Справочник политик IAM
Справочник политик IAM
Ниже приведен полный перечень разрешений IAM и соответствующих условий, применимых к сервисам Ключ-АСТРОМ. Используйте его при определении политик доступа на основе детального набора разрешений и условий, которые могут быть применены к каждому сервису.
ai
Сервис предоставляет возможности генеративного ИИ в Ключ-АСТРОМ.
- ai
- operator:execute : Предоставляет разрешение на взаимодействие с диалоговым интерфейсом ИИ.
api-tokens
Токены API.
- api-tokens
- tokens:read : Предоставляет разрешение на чтение токенов API.
- api-tokens
- tokens:write : Предоставляет разрешение на запись токенов API.
app-engine
AppEngine.
- app-engine
- apps:install : Предоставляет разрешение на установку и обновление приложений.
- Условия:
- shared:app-id — Идентификатор приложения. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
- app-engine:app-installer — Идентификатор пользователя, установившего приложение. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
- app-engine
- apps:run : Предоставляет разрешение на просмотр списка и запуск приложений, а также базовый доступ к Launcher.
- Условия:
- shared:app-id — Идентификатор приложения. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
- app-engine:app-installer — Идентификатор пользователя, установившего приложение. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
- app-engine
- apps:delete : Предоставляет разрешение на удаление приложений.
- Условия:
- shared:app-id — Идентификатор приложения. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
- app-engine:app-installer — Идентификатор пользователя, установившего приложение. Операторы: IN, =, !=, startsWith, NOT IN, NOT startsWith
- app-engine
- functions:run : Предоставляет разрешение на использование исполнителя функций.
- app-engine
- edge-connects:read : Предоставляет разрешение на чтение EdgeConnect.
- app-engine
- edge-connects:write : Предоставляет разрешение на запись EdgeConnect.
- app-engine
- edge-connects:delete : Предоставляет разрешение на удаление EdgeConnect.
- app-engine
- certificates:create : Предоставляет разрешение на создание краткосрочных сертификатов для выпуска приложений.
- Условия:
- shared:app-id — Идентификатор приложения. Операторы: =, IN, startsWith
app-settings
Сервис настроек приложений.
- app-settings
- objects:read : Предоставляет разрешение на чтение объектов настроек приложений, принадлежащих схеме.
- Условия:
- settings:schemaId — Строка, уникально идентифицирующая схему настроек приложения. Идентификатор схемы можно найти в информационном блоке экрана настроек. Условие срабатывает, если свойство schemaId объекта совпадает. Операторы: IN, =, !=, startsWith, NOT startsWith
- shared:app-id — Строка, соответствующая идентификатору приложения. Применяется только к объектам схем, добавленных через приложения. Условие срабатывает, если свойство app-id объекта совпадает. Операторы: IN, NOT IN, startsWith, NOT startsWith, =, !=
- app-settings
- objects:write : Предоставляет разрешение на запись объектов настроек приложений, принадлежащих схеме.
- Условия: аналогичны чтению.
- app-settings
- objects:admin : Позволяет использовать режим администратора для доступа, изменения владельца и предоставления разрешений на любой объект. Режим администратора обходит только проверку владельца, поэтому для выполнения полезных действий необходимы также разрешения на чтение и/или запись.
- Условия: аналогичны чтению.
automation
Сервер автоматизации.
- automation
- workflows:read : Предоставляет разрешение на чтение рабочих процессов.
- automation
- workflows:write : Предоставляет разрешение на запись рабочих процессов.
- Условия:
- automation:workflow-type — Строка, идентифицирующая тип рабочего процесса (SIMPLE или STANDARD). Операторы: IN, =
- automation
- workflows:run : Предоставляет разрешение на выполнение рабочих процессов.
- automation
- workflows:admin : Предоставляет права администратора для рабочих процессов.
- automation
- rules:read : Предоставляет разрешение на чтение правил планирования.
- automation
- rules:write : Предоставляет разрешение на запись правил планирования.
- automation
- calendars:read : Предоставляет разрешение на чтение бизнес-календарей.
- automation
- calendars:write : Предоставляет разрешение на запись бизнес-календарей.
