
  • environment:management-zone — Уникальное имя менеджмент зоны. Применяет разрешение на уровне менеджмент зоны. Операторы: IN, startsWith, NOT startsWith, =, !=, MATCH
environment
roles:manage-settings : Предоставляет разрешение на изменение настроек мониторинга.
Условия: аналогично viewer.
environment
roles:agent-install : Предоставляет разрешение на загрузку/установку ЕдиногоАгента. Пользователи с этим разрешением также могут просматривать данные мониторинга для всех менеджмент зон.
environment
roles:view-sensitive-request-data : Предоставляет разрешение на просмотр конфиденциальных данных запросов.
Условия: аналогично viewer.
environment
roles:configure-request-capture-data : Предоставляет разрешение на настройку захвата конфиденциальных данных. Пользователи с этим разрешением также могут просматривать данные мониторинга для всех менеджмент зон.
environment
roles:replay-sessions-without-masking : Предоставляет разрешение на воспроизведение данных сессии без маскирования.
Условия: аналогично viewer.
environment
roles:replay-sessions-with-masking : Предоставляет разрешение на воспроизведение данных сессии.
Условия: аналогично viewer.
environment
roles:manage-security-problems : Предоставляет разрешение на управление проблемами безопасности.
Условия: аналогично viewer.
environment
roles:view-security-problems : Предоставляет разрешение на просмотр проблем безопасности.
Условия: аналогично viewer.
environment
roles:logviewer : Предоставляет разрешение на просмотр логов.
Условия: аналогично viewer.

extensions

Сервис расширений.

extensions
definitions:read : Предоставляет разрешение на чтение конфигураций расширений и среды.
Условия:
  • extensions:extension-name — Строка, уникально идентифицирующая одно расширение. Операторы: IN, NOT IN, startsWith, NOT startsWith, !=, =
extensions
definitions:write : Предоставляет разрешение на запись (обновление/создание/удаление) конфигураций расширений и среды.
Условия: аналогично чтению.
extensions
configurations:read : Предоставляет разрешение на чтение конфигураций мониторинга расширений.
Условия:
  • extensions:host — Уникальный идентификатор хоста для назначения конфигурации мониторинга. Операторы: IN, =
  • extensions:host-group — Уникальный идентификатор группы хостов. Операторы: IN, =
  • extensions:ag-group — Уникальный идентификатор группы АктивныхШлюзов. Операторы: IN, =
  • extensions:management-zone — Уникальный идентификатор менеджмент зоны. Операторы: IN, =
  • extensions:extension-name — Имя расширения. Операторы: IN, NOT IN, startsWith, NOT startsWith, !=, =
extensions
configurations:write : Предоставляет разрешение на запись конфигураций мониторинга расширений.
Условия: аналогично чтению конфигураций.
extensions
configuration.actions:write : Предоставляет разрешение на выполнение действий для расширения.
Условия: аналогично конфигурациям.
extensions
discovery.jmx:read : Предоставляет разрешение на обнаружение запущенных процессов Java через JMX и чтение их данных через расширения.
extensions
discovery.pmi:read : Предоставляет разрешение на обнаружение запущенных процессов Java через PMI и чтение их данных через расширения.

fleet-management

Сервис API управления флотом.

