Подключение пользователей к Хранилищу данных и AppEngine: различия между версиями
Новая страница: «= Индивидуальное управление доступом, часть 2: Подключение пользователей к Хранилищу данных и AppEngine = В первой части этой серии статей мы представили концепцию политик безопасности в преддверии предстоящих улучшений платформы Ключ-АСТРОМ. Политики бе...» |
Нет описания правки |
||
| Строка 12: | Строка 12: | ||
* Разрешение на запрос данных, хранящихся в Хранилище данных. | * Разрешение на запрос данных, хранящихся в Хранилище данных. | ||
* Разрешение на запуск и доступ к приложениям ''' | * Разрешение на запуск и доступ к приложениям '''Ключ-АСТРОМ''' | ||
* Разрешение на доступ к вспомогательным услугам | * Разрешение на доступ к вспомогательным услугам | ||
| Строка 23: | Строка 23: | ||
= Политики безопасности для предоставления доступа к платформе = | = Политики безопасности для предоставления доступа к платформе = | ||
Администраторы могут найти политики, управляемые Ключ-АСТРОМ, в обзоре политик в разделе '''Управление учетными записями''' и привязать их к группам пользователей так же, как и любые другие политики. Эти политики относятся к типу ''' | Администраторы могут найти политики, управляемые Ключ-АСТРОМ, в обзоре политик в разделе '''Управление учетными записями''' и привязать их к группам пользователей так же, как и любые другие политики. Эти политики относятся к типу '''управляемые Ключ-АСТРОМ'''. | ||
Политики могут назначаться группам через сведения о группе пользователей либо на уровне учетной записи, которая включает всех арендаторов в этой учетной записи, либо на уровне отдельной среды. | Политики могут назначаться группам через сведения о группе пользователей либо на уровне учетной записи, которая включает всех арендаторов в этой учетной записи, либо на уровне отдельной среды. | ||
| Строка 69: | Строка 69: | ||
<pre> | <pre> | ||
ALLOW app-engine:apps:run WHERE shared:app-id = " | ALLOW app-engine:apps:run WHERE shared:app-id = "astromkey.automations"; | ||
ALLOW automation:workflows:read, automation:workflows:write, automation:workflows:run, automation:rules:read, automation:rules:write, automation:automations:run, automation:calendars:read, automation:calendars:write; | ALLOW automation:workflows:read, automation:workflows:write, automation:workflows:run, automation:rules:read, automation:rules:write, automation:automations:run, automation:calendars:read, automation:calendars:write; | ||
</pre> | </pre> | ||
| Строка 122: | Строка 122: | ||
= Автоматизация назначения политик через API IAM = | = Автоматизация назначения политик через API IAM = | ||
Для автоматизации вышеупомянутого управления политиками или для автоматического предоставления пользователям соответствующих привилегий, пожалуйста, используйте наши '''API IAM''', которые можно найти по адресу <code>api. | Для автоматизации вышеупомянутого управления политиками или для автоматического предоставления пользователям соответствующих привилегий, пожалуйста, используйте наши '''API IAM''', которые можно найти по адресу <code>api.astromkey.com</code> в рамках '''API''' управления учетными записями. | ||
Используйте конечную точку привязки в '''API''' управления учетными записями Ключ-АСТРОМ для назначения управляемых политик группам пользователей. | Используйте конечную точку привязки в '''API''' управления учетными записями Ключ-АСТРОМ для назначения управляемых политик группам пользователей. | ||
| Строка 128: | Строка 128: | ||
= Полезный совет: скрипт миграции блокнотов = | = Полезный совет: скрипт миграции блокнотов = | ||
В новых блокнотах ''' | В новых блокнотах '''Ключ-АСТРОМ Notebooks''' можно запускать пользовательский код с помощью '''AppEngine'''. Мы создали скрипт, который помогает администраторам легко перенести существующие права доступа к платформе для всех пользователей — просто добавьте и выполните скрипт в любой блокнот, предварительно указав учетные данные клиента '''OAuth''' для учетной записи, которую необходимо перенести, с назначенными следующими областями действия '''OAuth''': | ||
* <code>account-idm-read</code> | * <code>account-idm-read</code> | ||
Версия от 02:33, 29 июля 2026
Индивидуальное управление доступом, часть 2: Подключение пользователей к Хранилищу данных и AppEngine
В первой части этой серии статей мы представили концепцию политик безопасности в преддверии предстоящих улучшений платформы Ключ-АСТРОМ. Политики безопасности предоставляют авторизованным пользователям доступ к возможностям Ключ-АСТРОМ, таким как Хранилище данных и его дополнения, исследовательская аналитика и AppEngine.