- automation
- webhookhandlers:read : Предоставляет разрешение на чтение обработчиков вебхуков.
- automation
- webhookhandlers:write : Предоставляет разрешение на запись обработчиков вебхуков.
business-analytics
Сервис бизнес-аналитики платформы.
- business-analytics
- business-flows:write : Предоставляет разрешение на запись бизнес-потоков.
- business-analytics
- business-flows:read : Предоставляет разрешение на чтение бизнес-потоков.
credential-vault
Сервис хранилища учётных данных.
- credential-vault
- entries:read : Предоставляет разрешение на чтение записей из хранилища учётных данных.
- credential-vault
- entries:write : Предоставляет разрешение на запись записей в хранилище учётных данных.
- credential-vault
- entries:admin : Предоставляет разрешение на перезапись записей в хранилище учётных данных.
data-acquisition
Сбор данных.
- data-acquisition
- logs:ingest : Предоставляет разрешение на приём логов из источников, поддерживаемых сбором данных.
- data-acquisition
- metrics:ingest : Предоставляет разрешение на приём метрик из источников, поддерживаемых сбором данных.
- data-acquisition
- events:ingest : Предоставляет разрешение на приём событий из источников, поддерживаемых сбором данных.
davis
Сервис ИИ.
- davis
- analyzers:read : Предоставляет разрешение на просмотр анализаторов ИИ.
- davis
- analyzers:execute : Предоставляет разрешение на выполнение анализаторов ИИ.
davis-copilot
Ассистент ИИ.
- davis-copilot
- conversations:execute : Предоставляет разрешение на взаимодействие с диалоговым интерфейсом ассистента ИИ.
- davis-copilot
- nl2dql:execute : Предоставляет разрешение на выполнение преобразования естественного языка в DQL.
- davis-copilot
- dql2nl:execute : Предоставляет разрешение на выполнение навыка ассистента «Суммировать DQL».
- davis-copilot
- document-search:execute : Предоставляет разрешение на выполнение навыка ассистента «Поиск документов».
deobfuscation
Сервис деобфускации.
- deobfuscation
- symbol-files:read : Предоставляет разрешение на получение информации о файлах символов.
- deobfuscation
- symbol-files:write : Предоставляет разрешение на загрузку файлов символов.
- deobfuscation
- symbol-files:delete : Предоставляет разрешение на удаление файлов символов.
deployment
Сервис развёртывания.
- deployment
- activegates.network-zones:write : Предоставляет разрешение на запись сетевых зон АктивныхШлюзов.
- deployment
- activegates.groups:write : Предоставляет разрешение на запись групп АктивныхШлюзов.
- deployment
- oneagents.network-zones:write : Предоставляет разрешение на запись сетевых зон ЕдиногоАгента.
- deployment
- oneagents.host-groups:write : Предоставляет разрешение на запись групп хостов ЕдиногоАгента.
- deployment
- oneagents.host-tags:write : Предоставляет разрешение на запись тегов хостов ЕдиногоАгента.
- deployment
- oneagents.host-properties:write : Предоставляет разрешение на запись свойств хостов ЕдиногоАгента.
- deployment
- oneagents.communication-settings:write : Предоставляет разрешение на запись настроек связи ЕдиногоАгента.
dev-obs
Observability для разработчиков.
- dev-obs
- breakpoint:set : Предоставляет разрешение на установку точек останова с помощью live-отладчика DevObs.
- Условия:
- dev-obs:k8s.namespace.name — Пространства имен Kubernetes агентов, на которых можно устанавливать точки останова. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
- dev-obs:dt.entity.process_group — Сущность группы процессов агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
- dev-obs:dt.process_group.detected_name — Определённое имя группы процессов агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
- dev-obs:k8s.cluster.name — Имя кластера агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
- dev-obs:host.group — Группа хостов агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
- dev-obs:host.name — Имя хоста агентов. Операторы: =, IN, startsWith, !=, NOT IN, NOT startsWith
- dev-obs
- breakpoints:set : Предоставляет разрешение на установку точек останова с помощью live-отладчика DevObs (аналогичные условия).
- dev-obs
- breakpoint:manage : Предоставляет разрешение на управление точками останова.
