ACE (Access Control Entry, запись доступа) - одна запись из списка доступа (ACL): кто и какой доступ получает к ресурсу этого ACL. Самостоятельно, вне ACL, записи доступа не существуют.
Запись состоит из трёх частей:
flowchart LR
ACL["ACL (ресурс)"] --> ACE
subgraph ACE ["ACE"]
direction TB
WHO["Кому: пользователи / компьютеры /<br>сервисы / IP и сети / текст"]
WHAT["Какой: типы доступа (+ IP-параметры)"]
WHY["Зачем: пояснение"]
end
Запись доступа описывает один шаг(хоп): субъект → ресурс. Когда сервис ходит в другой сервис через посредника (реверс-прокси, шлюз), связь документируется двумя записями и указателем между ними:
Документооборот → прокси (HTTPS, TCP 44344);прокси → ERP (HTTPS, TCP 443);Кандидаты в списках подбираются по посреднику: в следующие хопы предлагаются записи, где субъект - ресурс этой записи (с его узлами и адресами), в предыдущие - записи доступа к субъектам этой записи. Несколько входящих хопов могут сходиться в один исходящий, а один хоп с разными портами - расходиться в несколько.
Собранные маршруты показывает колонка «Маршрут» в списках доступов и блок на карточке записи: “первый субъект → посредник → конечный ресурс”, с типами доступа и портами на стрелках. Хоп, с которого вы смотрите, выделен: у посредника видно, какие соединения транзитные, у конечного сервиса — кто приходит к нему через посредника. Значок предупреждения на стыке означает, что среди субъектов следующего хопа нет ресурса предыдущего: либо субъект задан шире (сетью), либо маршрут собран неверно. Замкнуть маршрут в кольцо не даст проверка при сохранении.
На странице сервиса над вкладками доступов есть переключатель уровня: информационный оставляет субъектов, ресурс и маршрут (кто к чему и каким путём), сетевой — узлы с адресами и порты (что нужно для настройки сетевых ACL на один хоп).
Проброс соединения документируется той же записью доступа — отдельной сущности под него нет. Достаточно поставить в записи галочку «Проброс». Признак живёт на самой записи, а не на типе доступа: типы остаются обычными (HTTPS, RDP, VoIP), заводить их копии «для проброса» не нужно.
В записи-пробросе:
порт входа -> порт назначения,
например TCP 443->8443. Без стрелки (UDP 1194) порт не меняется.Такие записи показываются там, где о пробросе нужно знать: на карточке ОС и оборудования — блок «Доступен снаружи», на карточке IP-адреса — «Пробрасывается на» (адрес входа) и «Доступен снаружи как» (адрес назначения), на карточке DNS-имени — вся цепочка «имя → адрес входа → узел». В маршрутах проброшенный хоп помечен значком. Роутер, на котором настроен NAT, отдельно не указывается: белый адрес и так привязан к его ОС.
Проброс адресуется серверу, а не сервису, но на карточке
сервиса во вкладке входящих доступов он тоже виден, если
порт назначения совпадает со стандартными доступами сервиса. Например, на
сервере прокси работают NGINX (стандартный HTTPS на 8443) и HAProxy
(прочие TCP-порты). Проброс TCP 443->8443 покажется у NGINX, а у HAProxy
нет. Поэтому стандартные доступы сервиса стоит заполнять вместе с портами.
Цепочку «белый IP → сервер прокси → сервис бэка» собирают так: проброс — на сервер прокси, запись «сервис прокси → сервис бэка» — на уровне сервисов, а в пробросе указывается следующий хоп. Записи сервисов, работающих на сервере, предлагаются в списке следующих хопов сами.
Архивные пробросы (истёкшее расписание, списанный узел) в этих блоках не показываются.
Запись доступа считается архивной, когда пользоваться этим доступом уже некому или незачем:
Пока жив хотя бы один субъект, запись остаётся действующей. Запись, где субъекты описаны только текстом (“Прочее”), архивной не считается — архивироваться нечему.
