Списки доступа перейти к списку

ACL (Access Control List, список доступа) — учётная запись о том, что к одному ресурсу кем-то предоставлен доступ. ACL отвечает на вопрос «куда» и держит в себе записи доступа (ACE), отвечающие на вопросы «кому» и «какой».

Ключевое правило: один ACL — ровно один ресурс. Ресурсом может быть:

  • операционная система (ОС/компьютер),
  • оборудование,
  • IP-адрес или IP-сеть,
  • сервис — тогда доступ автоматически распространяется на все узлы, обеспечивающие работу сервиса (включая дочерние сервисы),
  • либо просто текстовое описание («Другое») — для объектов, не заведённых в системе.
flowchart LR
    SCH["Временный доступ<br>(расписание доступа)"] -. "когда" .-> ACL
    ACL["ACL — куда<br>(1 ресурс)"] --> R["Ресурс:<br>ОС / оборудование / IP / сеть / сервис / текст"]
    ACL --> ACE1["ACE — кому и какой"]
    ACL --> ACE2["ACE — кому и какой"]
    ACE1 --> S1["Субъекты: пользователи, компьютеры,<br>сервисы, IP-адреса и сети"]
    ACE1 --> T1["Типы доступа: RDP, VPN, SSH…"]

Связи

  • Записи доступа (ACE) — содержимое списка: кто и какой доступ получает. Подробнее: Записи доступа.
  • Расписание доступа — если указано, ACL действует только в рамках временного доступа (см. руководство «Временные доступы») — так служба ИБ учитывает, кому, куда, на какое время и на каком основании предоставлен доступ. Без расписания ACL постоянный — этим фиксируются межсервисные связи (например, «Сервис1 → Сервис2 по LDAPS, TCP 939»).
  • Сегмент как ресурс — доступ сразу ко всем сетям и сервисам сегмента; вместе с сегментами-субъектами записей даёт матрицу межсегментного доступа.
  • Предоставленные доступы видны и «с другой стороны»: на страницах самих ресурсов и субъектов (пользователей, ОС, сервисов).

Архивность

Список доступа считается архивным, когда доступ по нему фактически мёртв:

  • ресурс ушёл в архив — архивная ОС, сервис или сеть, списанное оборудование, IP-адрес в архивной сети;
  • истекло расписание доступа — срок временного доступа закончился (у ACL без расписания срока нет, он бессрочный).

Текстовый ресурс («Другое») в архив не уходит: за ним нет объекта, чьё состояние можно отследить.

Вместе с ACL уходят в архив и все его записи доступа (ACE) — доступ к мёртвому ресурсу мёртв независимо от того, кому он выдан. Архивные ACL по умолчанию скрыты: в списке их возвращает переключатель «Архивные» над таблицей, на карточках — общий режим показа архивных.

Группы ACL

Так как один ACL держит один ресурс, доступ «той же команды к нескольким ресурсам» оформляется несколькими ACL с одинаковым набором ACE. Такие ACL внутри одного временного доступа автоматически объединяются в группу: на странице временного доступа они показываются одной карточкой «N ресурсов», а правки участников (добавление/изменение/ удаление ACE) и состава ресурсов применяются сразу ко всей группе. Переключатель «Группировать / Детально» позволяет увидеть каждый ACL отдельно.

«Одинаковость» ACE считается по субъектам, типам доступа, IP-параметрам и полям «Прочее»/«Записная книжка»; поле «Пояснение» в сравнении не участвует. ACL без расписания в группы не объединяются.

Просмотр

Карточка ACL показывает его ресурс, расписание доступа (если задано) и список записей доступа (ACE).

Удаление

Удаление ACL удаляет и все его ACE. Удаление временного доступа удаляет все его ACL.

Добавление

Из временного доступа («Добавить» под списком доступов) или из списка ACL. В форме сразу заполняются участники (ACE) и выбираются ресурсы; при выборе нескольких ресурсов на каждый создаётся отдельный ACL группы.

Атрибуты

Атрибут Описание
ID
id
Описание Описание ресурса к которому предоставляется доступ (просто текст без привязки к объекту БД)
Заметки по этому ACL Заметки по ACL в отличие от ACE общие для всех субъектов и типов доступа.
Время изменения Дата/время изменения объекта в БД
Дата и время в формате ГГГГ-ММ-ДД ЧЧ:ММ; можно выбрать в календаре.
Редактор
ACEs
Nodes
Ресурс
Access Types
Субъекты
Узлы субъектов
Типы доступа
Маршрут
Временное ограничение
Узлы ресурса
ОС Имя компьютера (Операционной Системы) к которому предоставляется доступ
Расписание доступа Расписание, определяющее временные рамки предоставления доступа
Сервис К какому сервису нужно предоставить доступ (включая дочерние сервисы)
IP адрес IP адрес к которому предоставляется доступ
IP сеть IP сеть к которой предоставляется доступ
Сегмент Сегмент инфраструктуры, к которому предоставляется доступ: ко всем его сетям и сервисам сразу.
Доступы «сегмент → сегмент» складываются в матрицу межсегментного доступа
Оборудование Оборудование к которому предоставляется доступ