Современные концепции авторизации для платформы Ключ-АСТРОМ
С появлением Хранилища данных Ключ-АСТРОМ и AppEngine мы меняем подход к управлению доступом на новой платформе. Новая архитектура обеспечивает более детальное управление разрешениями и предоставляет необходимые динамические возможности для решения современных задач управления доступом.
Мы заменили систему разрешений на основе ролей политиками безопасности, которые обеспечивают детальный контроль доступа к сервисам, и ввели новые динамические элементы управления для авторизации пользователей.
Теперь администраторам Ключ-АСТРОМ необходимо установить три типа разрешений, чтобы пользователи могли в полной мере использовать возможности новейшей платформы.
- Разрешение на запрос данных, хранящихся в Хранилище данных.
- Разрешение на запуск и доступ к приложениям Ключ-АСТРОМ
- Разрешение на доступ к вспомогательным услугам
Управляемые политики безопасности
Управляемые политики безопасности используются для назначения разрешений пользователям и упрощения настройки прав доступа без необходимости работы со всеми детальными настройками разрешений в системе управления правами доступа IAM Ключ-АСТРОМ. Управляемые политики охватывают основные сценарии доступа, с которыми сталкиваются администраторы, и могут использоваться для удобной настройки более сложных разрешений. При необходимости более индивидуального контроля доступа администраторы могут создавать собственные политики.
Ключ-АСТРОМ предлагает набор управляемых политик, охватывающих стандартные сценарии использования для доступа к новым возможностям платформы Ключ-АСТРОМ: AppEngine, AutomationEngine и Хранилище данных. Управляемые политики всегда отражают последние изменения в платформе Ключ-АСТРОМ и ее базовой системе разрешений и, следовательно, не могут быть изменены.
Политики безопасности для предоставления доступа к платформе
Администраторы могут найти политики, управляемые Ключ-АСТРОМ, в обзоре политик в разделе Управление учетными записями и привязать их к группам пользователей так же, как и любые другие политики. Эти политики относятся к типу управляемые Ключ-АСТРОМ.
Политики могут назначаться группам через сведения о группе пользователей либо на уровне учетной записи, которая включает всех арендаторов в этой учетной записи, либо на уровне отдельной среды.
В следующем разделе представлен обзор управляемых политик, доступных для Хранилища данных и AppEngine, которые вы можете использовать для предоставления пользователям доступа к этим новым возможностям.
Предоставить пользователям базовый доступ к AppEngine
Политика пользователей AppEngine
Данная политика предоставляет базовый доступ к AppEngine для запуска приложений и функций, а также для доступа к основным вспомогательным службам (таким как служба состояния, служба документов или служба обмена документами).
ALLOW app-engine:apps:run, app-engine:functions:run; ALLOW automation:workflows:read, automation:rules:read, automation:calendars:read; ALLOW document:documents:read, document:documents:write, document:documents:delete, document:environment-shares:read, document:environment-shares:write, document:environment-shares:claim, document:environment-shares:delete, document:direct-shares:read, document:direct-shares:write, document:direct-shares:delete; ALLOW state:app-states:read, state:app-states:write, state:app-states:delete, state:user-app-states:read, state:user-app-states:write, state:user-app-states:delete, app-settings:objects:read;
Административная политика AppEngine
Данная политика предоставляет пользователям полный доступ к AppEngine, включая права на запись во все сервисы.
ALLOW app-engine:functions:run, app-engine:apps:run, app-engine:apps:install, app-engine:apps:delete; ALLOW automation:workflows:read, automation:rules:read, automation:calendars:read; ALLOW document:documents:read, document:documents:write, document:documents:delete, document:environment-shares:read, document:environment-shares:write, document:environment-shares:claim, document:environment-shares:delete, document:direct-shares:read, document:direct-shares:write, document:direct-shares:delete; ALLOW state:app-states:read, state:app-states:write, state:app-states:delete, state:user-app-states:read, state:user-app-states:write, state:user-app-states:delete, app-settings:objects:read, app-settings:objects:write; ALLOW settings:objects:read, settings:objects:write, settings:schemas:read where settings:schemaId startsWith "app:";
Предоставить дополнительный доступ к новым возможностям платформы
Разработчик AppEngine
Добавьте дополнительные разрешения, позволяющие пользователю разрабатывать и устанавливать собственные приложения.
ALLOW app-engine:apps:install, app-engine:apps:delete WHERE shared:app-id startsWith “my”;
Доступ к AutomationEngine
Позволяет пользователям использовать приложение Рабочие процессы и возможности автоматизации.
