Права доступа на основе ролей

Материал из Документация Ключ-АСТРОМ
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Права доступа на основе ролей

Ключ-АСТРОМ Classic

Рекомендуется

Ключ-АСТРОМ версии 1.252+

Начиная с версии Ключ-АСТРОМ 1.252, вы можете управлять доступом на основе ролей с помощью политик. Для получения дополнительной информации см. раздел «Обновление разрешений на основе ролей до политик IAM Ключ-АСТРОМ».

Перейдите в раздел Управление учетной записью — для получения дополнительной информации см. раздел «Управление учетной записью».

Права доступа к учетной записи

Ключ-АСТРОМ предоставляет следующие права доступа на уровне учетной записи.

  • Просмотр учетной записи: Предоставляет доступ к учетной записи для просмотра данных об окружающей среде (часы работы хоста, сессии, синтетические мониторы) и ссылок на документацию Ключ-АСТРОМ. Также предоставляет доступ к просмотру и созданию заявок в службу поддержки и пользовательскому форуму сообщества Ключ-АСТРОМ. Доступ к выставлению счетов или управлению пользователями/группами отсутствует.
  • Просмотр и управление информацией об учетной записи и выставлении счетов: предоставляет доступ к платежным данным (данные кредитной карты), платежным данным (счета-фактуры) и контактной информации (контактные данные компании).
  • Просмотр и управление пользователями и группами: Предоставляет доступ к управлению пользователями (добавление, редактирование, удаление членства в группах) и управлению группами (создание, редактирование, удаление групп).

Разрешения на окружения

Ключ-АСТРОМ предоставляет следующие разрешения на уровне среды. Выберите все подходящие варианты:

  • Просмотр среды: Предоставляет доступ к среде только для чтения. С этим разрешением вы не сможете изменять настройки или устанавливать ЕдиныйАгент.

Для всех остальных разрешений на доступ к среде требуется разрешение Просмотр среды, поэтому разрешение Просмотр среды автоматически выбирается для данной среды при выборе любого другого разрешения на доступ к среде.

  • Просмотр конфиденциальных данных запроса: позволяет просматривать потенциально личные данные, полученные Ключ-АСТРОМ, включая загрузку дампов памяти. Пользователи, не имеющие этого разрешения, видят, что точка данных существует, но личные данные скрыты звездочками (*****). Также позволяет вручную запускать дампы памяти.
  • Просмотр логов: Предоставляет доступ к конфиденциальным данным файлов логов на вкладке Логи.

Роль Просмотр логов обходит любые существующие условные разрешения доступа, которые вы могли определить в границах политики через разрешение на просмотр логов хранилища. Чтобы эти условия соблюдались, рассмотрите возможность указания тех же разрешений Просмотр логов в операторе политики, используusing эквивалентное разрешение на просмотр логов среды.

  • Воспроизведение данных сессии с маскированием: позволяет воспроизводить записанные пользовательские сессии с применением правил маскирования при воспроизведении. Обратите внимание, что любые данные, замаскированные во время записи, никогда не сохраняются и, следовательно, всегда маскируются при воспроизведении.
  • Воспроизведение данных сессии без маскирования: позволяет воспроизводить записанные пользовательские сессии без применения правил маскирования при воспроизведении. Обратите внимание, что любые данные, замаскированные во время записи, всегда будут замаскированы и при воспроизведении.
  • Установка ЕдиногоАгента: позволяет загрузить ЕдиныйАгент и установить его на хосты. Для изменения/редактирования настроек необходимо предоставить разрешение на управление настройками мониторинга.
  • Управление настройками мониторинга: позволяет изменять все параметры среды. Для установки ЕдиногоАгента необходимо предоставить разрешение на установку ЕдиногоАгента.
  • Управление сбором конфиденциальных данных запроса: позволяет настраивать правила сбора атрибутов запроса. Их можно использовать для сбора таких элементов, как HTTP-заголовки или POST-параметры, для хранения, фильтрации и поиска. Также позволяет вручную запускать дампы памяти.
  • Управление заявками в службу поддержки: Предоставляет доступ ко всем заявкам в службу поддержки, созданным для данной среды.
  • Управление проблемами безопасности: позволяет просматривать и управлять уязвимостями, обнаруженными системой безопасности приложений Ключ-АСТРОМ.
  • Просмотр проблем безопасности: позволяет просматривать (но не управлять) уязвимостями, о которых сообщает безопасность приложений Ключ-АСТРОМ.

Подробную информацию о разрешениях в разделе Настройка разрешений см. в соответствующем разделе.