- dev-obs
- breakpoints:manage : Предоставляет разрешение на управление точками останова.
document
Сервис документов.
- document
- documents:write : Предоставляет разрешение на создание и обновление документов.
- document
- documents:read : Предоставляет разрешение на чтение документов.
- document
- documents:delete : Предоставляет разрешение на удаление документов.
- document
- documents:admin : Предоставляет права администратора для документов.
- document
- environment-shares:read : Предоставляет разрешение на чтение общих доступов к среде.
- document
- environment-shares:write : Предоставляет разрешение на создание и обновление общих доступов к среде.
- document
- environment-shares:claim : Предоставляет разрешение на запрос общих доступов к среде.
- document
- environment-shares:delete : Предоставляет разрешение на удаление общих доступов к среде.
- document
- direct-shares:delete : Предоставляет разрешение на удаление прямых общих доступов.
- document
- direct-shares:read : Предоставляет разрешение на чтение прямых общих доступов.
- document
- direct-shares:write : Предоставляет разрешение на создание и обновление прямых общих доступов.
- document
- trash.documents:read : Предоставляет разрешение на чтение удалённых документов.
- document
- trash.documents:delete : Предоставляет разрешение на удаление документов из корзины.
- document
- trash.documents:restore : Предоставляет разрешение на восстановление документов из корзины.
API для отправки email.
- emails:send : Предоставляет разрешение на отправку email с адреса @apps.astromkey.com.
environment
Разрешения среды и менеджмент зон.
- environment
- roles:viewer : Предоставляет разрешение на доступ к среде.
- Условия:
- environment:management-zone — Уникальное имя менеджмент зоны. Применяет разрешение на уровне менеджмент зоны. Операторы: IN, startsWith, NOT startsWith, =, !=, MATCH
- environment
- roles:manage-settings : Предоставляет разрешение на изменение настроек мониторинга.
- Условия: аналогично viewer.
- environment
- roles:agent-install : Предоставляет разрешение на загрузку/установку ЕдиногоАгента. Пользователи с этим разрешением также могут просматривать данные мониторинга для всех менеджмент зон.
- environment
- roles:view-sensitive-request-data : Предоставляет разрешение на просмотр конфиденциальных данных запросов.
- Условия: аналогично viewer.
- environment
- roles:configure-request-capture-data : Предоставляет разрешение на настройку захвата конфиденциальных данных. Пользователи с этим разрешением также могут просматривать данные мониторинга для всех менеджмент зон.
- environment
- roles:replay-sessions-without-masking : Предоставляет разрешение на воспроизведение данных сессии без маскирования.
- Условия: аналогично viewer.
- environment
- roles:replay-sessions-with-masking : Предоставляет разрешение на воспроизведение данных сессии.
- Условия: аналогично viewer.
- environment
- roles:manage-security-problems : Предоставляет разрешение на управление проблемами безопасности.
- Условия: аналогично viewer.
- environment
- roles:view-security-problems : Предоставляет разрешение на просмотр проблем безопасности.
- Условия: аналогично viewer.
- environment
- roles:logviewer : Предоставляет разрешение на просмотр логов.
- Условия: аналогично viewer.
extensions
Сервис расширений.
- extensions
- definitions:read : Предоставляет разрешение на чтение конфигураций расширений и среды.
- Условия:
- extensions:extension-name — Строка, уникально идентифицирующая одно расширение. Операторы: IN, NOT IN, startsWith, NOT startsWith, !=, =
- extensions
- definitions:write : Предоставляет разрешение на запись (обновление/создание/удаление) конфигураций расширений и среды.
- Условия: аналогично чтению.
- extensions
- configurations:read : Предоставляет разрешение на чтение конфигураций мониторинга расширений.
- Условия:
- extensions:host — Уникальный идентификатор хоста для назначения конфигурации мониторинга. Операторы: IN, =
- extensions:host-group — Уникальный идентификатор группы хостов. Операторы: IN, =
- extensions:ag-group — Уникальный идентификатор группы АктивныхШлюзов. Операторы: IN, =
- extensions:management-zone — Уникальный идентификатор менеджмент зоны. Операторы: IN, =
- extensions:extension-name — Имя расширения. Операторы: IN, NOT IN, startsWith, NOT startsWith, !=, =
- extensions
- configurations:write : Предоставляет разрешение на запись конфигураций мониторинга расширений.