fleet-management
activegate.tokens:read : Предоставляет доступ на чтение токенов АктивныхШлюзов.
fleet-management
activegate.tokens:write : Предоставляет доступ на создание и удаление токенов АктивныхШлюзов.
fleet-management
activegate.tokens:create : Предоставляет доступ только на создание токенов АктивныхШлюзов.
fleet-management
activegates:download : Предоставляет доступ на загрузку установщиков АктивныхШлюзов.
fleet-management
activegate.connection-info:read : Предоставляет доступ на получение информации о подключении АктивногоШлюза.
fleet-management
activegates:read : Предоставляет доступ на чтение АктивныхШлюзов.
fleet-management
activegates:write : Предоставляет доступ на запись АктивныхШлюзов.
fleet-management
container-images:read : Предоставляет доступ на чтение URI образов контейнеров.
fleet-management
activegate.support-archives:read : Предоставляет доступ на просмотр архивов поддержки АктивногоШлюза.
fleet-management
activegate.support-archives:download : Предоставляет доступ на загрузку архивов поддержки АктивногоШлюза.
fleet-management
activegate.support-archives:write : Предоставляет доступ на сбор архивов поддержки АктивногоШлюза.
fleet-management
activegate.support-archives:delete : Предоставляет доступ на отмену или удаление архивов поддержки АктивногоШлюза.
fleet-management
oneagent.support-archives:read : Предоставляет доступ на просмотр архивов поддержки ЕдиногоАгента.
fleet-management
oneagent.support-archives:download : Предоставляет доступ на загрузку архивов поддержки ЕдиногоАгента.
fleet-management
oneagent.support-archives:write : Предоставляет доступ на сбор архивов поддержки ЕдиногоАгента.
fleet-management
oneagent.support-archives:delete : Предоставляет доступ на отмену или удаление архивов поддержки ЕдиногоАгента.
fleet-management
network-zones:read : Предоставляет доступ на чтение сетевых зон.
fleet-management
network-zones:write : Предоставляет доступ на запись сетевых зон.
fleet-management
public-addresses:read : Предоставляет доступ на просмотр списка публичных IP-адресов.
fleet-management
oneagents:download : Предоставляет доступ на загрузку установщиков ЕдиногоАгента.
fleet-management
oneagent.connection-info:read : Предоставляет доступ на чтение информации о подключении ЕдиногоАгента.
fleet-management
oneagents:read : Предоставляет доступ на чтение информации о ЕдиномАгенте.
fleet-management
oneagents:write : Предоставляет доступ на управление конфигурацией ЕдиногоАгента.
fleet-management
oneagent.tokens:read : Предоставляет доступ на чтение токенов ЕдиногоАгента.
fleet-management
tenant-token:rotate : Предоставляет доступ на ротацию токенов арендатора.
fleet-management
cluster-id:read : Предоставляет доступ на чтение идентификатора кластера.

geolocation

Сервис геолокации.

geolocation
locations:lookup : Предоставляет разрешение на поиск геолокаций по IP-адресам.

hub

Hub предоставляет контент каталога, такой как приложения, расширения и технологии.

hub
catalog:read : Предоставляет разрешение на чтение содержимого каталога Hub.

hyperscaler-authentication

Сервис аутентификации облачных провайдеров.

hyperscaler-authentication
aws:authenticate : Предоставляет разрешение на аутентификацию в облачном сервисе.
hyperscaler-authentication
azure:authenticate : Предоставляет разрешение на аутентификацию в облачном сервисе.

iam

Фреймворк управления идентификацией и доступом.

iam
service-users:use : Предоставляет разрешение на использование всех или указанных сервисных пользователей.
Условия:
  • iam:service-user-email — Email сервисных пользователей. Операторы: IN, =
  • iam:service-user-owner — UUID владельца сервисного пользователя. Значение '${global:userId}' позволяет использовать сервисного пользователя, владельцем которого является вызывающий. Операторы: =
iam
service-users:create : Предоставляет разрешение на создание сервисного пользователя в среде.
iam
bindings:read : Предоставляет разрешение на чтение привязок.
Условия:
  • iam:policyUuid — UUID политики в URI. Операторы: =, IN
  • iam:levelType — Тип уровня в URI. Операторы: =, IN
  • iam:boundGroup — UUID группы в URI. Операторы: =, IN
iam
bindings:write : Предоставляет разрешение на создание привязок.
Условия: аналогично чтению.
iam
policies:read : Предоставляет разрешение на чтение политик.
iam
policies:write : Предоставляет разрешение на создание политик.
iam
boundaries:read : Предоставляет разрешение на чтение границ политик.
iam
boundaries:write : Предоставляет разрешение на создание границ политик.
iam
effective-permissions:read : Предоставляет разрешение на чтение эффективных разрешений.
Условия:
  • iam-param:entity-type — Тип сущности в параметрах запроса. Допустимые значения: group, user. Операторы: =
  • iam-param:entity-id — Идентификатор сущности указанного типа. Операторы: =, IN
iam
limits:read : Предоставляет разрешение на чтение лимитов.

insights

Сервис бизнес-аналитики.

insights
opportunities:read : Предоставляет разрешение на чтение данных из Opportunity Insights API.
insights
moments:read : Предоставляет разрешение на запрос значимых моментов и связанных данных.

mcp-gateway

Шлюз MCP предоставляет возможности сервера MCP в Ключ-АСТРОМ.

mcp-gateway
servers:invoke : Предоставляет разрешение на вызов API шлюза MCP.
mcp-gateway
servers:read : Предоставляет разрешение на просмотр списка доступных серверов MCP.

notification

API для отправки уведомлений.

notification
self-notifications:read : Предоставляет разрешение на чтение собственных уведомлений.
notification
self-notifications:write : Предоставляет разрешение на запись собственных уведомлений.
notification
notifications:read : Предоставляет разрешение на чтение конфигураций уведомлений.
notification
notifications:write : Предоставляет разрешение на запись конфигураций уведомлений.

