Доступы перейти к списку

ACE (Access Control Entry, запись доступа) - одна запись из списка доступа (ACL): кто и какой доступ получает к ресурсу этого ACL. Самостоятельно, вне ACL, записи доступа не существуют.

Запись состоит из трёх частей:

  • Субъекты (“кому”): пользователи, компьютеры/серверы, сервисы (доступ получают все узлы сервиса), IP-адреса и сети. Объекты, которых нет в системе, вписываются текстом в поле “Прочее”.
  • Типы доступа (“какой”): выбирается справочника типов доступа (RDP, VPN, SSH…). Можно создать “комплексный” тип, который автоматически включает свои дочерние; для IP-типов у записи можно уточнить порты/протоколы (IP-параметры).
  • Пояснение (“зачем”): с какой целью субъект получает доступ.
flowchart LR
    ACL["ACL (ресурс)"] --> ACE
    subgraph ACE ["ACE"]
        direction TB
        WHO["Кому: пользователи / компьютеры /<br>сервисы / IP и сети / текст"]
        WHAT["Какой: типы доступа (+ IP-параметры)"]
        WHY["Зачем: пояснение"]
    end

Особенности

  • Если ресурсом ACL является сервис с заданными стандартными типами доступа (настраиваются в карточке сервиса), форма новой записи открывается с уже выставленными галочками этих типов и их сетевыми параметрами (включая переопределённые сервисом порты) — набор всегда можно поменять вручную.
  • Новый тип доступа можно завести не покидая форму — кнопка “+” над списком типов открывает форму справочника в модальном окне.
  • IP-адреса субъектов вводятся текстом (по одному в строке); отсутствующие адреса создаются автоматически, а сети должны быть заведены заранее — незаведённые отбрасываются при сохранении.
  • В группе ACL (см. Списки доступа) один и тот же набор ACE повторяется в каждом ACL; правка через групповые операции меняет запись во всех ACL сразу.

Транзит: маршрут из нескольких хопов

Запись доступа описывает один шаг(хоп): субъект → ресурс. Когда сервис ходит в другой сервис через посредника (реверс-прокси, шлюз), связь документируется двумя записями и указателем между ними:

  1. Документооборот → прокси (HTTPS, TCP 44344);
  2. прокси → ERP (HTTPS, TCP 443);
  3. у первой записи в поле «Следующие хопы» выбрана вторая (или у второй в «Предыдущих хопах» — первая: это одна связь, заполнять достаточно с любой стороны).

Кандидаты в списках подбираются по посреднику: в следующие хопы предлагаются записи, где субъект - ресурс этой записи (с его узлами и адресами), в предыдущие - записи доступа к субъектам этой записи. Несколько входящих хопов могут сходиться в один исходящий, а один хоп с разными портами - расходиться в несколько.

Собранные маршруты показывает колонка «Маршрут» в списках доступов и блок на карточке записи: “первый субъект → посредник → конечный ресурс”, с типами доступа и портами на стрелках. Хоп, с которого вы смотрите, выделен: у посредника видно, какие соединения транзитные, у конечного сервиса — кто приходит к нему через посредника. Значок предупреждения на стыке означает, что среди субъектов следующего хопа нет ресурса предыдущего: либо субъект задан шире (сетью), либо маршрут собран неверно. Замкнуть маршрут в кольцо не даст проверка при сохранении.

На странице сервиса над вкладками доступов есть переключатель уровня: информационный оставляет субъектов, ресурс и маршрут (кто к чему и каким путём), сетевой — узлы с адресами и порты (что нужно для настройки сетевых ACL на один хоп).

Пробросы (NAT, реверс-прокси)

Проброс соединения документируется той же записью доступа — отдельной сущности под него нет. Достаточно поставить в записи галочку «Проброс». Признак живёт на самой записи, а не на типе доступа: типы остаются обычными (HTTPS, RDP, VoIP), заводить их копии «для проброса» не нужно.

В записи-пробросе:

  • субъект — адрес входа: белый IP, на который приходит соединение;
  • ресурс списка доступа — узел назначения (ОС/оборудование) или его адрес;
  • сетевые параметры типа доступа — порт входа -> порт назначения, например TCP 443->8443. Без стрелки (UDP 1194) порт не меняется.

Такие записи показываются там, где о пробросе нужно знать: на карточке ОС и оборудования — блок «Доступен снаружи», на карточке IP-адреса — «Пробрасывается на» (адрес входа) и «Доступен снаружи как» (адрес назначения), на карточке DNS-имени — вся цепочка «имя → адрес входа → узел». В маршрутах проброшенный хоп помечен значком. Роутер, на котором настроен NAT, отдельно не указывается: белый адрес и так привязан к его ОС.

Проброс адресуется серверу, а не сервису, но на карточке сервиса во вкладке входящих доступов он тоже виден, если порт назначения совпадает со стандартными доступами сервиса. Например, на сервере прокси работают NGINX (стандартный HTTPS на 8443) и HAProxy (прочие TCP-порты). Проброс TCP 443->8443 покажется у NGINX, а у HAProxy нет. Поэтому стандартные доступы сервиса стоит заполнять вместе с портами.