- Условия: аналогично чтению конфигураций.
- extensions
- configuration.actions:write : Предоставляет разрешение на выполнение действий для расширения.
- Условия: аналогично конфигурациям.
- extensions
- discovery.jmx:read : Предоставляет разрешение на обнаружение запущенных процессов Java через JMX и чтение их данных через расширения.
- extensions
- discovery.pmi:read : Предоставляет разрешение на обнаружение запущенных процессов Java через PMI и чтение их данных через расширения.
fleet-management
Сервис API управления флотом.
- fleet-management
- activegate.tokens:read : Предоставляет доступ на чтение токенов АктивныхШлюзов.
- fleet-management
- activegate.tokens:write : Предоставляет доступ на создание и удаление токенов АктивныхШлюзов.
- fleet-management
- activegate.tokens:create : Предоставляет доступ только на создание токенов АктивныхШлюзов.
- fleet-management
- activegates:download : Предоставляет доступ на загрузку установщиков АктивныхШлюзов.
- fleet-management
- activegate.connection-info:read : Предоставляет доступ на получение информации о подключении АктивногоШлюза.
- fleet-management
- activegates:read : Предоставляет доступ на чтение АктивныхШлюзов.
- fleet-management
- activegates:write : Предоставляет доступ на запись АктивныхШлюзов.
- fleet-management
- container-images:read : Предоставляет доступ на чтение URI образов контейнеров.
- fleet-management
- activegate.support-archives:read : Предоставляет доступ на просмотр архивов поддержки АктивногоШлюза.
- fleet-management
- activegate.support-archives:download : Предоставляет доступ на загрузку архивов поддержки АктивногоШлюза.
- fleet-management
- activegate.support-archives:write : Предоставляет доступ на сбор архивов поддержки АктивногоШлюза.
- fleet-management
- activegate.support-archives:delete : Предоставляет доступ на отмену или удаление архивов поддержки АктивногоШлюза.
- fleet-management
- oneagent.support-archives:read : Предоставляет доступ на просмотр архивов поддержки ЕдиногоАгента.
- fleet-management
- oneagent.support-archives:download : Предоставляет доступ на загрузку архивов поддержки ЕдиногоАгента.
- fleet-management
- oneagent.support-archives:write : Предоставляет доступ на сбор архивов поддержки ЕдиногоАгента.
- fleet-management
- oneagent.support-archives:delete : Предоставляет доступ на отмену или удаление архивов поддержки ЕдиногоАгента.
- fleet-management
- network-zones:read : Предоставляет доступ на чтение сетевых зон.
- fleet-management
- network-zones:write : Предоставляет доступ на запись сетевых зон.
- fleet-management
- public-addresses:read : Предоставляет доступ на просмотр списка публичных IP-адресов.
- fleet-management
- oneagents:download : Предоставляет доступ на загрузку установщиков ЕдиногоАгента.
- fleet-management
- oneagent.connection-info:read : Предоставляет доступ на чтение информации о подключении ЕдиногоАгента.
- fleet-management
- oneagents:read : Предоставляет доступ на чтение информации о ЕдиномАгенте.
- fleet-management
- oneagents:write : Предоставляет доступ на управление конфигурацией ЕдиногоАгента.
- fleet-management
- oneagent.tokens:read : Предоставляет доступ на чтение токенов ЕдиногоАгента.
- fleet-management
- tenant-token:rotate : Предоставляет доступ на ротацию токенов арендатора.
- fleet-management
- cluster-id:read : Предоставляет доступ на чтение идентификатора кластера.
geolocation
Сервис геолокации.
- geolocation
- locations:lookup : Предоставляет разрешение на поиск геолокаций по IP-адресам.
hub
Hub предоставляет контент каталога, такой как приложения, расширения и технологии.
- hub
- catalog:read : Предоставляет разрешение на чтение содержимого каталога Hub.
hyperscaler-authentication
Сервис аутентификации облачных провайдеров.