Архивные записи по умолчанию скрыты: в списке их возвращает переключатель “Архивные” над таблицей, в блоках “Имеет доступ к:” на карточках сотрудников, ОС и сервисов — общий режим показа архивных.
Меню Доступы → Доступы — таблица всех ACE системы: список “субъект → тип доступа → ресурс → временное ограничение”, по которому удобно искать (поля фильтров под заголовками; сортировка — клик по заголовку), у кого куда есть доступ.
См. руководство: Временные доступы.
| Атрибут | Описание |
|---|---|
| ID | |
| Прочее |
Если есть какие-то объекты предоставления доступа, которые не получается учесть через другие поля, вписываем их текстом сюда |
| Заметки по этой ACE |
Это заметки к Access Entry - записи доступа. Их у одной ACL может быть несколько. Если есть какие-то заметки по этому субъкту(ам), типу доступа(ов), то можно их записать здесь. |
| Время изменения |
Дата/время изменения объекта в БД Дата и время в формате ГГГГ-ММ-ДД ЧЧ:ММ; можно выбрать в календаре. |
| Редактор | |
| ACL | К какому списку доступа (ACL) относится эта запись доступа (ACE) |
| Типы доступа |
Какой доступ субъекты получают к ресурсам Список можно сузить фильтром по названию, а кнопкой «+» — создать новый тип доступа, не покидая форму |
| Компьютеры | Компьютеры/серверы с которых разрешается доступ |
| IP параметры типов доступа | Вообще не должно вылазить в UI, это служебный атрибут для записи параметров в junction таблицу |
| IP адреса и сети |
IP адреса и сети, из которых разрешается доступ Сеть (с маской) должна быть уже заведена — незаведённые сети при сохранении отбрасываются; отдельный адрес указывается без маски и создаётся автоматически В каждой строке — один IPv4-адрес (192.168.1.10) или сеть с маской (192.168.1.0/24). Некорректные строки при сохранении отбрасываются. |
| Пояснение |
С какой целью у этого объекта доступ к этому ресурсу Например:
|
| IP адреса | IP адреса, с которых разрешается доступ. |
| Сети | IP сети, с которых разрешается доступ. |
| Проброс (NAT, реверс-прокси) |
Запись описывает не доступ субъекта к ресурсу, а проброс соединения: субъект — адрес входа (белый IP), ресурс списка доступа — узел назначения или его адрес. Типы доступа — обычные (HTTPS, RDP…), в сетевых параметрах — порт входа -> порт назначения, например TCP 443->8443; без стрелки порт не меняется. Такие записи показываются у узла, его адресов и DNS-имён как «доступен снаружи» |
| Следующие хопы |
Транзит: куда соединение уходит дальше. Если ресурс этой записи — посредник (реверс-прокси, шлюз), здесь указываются его исходящие записи доступа, в которые продолжается именно это соединение. Так связь «А ходит в В через Б» складывается из двух записей (А→Б и Б→В) и указателя между ними |
| Предыдущие хопы |
Транзит: чьё соединение продолжает эта запись. Если субъект этой записи — посредник (реверс-прокси, шлюз), здесь указываются его входящие записи доступа, которые он пробрасывает сюда. Обратная сторона «следующих хопов»: достаточно заполнить с любой стороны |
| Маршрут | Полные маршруты, в которых участвует эта запись: от первого субъекта через посредников до конечного ресурса. Собираются по указателям «следующие/предыдущие хопы» |
| Ресурс | |
| Узлы ресурса | |
| Временное ограничение | Наименование временного доступа в рамках которого действует эта ACE (запись доступа) |
| Сервисы |
Сервисы, которым предоставляется доступ Подразумевает доступ всех узлов, обеспечивающих работу перечисленных сервисов |
| Сегменты |
Сегменты инфраструктуры, из которых разрешается доступ: сразу из всех сетей и сервисов сегмента. Доступы «сегмент → сегмент» складываются в матрицу межсегментного доступа |
| Субъекты | |
| Узлы субъектов | |
| Nodes | |
| Сотрудники |
Сотрудники, которым предоставляется доступ Сотрудников других организаций можно также добавить в список пользователей |