Разрешения зоны управления

Ключ-АСТРОМ предоставляет следующие разрешения на уровне зоны управления. Выберите все подходящие варианты:

  • Просмотр среды: Предоставляет доступ только для чтения к объектам в зоне управления. Для изменения/редактирования настроек необходимо предоставить разрешение на изменение настроек мониторинга.

Для всех остальных разрешений зоны управления требуется разрешение Просмотр среды, поэтому при выборе любого другого разрешения зоны управления для зоны управления автоматически выбирается разрешение Просмотр среды.

  • Просмотр конфиденциальных данных запроса: позволяет просматривать потенциально персональные данные, полученные Ключ-АСТРОМ для объектов в зоне управления. Пользователи, не имеющие этого разрешения, видят, что точка данных существует, но персональные данные скрыты звездочками (*****) — см. также разрешения среды выше.
  • Просмотр логов: Предоставляет доступ к конфиденциальным данным файлов логов на вкладке Логи для хостов, явно включенных в зону управления. Обратите внимание, что недостаточно предоставить доступ на уровне зоны управления группам хостов, к которым принадлежат хосты — подробности см. в разделе «Правила зоны управления».
  • Воспроизведение данных сессии с маскированием: позволяет воспроизводить записанные пользовательские сессии с применением правил маскирования при воспроизведении. Обратите внимание, что любые данные, замаскированные во время записи, никогда не сохраняются и, следовательно, всегда маскируются при воспроизведении.
  • Воспроизведение данных сессии без маскирования: позволяет воспроизводить записанные пользовательские сессии без применения правил маскирования при воспроизведении. Обратите внимание, что любые данные, замаскированные во время записи, всегда будут замаскированы и при воспроизведении.

Для корректной работы разрешений на воспроизведение сеансов в зоне управления пользователю также необходим доступ к соответствующим приложениям.

  • Если пользовательский сеанс охватывает несколько приложений, не все из которых назначены зоне управления, пользователи по-прежнему могут видеть и воспроизводить сеанс. Однако действия пользователя, связанные с приложением, к которому у вас нет доступа, будут скрыты, и соответствующая часть воспроизведения не будет отображаться.
  • Кнопки воспроизведения недоступны для пользователей, имеющих доступ к приложениям, но не имеющих разрешения на воспроизведение сессий.

Подробную информацию о зонах управления см. в разделе Зоны управления.

  • Управление настройками мониторинга: позволяет изменять параметры объектов в пределах зоны управления, например, возможность записи или редактирования синтетических мониторов. Также предоставляет доступ к некоторым элементам глобального меню настроек, но позволяет вносить изменения только в назначенные зоны управления. Например, профили оповещения о проблемах можно создавать и изменять только для конкретной зоны управления.
  • Управление проблемами безопасности: позволяет просматривать и управлять уязвимостями, обнаруженными системой безопасности приложений Ключ-АСТРОМ.
  • Просмотр проблем безопасности: позволяет просматривать (но не управлять) уязвимостями, о которых сообщает безопасность приложений Ключ-АСТРОМ.

Подробную информацию о разрешениях в разделе Настройка разрешений см. в соответствующем разделе.

Взаимосвязь между экологическими разрешениями и разрешениями на использование зон управления

Если на уровне среды вы предоставляете какие-либо разрешения, кроме Просмотр среды, то Просмотр среды также автоматически включается для этой среды. Аналогично, если на уровне зоны управления вы предоставляете какие-либо разрешения, кроме Просмотр среды, то Просмотр среды автоматически включается для зоны управления.

Зоны управления предназначены для предоставления целевого и ограниченного доступа к определенным объектам в среде. Если вы хотите предоставить пользователям, обращающимся к зоне управления, разрешение, мы рекомендуем использовать разрешения на уровне зоны управления. Любое разрешение, предоставленное на уровне среды, отменяет и дополняет разрешения на уровне зоны управления. Другими словами, разрешения зоны управления нельзя использовать для ограничения разрешений, уже предоставленных на уровне среды.

Рассмотрим пример зоны управления, содержащей три хоста из пяти в общей сложности. Если вы предоставите зоне управления разрешение Просмотр логов, пользователи смогут увидеть вкладку Логи с информацией о трех хостах в зоне управления. Однако, если вы отмените это разрешение на уровне зоны управления и предоставите его на уровне среды, пользователи смогут:

  • Доступ ко всем зонам управления осуществляется через фильтр Зоны управления в строке меню.
  • При просмотре всех зон управления на вкладке Логи отображаются все пять хостов в среде.
  • После переключения на назначенную зону управления, на вкладке Логи отобразятся данные по трем хостам.