- hyperscaler-authentication
- aws:authenticate : Предоставляет разрешение на аутентификацию в облачном сервисе.
- hyperscaler-authentication
- azure:authenticate : Предоставляет разрешение на аутентификацию в облачном сервисе.
iam
Фреймворк управления идентификацией и доступом.
- iam
- service-users:use : Предоставляет разрешение на использование всех или указанных сервисных пользователей.
- Условия:
- iam:service-user-email — Email сервисных пользователей. Операторы: IN, =
- iam:service-user-owner — UUID владельца сервисного пользователя. Значение '${global:userId}' позволяет использовать сервисного пользователя, владельцем которого является вызывающий. Операторы: =
- iam
- service-users:create : Предоставляет разрешение на создание сервисного пользователя в среде.
- iam
- bindings:read : Предоставляет разрешение на чтение привязок.
- Условия:
- iam:policyUuid — UUID политики в URI. Операторы: =, IN
- iam:levelType — Тип уровня в URI. Операторы: =, IN
- iam:boundGroup — UUID группы в URI. Операторы: =, IN
- iam
- bindings:write : Предоставляет разрешение на создание привязок.
- Условия: аналогично чтению.
- iam
- policies:read : Предоставляет разрешение на чтение политик.
- iam
- policies:write : Предоставляет разрешение на создание политик.
- iam
- boundaries:read : Предоставляет разрешение на чтение границ политик.
- iam
- boundaries:write : Предоставляет разрешение на создание границ политик.
- iam
- effective-permissions:read : Предоставляет разрешение на чтение эффективных разрешений.
- Условия:
- iam-param:entity-type — Тип сущности в параметрах запроса. Допустимые значения: group, user. Операторы: =
- iam-param:entity-id — Идентификатор сущности указанного типа. Операторы: =, IN
- iam
- limits:read : Предоставляет разрешение на чтение лимитов.
insights
Сервис бизнес-аналитики.
- insights
- opportunities:read : Предоставляет разрешение на чтение данных из Opportunity Insights API.
- insights
- moments:read : Предоставляет разрешение на запрос значимых моментов и связанных данных.
mcp-gateway
Шлюз MCP предоставляет возможности сервера MCP в Ключ-АСТРОМ.
- mcp-gateway
- servers:invoke : Предоставляет разрешение на вызов API шлюза MCP.
- mcp-gateway
- servers:read : Предоставляет разрешение на просмотр списка доступных серверов MCP.
notification
API для отправки уведомлений.
- notification
- self-notifications:read : Предоставляет разрешение на чтение собственных уведомлений.
- notification
- self-notifications:write : Предоставляет разрешение на запись собственных уведомлений.
- notification
- notifications:read : Предоставляет разрешение на чтение конфигураций уведомлений.
- notification
- notifications:write : Предоставляет разрешение на запись конфигураций уведомлений.
oauth2
Авторизация действий по выпуску OAuth-токенов (обмен токенами).
- oauth2
- clients:manage : Разрешает управление облегчёнными OAuth-клиентами.
- Условия:
- oauth2:scopes — Запрошенные области действия для генерируемых OAuth-клиентов. Операторы: =, NOT IN
openpipeline
OpenPipeline.
- openpipeline
- configurations:read : Предоставляет разрешение на чтение конфигурации OpenPipeline.
- openpipeline
- configurations:write : Предоставляет разрешение на запись конфигурации OpenPipeline.
- openpipeline
- events:ingest : Предоставляет разрешение на приём событий в OpenPipeline.
- openpipeline
- events.custom:ingest : Предоставляет разрешение на приём событий в пользовательские конечные точки OpenPipeline.
- openpipeline
- security.events:ingest : Предоставляет разрешение на приём событий безопасности в OpenPipeline.
- openpipeline
- security.events.custom:ingest : Предоставляет разрешение на приём событий безопасности в пользовательские конечные точки OpenPipeline.
- openpipeline
- events.sdlc:ingest : Предоставляет разрешение на приём событий жизненного цикла разработки в OpenPipeline.
- openpipeline
- events.sdlc.custom:ingest : Предоставляет разрешение на приём событий жизненного цикла разработки в пользовательские конечные точки.