Цепочку «белый IP → сервер прокси → сервис бэка» собирают так: проброс — на сервер прокси, запись «сервис прокси → сервис бэка» — на уровне сервисов, а в пробросе указывается следующий хоп. Записи сервисов, работающих на сервере, предлагаются в списке следующих хопов сами.

Архивные пробросы (истёкшее расписание, списанный узел) в этих блоках не показываются.

Архивность

Запись доступа считается архивной, когда пользоваться этим доступом уже некому или незачем:

  • архивен её ACL — ушёл в архив ресурс либо истекло расписание доступа (см. Списки доступа);
  • все субъекты записи ушли в архив — уволенные сотрудники, архивные ОС, сервисы, сети, адреса в архивных сетях.

Пока жив хотя бы один субъект, запись остаётся действующей. Запись, где субъекты описаны только текстом (“Прочее”), архивной не считается — архивироваться нечему.

Архивные записи по умолчанию скрыты: в списке их возвращает переключатель “Архивные” над таблицей, в блоках “Имеет доступ к:” на карточках сотрудников, ОС и сервисов — общий режим показа архивных.

Список

Меню Доступы → Доступы — таблица всех ACE системы: список “субъект → тип доступа → ресурс → временное ограничение”, по которому удобно искать (поля фильтров под заголовками; сортировка — клик по заголовку), у кого куда есть доступ.

См. руководство: Временные доступы.

Атрибуты

Атрибут Описание
ID
id
Прочее Если есть какие-то объекты предоставления доступа, которые не получается учесть через другие поля,
вписываем их текстом сюда
Заметки по этой ACE Это заметки к Access Entry - записи доступа. Их у одной ACL может быть несколько.
Если есть какие-то заметки по этому субъкту(ам), типу доступа(ов),
то можно их записать здесь.
Время изменения Дата/время изменения объекта в БД
Дата и время в формате ГГГГ-ММ-ДД ЧЧ:ММ; можно выбрать в календаре.
Редактор
ACL К какому списку доступа (ACL) относится эта запись доступа (ACE)
Типы доступа Какой доступ субъекты получают к ресурсам
Список можно сузить фильтром по названию, а кнопкой «+» — создать новый тип доступа, не покидая форму
Компьютеры Компьютеры/серверы с которых разрешается доступ
IP параметры типов доступа Вообще не должно вылазить в UI, это служебный атрибут для записи параметров в junction таблицу
IP адреса и сети
ips
IP адреса и сети, из которых разрешается доступ
Сеть (с маской) должна быть уже заведена — незаведённые сети при сохранении отбрасываются; отдельный адрес указывается без маски и создаётся автоматически
В каждой строке — один IPv4-адрес (192.168.1.10) или сеть с маской (192.168.1.0/24). Некорректные строки при сохранении отбрасываются.
Пояснение С какой целью у этого объекта доступ к этому ресурсу
Например:
  • Забирает список пользователей по WEB-API (про доступ одного сервиса к другому)
  • Подключается к своему АРМ (про доступ пользователя к ОС)
  • Отправляет уведомления по почте (про доступ одного сервиса к другому по SMTP)
IP адреса IP адреса, с которых разрешается доступ.
Сети IP сети, с которых разрешается доступ.
Проброс (NAT, реверс-прокси) Запись описывает не доступ субъекта к ресурсу, а проброс соединения: субъект — адрес входа (белый IP), ресурс списка доступа — узел назначения или его адрес.
Типы доступа — обычные (HTTPS, RDP…), в сетевых параметрах — порт входа -> порт назначения, например TCP 443->8443; без стрелки порт не меняется.
Такие записи показываются у узла, его адресов и DNS-имён как «доступен снаружи»
Следующие хопы Транзит: куда соединение уходит дальше. Если ресурс этой записи — посредник (реверс-прокси, шлюз), здесь указываются его исходящие записи доступа, в которые продолжается именно это соединение.
Так связь «А ходит в В через Б» складывается из двух записей (А→Б и Б→В) и указателя между ними
Предыдущие хопы Транзит: чьё соединение продолжает эта запись. Если субъект этой записи — посредник (реверс-прокси, шлюз), здесь указываются его входящие записи доступа, которые он пробрасывает сюда.
Обратная сторона «следующих хопов»: достаточно заполнить с любой стороны
Маршрут Полные маршруты, в которых участвует эта запись: от первого субъекта через посредников до конечного ресурса. Собираются по указателям «следующие/предыдущие хопы»
Ресурс
Узлы ресурса
Временное ограничение Наименование временного доступа в рамках которого действует эта ACE (запись доступа)
Сервисы Сервисы, которым предоставляется доступ
Подразумевает доступ всех узлов, обеспечивающих работу перечисленных сервисов
Сегменты Сегменты инфраструктуры, из которых разрешается доступ: сразу из всех сетей и сервисов сегмента.
Доступы «сегмент → сегмент» складываются в матрицу межсегментного доступа
Субъекты
Узлы субъектов
Nodes
Сотрудники Сотрудники, которым предоставляется доступ
Сотрудников других организаций можно также добавить в список пользователей