oauth2

Авторизация действий по выпуску OAuth-токенов (обмен токенами).

oauth2
clients:manage : Разрешает управление облегчёнными OAuth-клиентами.
Условия:
  • oauth2:scopes — Запрошенные области действия для генерируемых OAuth-клиентов. Операторы: =, NOT IN

openpipeline

OpenPipeline.

openpipeline
configurations:read : Предоставляет разрешение на чтение конфигурации OpenPipeline.
openpipeline
configurations:write : Предоставляет разрешение на запись конфигурации OpenPipeline.
openpipeline
events:ingest : Предоставляет разрешение на приём событий в OpenPipeline.
openpipeline
events.custom:ingest : Предоставляет разрешение на приём событий в пользовательские конечные точки OpenPipeline.
openpipeline
security.events:ingest : Предоставляет разрешение на приём событий безопасности в OpenPipeline.
openpipeline
security.events.custom:ingest : Предоставляет разрешение на приём событий безопасности в пользовательские конечные точки OpenPipeline.
openpipeline
events.sdlc:ingest : Предоставляет разрешение на приём событий жизненного цикла разработки в OpenPipeline.
openpipeline
events.sdlc.custom:ingest : Предоставляет разрешение на приём событий жизненного цикла разработки в пользовательские конечные точки.
openpipeline
events.smartscape:ingest : Предоставляет разрешение на приём событий Smartscape в OpenPipeline.
openpipeline
traces:ingest : Предоставляет разрешение на приём трасс (все источники, включая OpenTelemetry).
openpipeline
logs:ingest : Предоставляет разрешение на приём логов (все источники, включая OpenTelemetry).
openpipeline
data-forwarding:validate : Предоставляет разрешение на проверку конфигурации пересылки данных.
openpipeline
bizevents:ingest : Предоставляет разрешение на приём бизнес-событий в OpenPipeline.
openpipeline
events.davis:ingest : Предоставляет разрешение на приём событий ИИ в OpenPipeline.
Условия:
  • openpipeline:event-type — Тип события. Операторы: =, IN, startsWith, MATCH
  • openpipeline:event-provider — Поставщик события. Операторы: =, IN, startsWith, MATCH
openpipeline
metrics:ingest : Предоставляет разрешение на приём метрик (все источники, включая OpenTelemetry).

platform-management

Управление платформой.

platform-management
environments:read : Предоставляет разрешение на чтение данных среды из публичного API управления платформой.
platform-management
effective-permissions:resolve : Предоставляет разрешение на чтение операций конечной точки публичного API эффективных разрешений.

platform-token

Разрешения для токенов платформы.

platform-token
tokens:write : Предоставляет доступ на создание, обновление и удаление собственных токенов платформы вызывающего.
platform-token
tokens:manage : Предоставляет доступ уровня администратора к просмотру, обновлению и удалению любого токена платформы в пределах учётной записи, независимо от владельца.

rum

Сервис RUM.

rum
cookie-names:read : Предоставляет разрешение на запрос имён cookie RUM.
rum
frontends:write : Предоставляет разрешение на запись фронтендов RUM.
rum
frontends:delete : Предоставляет разрешение на удаление фронтендов RUM.
rum
manual-insertion-tags:read : Предоставляет разрешение на запрос тегов ручной вставки RUM.

security-intelligence

Предоставляет API для аналитики безопасности (обогащение и контекстуализация).

security-intelligence
enrichments:run : Разрешает выполнение обогащений и обнаружение интеграционных приложений.

session-replay

Воспроизведение сессий.

session-replay
resources:read : Предоставляет разрешение на получение ресурса воспроизведения сессии.

settings

Сервис настроек.

settings
objects:read : Предоставляет разрешение на чтение объектов настроек, принадлежащих схеме.
Условия:
  • settings:schemaId — Идентификатор схемы. Операторы: IN, =, !=, startsWith, NOT startsWith
  • shared:app-id — Идентификатор приложения. Операторы: IN, NOT IN, startsWith, NOT startsWith, =, !=
  • settings:schemaGroup — Группа схем. Операторы: IN, =
  • settings:entity.hostGroup — Группа хостов сущности. Операторы: IN, =, !=
  • settings:scope — Идентификатор области действия. Операторы: IN, =, !=, startsWith, NOT startsWith
  • environment:management-zone — Имя менеджмент зоны. Операторы: IN, =, startsWith, MATCH
  • settings:dt.security_context — Имя контекста безопасности. Операторы: IN, =, startsWith
settings
objects:write : Предоставляет разрешение на запись объектов настроек.
Условия: аналогичны чтению.
settings
schemas:read : Предоставляет разрешение на чтение схем настроек.
Условия:
  • settings:schemaId — Идентификатор схемы.
  • shared:app-id — Идентификатор приложения.
  • settings:schemaGroup — Группа схем.
settings
objects:admin : Включает режим администратора для обхода проверок владельца.