- openpipeline
- events.smartscape:ingest : Предоставляет разрешение на приём событий Smartscape в OpenPipeline.
- openpipeline
- traces:ingest : Предоставляет разрешение на приём трасс (все источники, включая OpenTelemetry).
- openpipeline
- logs:ingest : Предоставляет разрешение на приём логов (все источники, включая OpenTelemetry).
- openpipeline
- data-forwarding:validate : Предоставляет разрешение на проверку конфигурации пересылки данных.
- openpipeline
- bizevents:ingest : Предоставляет разрешение на приём бизнес-событий в OpenPipeline.
- openpipeline
- events.davis:ingest : Предоставляет разрешение на приём событий ИИ в OpenPipeline.
- Условия:
- openpipeline:event-type — Тип события. Операторы: =, IN, startsWith, MATCH
- openpipeline:event-provider — Поставщик события. Операторы: =, IN, startsWith, MATCH
- openpipeline
- metrics:ingest : Предоставляет разрешение на приём метрик (все источники, включая OpenTelemetry).
platform-management
Управление платформой.
- platform-management
- environments:read : Предоставляет разрешение на чтение данных среды из публичного API управления платформой.
- platform-management
- effective-permissions:resolve : Предоставляет разрешение на чтение операций конечной точки публичного API эффективных разрешений.
platform-token
Разрешения для токенов платформы.
- platform-token
- tokens:write : Предоставляет доступ на создание, обновление и удаление собственных токенов платформы вызывающего.
- platform-token
- tokens:manage : Предоставляет доступ уровня администратора к просмотру, обновлению и удалению любого токена платформы в пределах учётной записи, независимо от владельца.
rum
Сервис RUM.
- rum
- cookie-names:read : Предоставляет разрешение на запрос имён cookie RUM.
- rum
- frontends:write : Предоставляет разрешение на запись фронтендов RUM.
- rum
- frontends:delete : Предоставляет разрешение на удаление фронтендов RUM.
- rum
- manual-insertion-tags:read : Предоставляет разрешение на запрос тегов ручной вставки RUM.
security-intelligence
Предоставляет API для аналитики безопасности (обогащение и контекстуализация).
- security-intelligence
- enrichments:run : Разрешает выполнение обогащений и обнаружение интеграционных приложений.
session-replay
Воспроизведение сессий.
- session-replay
- resources:read : Предоставляет разрешение на получение ресурса воспроизведения сессии.
settings
Сервис настроек.
- settings
- objects:read : Предоставляет разрешение на чтение объектов настроек, принадлежащих схеме.
- Условия:
- settings:schemaId — Идентификатор схемы. Операторы: IN, =, !=, startsWith, NOT startsWith
- shared:app-id — Идентификатор приложения. Операторы: IN, NOT IN, startsWith, NOT startsWith, =, !=
- settings:schemaGroup — Группа схем. Операторы: IN, =
- settings:entity.hostGroup — Группа хостов сущности. Операторы: IN, =, !=
- settings:scope — Идентификатор области действия. Операторы: IN, =, !=, startsWith, NOT startsWith
- environment:management-zone — Имя менеджмент зоны. Операторы: IN, =, startsWith, MATCH
- settings:dt.security_context — Имя контекста безопасности. Операторы: IN, =, startsWith
- settings
- objects:write : Предоставляет разрешение на запись объектов настроек.
- Условия: аналогичны чтению.
- settings
- schemas:read : Предоставляет разрешение на чтение схем настроек.
- Условия:
- settings:schemaId — Идентификатор схемы.
- shared:app-id — Идентификатор приложения.
- settings:schemaGroup — Группа схем.
- settings
- objects:admin : Включает режим администратора для обхода проверок владельца.
slo
Сервис SLO.
- slo
- slos:read : Предоставляет разрешение на чтение целей уровня обслуживания.
- slo
- slos:write : Предоставляет разрешение на запись целей уровня обслуживания.
- slo
- objective-templates:read : Предоставляет разрешение на чтение шаблонов целей уровня обслуживания.
state
Сервис состояния платформы.
- state
- app-states:read : Предоставляет разрешение на чтение состояний приложений.