ALLOW app-engine:apps:run WHERE shared:app-id = "astromkey.automations"; ALLOW automation:workflows:read, automation:workflows:write, automation:workflows:run, automation:rules:read, automation:rules:write, automation:automations:run, automation:calendars:read, automation:calendars:write;
Предоставить доступ к данным, хранящимся в Хранилище данных
Мониторинг по умолчанию хранилища (чтение)
Администраторы могут использовать это разрешение для предоставления пользователям доступа к таблицам и данным, хранящимся в стандартных корзинах (имена стандартных корзин начинаются с default_). Эта политика будет автоматически корректироваться по мере добавления новых таблиц в Хранилище данных в будущем.
Обратите внимание, что данная политика распространяется только на стандартные корзины. После добавления пользовательских корзин в Хранилище данных администраторам необходимо определить дополнительные разрешения.
ALLOW storage:buckets:read WHERE storage:bucket-name startsWith “default_”;ALLOW storage:events:read, storage:logs:read, storage:metrics:read, storage:entities:read, storage:bizevents:read, storage:spans:read;
Хранение данных: чтение на каждую таблицу
Каждая таблица включает в себя политику, объединяющую доступ к таблице и сегментам, называемую [название политики] Storage <tablename> Read. Администраторы могут использовать эту политику для предоставления группе пользователей доступа к определенной таблице и назначенным сегментам.
ALLOW storage:buckets:read WHERE storage:table-name = “logs”; РАЗРЕШИТЬ хранилище:логи:чтение;
Хранение всех системных данных
Данная политика Storage All System Data Read предоставляет доступ к внутренним данным Ключ-АСТРОМ, таким как события аудита и события выполнения запросов. Администраторы могут добавить эту политику пользователям, которым необходим доступ к данным такого типа.
РАЗРЕШИТЬ storage:buckets:read;РАЗРЕШИТЬ storage:system:read;РАЗРЕШИТЬ storage:events:read, storage:logs:read, storage:metrics:read, storage:entities:read, storage:bizevents:read,storage:spans:read;
Хранение всех данных Хранилища данных
Данная политика предоставляет неограниченный доступ ко всем данным в Хранилище данных.
РАЗРЕШИТЬ хранилище:корзины:чтение; РАЗРЕШИТЬ чтение из системы хранения; ALLOW storage:events:read, storage:logs:read, storage:metrics:read, storage:entities:read, storage:bizevents:read, storage:spans:read;
Подробную информацию см. в разделе «Права доступа к корзинам и таблицам» в документации Хранилища данных.
Автоматическая миграция для администраторов среды и групп пользователей по умолчанию
Для упрощения первоначальной настройки мы автоматически назначили политики AppEngine, AutomationEngine и Хранилища данных существующим администраторам в каждой среде Ключ-АСТРОМ.
Каждая группа пользователей, имеющая разрешение на изменение настроек, получает соответствующие административные политики для AppEngine и Хранилища данных. Это означает, что каждому администратору среды автоматически назначаются политики AppEngine Admin, AutomationEngine Access и Storage All Grail Data Read.
Автоматизация назначения политик через API IAM
Для автоматизации вышеупомянутого управления политиками или для автоматического предоставления пользователям соответствующих привилегий, пожалуйста, используйте наши API IAM, которые можно найти по адресу api.astromkey.com в рамках API управления учетными записями.
Используйте конечную точку привязки в API управления учетными записями Ключ-АСТРОМ для назначения управляемых политик группам пользователей.
Полезный совет: скрипт миграции блокнотов
В новых блокнотах Ключ-АСТРОМ Notebooks можно запускать пользовательский код с помощью AppEngine. Мы создали скрипт, который помогает администраторам легко перенести существующие права доступа к платформе для всех пользователей — просто добавьте и выполните скрипт в любой блокнот, предварительно указав учетные данные клиента OAuth для учетной записи, которую необходимо перенести, с назначенными следующими областями действия OAuth:
account-idm-readiam-policies-management
Этот скрипт сканирует всю учетную запись и определяет группы пользователей с доступом типа «Просмотрщик» к средам. Затем он создает новые привязки политик для AppEngine и Хранилища данных на основе существующих разрешений на основе ролей.
Перейдите в сообщество Ключ-АСТРОМ, чтобы скачать скрипт, получить поддержку или задать любые связанные вопросы.
Что дальше?
Чтобы узнать больше о том, как управлять политиками в IAM Ключ-АСТРОМ, см. документацию Ключ-АСТРОМ и первую часть этой серии статей в блоге.
После того, как вы начнете работать с политиками, мы будем рады услышать ваши отзывы: поделитесь своими мыслями или идеями о том, как мы можем продолжать улучшать настройки авторизации в Ключ-АСТРОМ.