slo

Сервис SLO.

slo
slos:read : Предоставляет разрешение на чтение целей уровня обслуживания.
slo
slos:write : Предоставляет разрешение на запись целей уровня обслуживания.
slo
objective-templates:read : Предоставляет разрешение на чтение шаблонов целей уровня обслуживания.

state

Сервис состояния платформы.

state
app-states:read : Предоставляет разрешение на чтение состояний приложений.
Условия:
  • shared:app-id — Идентификатор приложения. Операторы: IN, NOT IN, startsWith, NOT startsWith, =, !=
state
app-states:write : Предоставляет разрешение на запись состояний приложений (аналогичные условия).
state
app-states:delete : Предоставляет разрешение на удаление состояний приложений (аналогичные условия).
state
user-app-states:read : Предоставляет разрешение на чтение пользовательских состояний приложений (аналогичные условия).
state
user-app-states:write : Предоставляет разрешение на запись пользовательских состояний приложений (аналогичные условия).
state
user-app-states:delete : Предоставляет разрешение на удаление пользовательских состояний приложений (аналогичные условия).

state-management

Управление состояниями — очистка состояний приложений и пользовательских состояний конкретных приложений.

state-management
app-states:delete : Предоставляет разрешение на удаление всех состояний приложений.
Условия: shared:app-id.
state-management
user-app-states:delete : Предоставляет разрешение на удаление пользовательских состояний текущего пользователя.
state-management
user-app-states:delete-all : Предоставляет разрешение на удаление пользовательских состояний всех пользователей.

storage

Хранилище данных.

Условные операторы DENY поддерживаются только для разрешения buckets:read. Все остальные разрешения уровня таблиц не поддерживают условный DENY.