- Условия:
- shared:app-id — Идентификатор приложения. Операторы: IN, NOT IN, startsWith, NOT startsWith, =, !=
- state
- app-states:write : Предоставляет разрешение на запись состояний приложений (аналогичные условия).
- state
- app-states:delete : Предоставляет разрешение на удаление состояний приложений (аналогичные условия).
- state
- user-app-states:read : Предоставляет разрешение на чтение пользовательских состояний приложений (аналогичные условия).
- state
- user-app-states:write : Предоставляет разрешение на запись пользовательских состояний приложений (аналогичные условия).
- state
- user-app-states:delete : Предоставляет разрешение на удаление пользовательских состояний приложений (аналогичные условия).
state-management
Управление состояниями — очистка состояний приложений и пользовательских состояний конкретных приложений.
- state-management
- app-states:delete : Предоставляет разрешение на удаление всех состояний приложений.
- Условия: shared:app-id.
- state-management
- user-app-states:delete : Предоставляет разрешение на удаление пользовательских состояний текущего пользователя.
- state-management
- user-app-states:delete-all : Предоставляет разрешение на удаление пользовательских состояний всех пользователей.
storage
Хранилище данных.
Условные операторы DENY поддерживаются только для разрешения buckets:read. Все остальные разрешения уровня таблиц не поддерживают условный DENY.
- storage
- events:read : Предоставляет разрешение на чтение записей из таблицы событий.
- Условия:
- storage:bucket-name — Имя корзины. Операторы: =, !=, IN, NOT IN, startsWith, NOT startsWith, MATCH
- storage:event.kind — Тип события. Операторы: =, IN, startsWith, MATCH
- storage:event.type — Идентификатор типа события. Операторы: =, IN, startsWith, MATCH
- storage:event.provider — Источник события. Операторы: =, IN, startsWith, MATCH
- storage:k8s.namespace.name — Пространство имен Kubernetes. Операторы: =, IN, startsWith, MATCH
- storage:k8s.cluster.name — Имя кластера. Операторы: =, IN, startsWith, MATCH
- storage:host.name — Имя хоста. Операторы: =, IN, startsWith, MATCH
- storage:dt.host_group.id — Идентификатор группы хостов. Операторы: =, IN, startsWith, MATCH
- storage:dt.security_context — Контекст безопасности. Операторы: =, IN, startsWith, MATCH
- storage:gcp.project.id — Идентификатор проекта. Операторы: =, IN, startsWith, MATCH
- storage:aws.account.id — Идентификатор учётной записи. Операторы: =, IN, startsWith, MATCH
- storage:azure.subscription — Подписка. Операторы: =, IN, startsWith, MATCH
- storage:azure.resource.group — Группа ресурсов. Операторы: =, IN, startsWith, MATCH
- storage
- events:write : Предоставляет разрешение на запись событий в Хранилище данных.
- storage
- metrics:read : Предоставляет разрешение на чтение временных рядов из таблицы метрик.
- Условия: аналогичны событиям, плюс storage:metric.key, storage:frontend.name.
- storage
- metrics:write : Предоставляет разрешение на запись метрик.
- storage
- logs:read : Предоставляет разрешение на чтение записей из таблицы логов.
- Условия: аналогичны событиям, плюс storage:log.source.
- storage
- logs:write : Предоставляет разрешение на запись логов.
- storage
- entities:read : Предоставляет разрешение на чтение записей сущностей.
- Условия:
- storage:entity.type — Тип сущности. Операторы: =, IN, startsWith
- storage:dt.security_context — Контекст безопасности.
- storage
- spans:read : Предоставляет разрешение на чтение записей из таблицы спанов.
- Условия: аналогичны событиям.
- storage
- bizevents:read : Предоставляет разрешение на чтение записей из таблицы бизнес-событий.
- Условия: аналогичны событиям.
- storage
- smartscape:read : Предоставляет разрешение на чтение узлов и рёбер Smartscape из Хранилища данных.
- Условия: аналогичны событиям, плюс storage:frontend.name.
- storage
- system:read : Предоставляет разрешение на чтение записей из системных таблиц.
- Условия: аналогичны событиям.
