ACL (Access Control List, список доступа) — учётная запись о том, что к одному ресурсу кем-то предоставлен доступ. ACL отвечает на вопрос «куда» и держит в себе записи доступа (ACE), отвечающие на вопросы «кому» и «какой».
Ключевое правило: один ACL — ровно один ресурс. Ресурсом может быть:
flowchart LR
SCH["Временный доступ<br>(расписание доступа)"] -. "когда" .-> ACL
ACL["ACL — куда<br>(1 ресурс)"] --> R["Ресурс:<br>ОС / оборудование / IP / сеть / сервис / текст"]
ACL --> ACE1["ACE — кому и какой"]
ACL --> ACE2["ACE — кому и какой"]
ACE1 --> S1["Субъекты: пользователи, компьютеры,<br>сервисы, IP-адреса и сети"]
ACE1 --> T1["Типы доступа: RDP, VPN, SSH…"]
Список доступа считается архивным, когда доступ по нему фактически мёртв:
Текстовый ресурс («Другое») в архив не уходит: за ним нет объекта, чьё состояние можно отследить.
Вместе с ACL уходят в архив и все его записи доступа (ACE) — доступ к мёртвому ресурсу мёртв независимо от того, кому он выдан. Архивные ACL по умолчанию скрыты: в списке их возвращает переключатель «Архивные» над таблицей, на карточках — общий режим показа архивных.
Так как один ACL держит один ресурс, доступ «той же команды к нескольким ресурсам» оформляется несколькими ACL с одинаковым набором ACE. Такие ACL внутри одного временного доступа автоматически объединяются в группу: на странице временного доступа они показываются одной карточкой «N ресурсов», а правки участников (добавление/изменение/ удаление ACE) и состава ресурсов применяются сразу ко всей группе. Переключатель «Группировать / Детально» позволяет увидеть каждый ACL отдельно.
«Одинаковость» ACE считается по субъектам, типам доступа, IP-параметрам и полям «Прочее»/«Записная книжка»; поле «Пояснение» в сравнении не участвует. ACL без расписания в группы не объединяются.
Карточка ACL показывает его ресурс, расписание доступа (если задано) и список записей доступа (ACE).
Удаление ACL удаляет и все его ACE. Удаление временного доступа удаляет все его ACL.
Из временного доступа («Добавить» под списком доступов) или из списка ACL. В форме сразу заполняются участники (ACE) и выбираются ресурсы; при выборе нескольких ресурсов на каждый создаётся отдельный ACL группы.
| Атрибут | Описание |
|---|---|
| ID | |
| Описание | Описание ресурса к которому предоставляется доступ (просто текст без привязки к объекту БД) |
| Заметки по этому ACL | Заметки по ACL в отличие от ACE общие для всех субъектов и типов доступа. |
| Ссылки |
Ссылки на связанные страницы и ресурсы Каждая строка — одна ссылка: сначала описание, последнее слово — сам URL (без пробелов, вместо них %20). Пример: описание сервиса https://wiki.domain.local/services:inventory подробнее о типе: Ссылки (список URL) » |
| Время изменения |
Дата/время изменения объекта в БД Дата и время в формате ГГГГ-ММ-ДД ЧЧ:ММ; можно выбрать в календаре. |
| Редактор | |
| ACEs | |
| Nodes | |
| Ресурс | |
| Access Types | |
| Субъекты | |
| Узлы субъектов | |
| Типы доступа | |
| Маршрут | |
| Временное ограничение | |
| Узлы ресурса | |
| ОС | Имя компьютера (Операционной Системы) к которому предоставляется доступ |
| Расписание доступа | Расписание, определяющее временные рамки предоставления доступа |
| Сервис | К какому сервису нужно предоставить доступ (включая дочерние сервисы) |
| IP адрес | IP адрес к которому предоставляется доступ |
| IP сеть | IP сеть к которой предоставляется доступ |
| Сегмент |
Сегмент инфраструктуры, к которому предоставляется доступ: ко всем его сетям и сервисам сразу. Доступы «сегмент → сегмент» складываются в матрицу межсегментного доступа |
| Оборудование | Оборудование к которому предоставляется доступ |