storage
events:read : Предоставляет разрешение на чтение записей из таблицы событий.
Условия:
  • storage:bucket-name — Имя корзины. Операторы: =, !=, IN, NOT IN, startsWith, NOT startsWith, MATCH
  • storage:event.kind — Тип события. Операторы: =, IN, startsWith, MATCH
  • storage:event.type — Идентификатор типа события. Операторы: =, IN, startsWith, MATCH
  • storage:event.provider — Источник события. Операторы: =, IN, startsWith, MATCH
  • storage:k8s.namespace.name — Пространство имен Kubernetes. Операторы: =, IN, startsWith, MATCH
  • storage:k8s.cluster.name — Имя кластера. Операторы: =, IN, startsWith, MATCH
  • storage:host.name — Имя хоста. Операторы: =, IN, startsWith, MATCH
  • storage:dt.host_group.id — Идентификатор группы хостов. Операторы: =, IN, startsWith, MATCH
  • storage:dt.security_context — Контекст безопасности. Операторы: =, IN, startsWith, MATCH
  • storage:gcp.project.id — Идентификатор проекта. Операторы: =, IN, startsWith, MATCH
  • storage:aws.account.id — Идентификатор учётной записи. Операторы: =, IN, startsWith, MATCH
  • storage:azure.subscription — Подписка. Операторы: =, IN, startsWith, MATCH
  • storage:azure.resource.group — Группа ресурсов. Операторы: =, IN, startsWith, MATCH
storage
events:write : Предоставляет разрешение на запись событий в Хранилище данных.
storage
metrics:read : Предоставляет разрешение на чтение временных рядов из таблицы метрик.
Условия: аналогичны событиям, плюс storage:metric.key, storage:frontend.name.
storage
metrics:write : Предоставляет разрешение на запись метрик.
storage
logs:read : Предоставляет разрешение на чтение записей из таблицы логов.
Условия: аналогичны событиям, плюс storage:log.source.
storage
logs:write : Предоставляет разрешение на запись логов.
storage
entities:read : Предоставляет разрешение на чтение записей сущностей.
Условия:
  • storage:entity.type — Тип сущности. Операторы: =, IN, startsWith
  • storage:dt.security_context — Контекст безопасности.
storage
spans:read : Предоставляет разрешение на чтение записей из таблицы спанов.
Условия: аналогичны событиям.
storage
bizevents:read : Предоставляет разрешение на чтение записей из таблицы бизнес-событий.
Условия: аналогичны событиям.
storage
smartscape:read : Предоставляет разрешение на чтение узлов и рёбер Smartscape из Хранилища данных.
Условия: аналогичны событиям, плюс storage:frontend.name.
storage
system:read : Предоставляет разрешение на чтение записей из системных таблиц.
Условия: аналогичны событиям.
storage
buckets:read : Предоставляет разрешение на чтение записей из корзин Хранилища данных. Требуется дополнительно к табличному разрешению.
Условия:
  • storage:table-name — Имя таблицы корзины. Операторы: =, !=, IN, NOT IN, startsWith, NOT startsWith, MATCH
  • storage:bucket-name — Имя корзины. Операторы: =, !=, IN, NOT IN, startsWith, NOT startsWith, MATCH
  • storage:query-consumption — Если установлено INCLUDED, запрос возвращает данные только из настроенного включённого временного интервала; ON_DEMAND — за весь период. Операторы: =
storage
fieldsets:read : Чтение данных из наборов полей.
Условия:
  • storage:table-name, storage:bucket-name, storage:fieldset-name.
storage
bucket-definitions:read : Предоставляет разрешение на чтение определений корзин.
storage
bucket-definitions:write : Предоставляет разрешение на запись определений корзин.
storage
bucket-definitions:delete : Предоставляет разрешение на удаление определений корзин.
storage
bucket-definitions:truncate : Предоставляет разрешение на удаление всех записей из корзины (не самой корзины).
storage
records:delete : Удаление записей в Хранилище данных.
storage
files:read : Чтение данных из файлов.
Условия:
  • storage:file-path — Путь к файлу. Операторы: =, startsWith, IN
storage
files:write : Приём данных через REST API.
storage
files:delete : Удаление данных через REST API.
storage
filter-segments:read : Чтение сегментов фильтров.
storage
filter-segments:write : Запись сегментов фильтров.
storage
filter-segments:share : Предоставление общего доступа к сегментам фильтров.
storage
filter-segments:delete : Удаление собственных сегментов фильтров.
storage
filter-segments:admin : Запись и удаление всех сегментов фильтров.
storage
fieldset-definitions:read : Чтение определений наборов полей.
storage
fieldset-definitions:write : Запись и удаление определений наборов полей.
storage
application.snapshots:read : Чтение снимков приложений.
Условия: аналогичны событиям.
storage
user.events:read : Чтение пользовательских событий.
Условия: storage:bucket-name, storage:dt.security_context, storage:frontend.name.
storage
user.sessions:read : Чтение пользовательских сессий.
Условия: аналогично user.events.
storage
user.replays:read : Чтение пользовательских воспроизведений.
Условия: аналогично user.events.
storage
security.events:read : Чтение событий безопасности.
Условия: аналогичны событиям.
storage
profiles:read : Предоставляет разрешение на чтение профилей.
Условия:
  • storage:dt.security_context — Контекст безопасности. Операторы: =, IN, startsWith, MATCH

synthetic

Сервис синтетического мониторинга.

synthetic
monitors:read : Предоставляет разрешение на чтение определений синтетических мониторов.
Условия:
  • synthetic:dt.security_context — Имя контекста безопасности. Операторы: IN, =, startsWith
synthetic
monitors:write : Предоставляет разрешение на создание синтетических мониторов (аналогичные условия).
synthetic
monitors:execute : Предоставляет разрешение на планирование запусков по требованию (аналогичные условия).
synthetic
locations:read : Предоставляет разрешение на чтение определений местоположений.
synthetic
locations:write : Предоставляет разрешение на создание местоположений.
synthetic
environment-configuration:read : Предоставляет разрешение на чтение конфигурации среды.
synthetic
environment-configuration:write : Предоставляет разрешение на изменение конфигурации среды.

unified-analysis

Унифицированный анализ.

unified-analysis
screen-definition:read : Предоставляет разрешение на чтение определения экрана унифицированного анализа.

upgrade-assistant

Сервис помощника по обновлению.

upgrade-assistant
environments:write : Предоставляет разрешение на использование приложения помощника по обновлению.

vulnerability-service

Предоставляет API для доступа к уязвимостям, влияющим на среды клиентов.

vulnerability-service
vulnerabilities:read : Разрешает просмотр уязвимостей.
vulnerability-service
vulnerabilities:write : Разрешает изменение информации, связанной с уязвимостями.