- storage
- buckets:read : Предоставляет разрешение на чтение записей из корзин Хранилища данных. Требуется дополнительно к табличному разрешению.
- Условия:
- storage:table-name — Имя таблицы корзины. Операторы: =, !=, IN, NOT IN, startsWith, NOT startsWith, MATCH
- storage:bucket-name — Имя корзины. Операторы: =, !=, IN, NOT IN, startsWith, NOT startsWith, MATCH
- storage:query-consumption — Если установлено INCLUDED, запрос возвращает данные только из настроенного включённого временного интервала; ON_DEMAND — за весь период. Операторы: =
- storage
- fieldsets:read : Чтение данных из наборов полей.
- Условия:
- storage:table-name, storage:bucket-name, storage:fieldset-name.
- storage
- bucket-definitions:read : Предоставляет разрешение на чтение определений корзин.
- storage
- bucket-definitions:write : Предоставляет разрешение на запись определений корзин.
- storage
- bucket-definitions:delete : Предоставляет разрешение на удаление определений корзин.
- storage
- bucket-definitions:truncate : Предоставляет разрешение на удаление всех записей из корзины (не самой корзины).
- storage
- records:delete : Удаление записей в Хранилище данных.
- storage
- files:read : Чтение данных из файлов.
- Условия:
- storage:file-path — Путь к файлу. Операторы: =, startsWith, IN
- storage
- files:write : Приём данных через REST API.
- storage
- files:delete : Удаление данных через REST API.
- storage
- filter-segments:read : Чтение сегментов фильтров.
- storage
- filter-segments:write : Запись сегментов фильтров.
- storage
- filter-segments:share : Предоставление общего доступа к сегментам фильтров.
- storage
- filter-segments:delete : Удаление собственных сегментов фильтров.
- storage
- filter-segments:admin : Запись и удаление всех сегментов фильтров.
- storage
- fieldset-definitions:read : Чтение определений наборов полей.
- storage
- fieldset-definitions:write : Запись и удаление определений наборов полей.
- storage
- application.snapshots:read : Чтение снимков приложений.
- Условия: аналогичны событиям.
- storage
- user.events:read : Чтение пользовательских событий.
- Условия: storage:bucket-name, storage:dt.security_context, storage:frontend.name.
- storage
- user.sessions:read : Чтение пользовательских сессий.
- Условия: аналогично user.events.
- storage
- user.replays:read : Чтение пользовательских воспроизведений.
- Условия: аналогично user.events.
- storage
- security.events:read : Чтение событий безопасности.
- Условия: аналогичны событиям.
- storage
- profiles:read : Предоставляет разрешение на чтение профилей.
- Условия:
- storage:dt.security_context — Контекст безопасности. Операторы: =, IN, startsWith, MATCH
synthetic
Сервис синтетического мониторинга.
- synthetic
- monitors:read : Предоставляет разрешение на чтение определений синтетических мониторов.
- Условия:
- synthetic:dt.security_context — Имя контекста безопасности. Операторы: IN, =, startsWith
- synthetic
- monitors:write : Предоставляет разрешение на создание синтетических мониторов (аналогичные условия).
- synthetic
- monitors:execute : Предоставляет разрешение на планирование запусков по требованию (аналогичные условия).
- synthetic
- locations:read : Предоставляет разрешение на чтение определений местоположений.
- synthetic
- locations:write : Предоставляет разрешение на создание местоположений.
- synthetic
- environment-configuration:read : Предоставляет разрешение на чтение конфигурации среды.
- synthetic
- environment-configuration:write : Предоставляет разрешение на изменение конфигурации среды.
unified-analysis
Унифицированный анализ.
- unified-analysis
- screen-definition:read : Предоставляет разрешение на чтение определения экрана унифицированного анализа.
upgrade-assistant
Сервис помощника по обновлению.
- upgrade-assistant
- environments:write : Предоставляет разрешение на использование приложения помощника по обновлению.
vulnerability-service
Предоставляет API для доступа к уязвимостям, влияющим на среды клиентов.
- vulnerability-service
- vulnerabilities:read : Разрешает просмотр уязвимостей.
- vulnerability-service
- vulnerabilities:write : Разрешает изменение информации, связанной с уязвимостями.