ACE (Access Control Entry, запись доступа) - одна запись из списка доступа (ACL): кто и какой доступ получает к ресурсу этого ACL. Самостоятельно, вне ACL, записи доступа не существуют.
Запись состоит из трёх частей:
flowchart LR
ACL["ACL (ресурс)"] --> ACE
subgraph ACE ["ACE"]
direction TB
WHO["Кому: пользователи / компьютеры /<br>сервисы / IP и сети / текст"]
WHAT["Какой: типы доступа (+ IP-параметры)"]
WHY["Зачем: пояснение"]
end
Запись доступа описывает один шаг(хоп): субъект → ресурс. Когда сервис ходит в другой сервис через посредника (реверс-прокси, шлюз), связь документируется двумя записями и указателем между ними:
Документооборот → прокси (HTTPS, TCP 44344);прокси → ERP (HTTPS, TCP 443);Кандидаты в списках подбираются по посреднику: в следующие хопы предлагаются записи, где субъект - ресурс этой записи (с его узлами и адресами), в предыдущие - записи доступа к субъектам этой записи. Несколько входящих хопов могут сходиться в один исходящий, а один хоп с разными портами - расходиться в несколько.
Собранные маршруты показывает колонка «Маршрут» в списках доступов и блок на карточке записи: “первый субъект → посредник → конечный ресурс”, с типами доступа и портами на стрелках. Хоп, с которого вы смотрите, выделен: у посредника видно, какие соединения транзитные, у конечного сервиса — кто приходит к нему через посредника. Значок предупреждения на стыке означает, что среди субъектов следующего хопа нет ресурса предыдущего: либо субъект задан шире (сетью), либо маршрут собран неверно. Замкнуть маршрут в кольцо не даст проверка при сохранении.
На странице сервиса над вкладками доступов есть переключатель уровня: информационный оставляет субъектов, ресурс и маршрут (кто к чему и каким путём), сетевой — узлы с адресами и порты (что нужно для настройки сетевых ACL на один хоп).
Проброс соединения документируется той же записью доступа — отдельной сущности под него нет. Достаточно поставить в записи галочку «Проброс». Признак живёт на самой записи, а не на типе доступа: типы остаются обычными (HTTPS, RDP, VoIP), заводить их копии «для проброса» не нужно.
В записи-пробросе:
порт входа -> порт назначения,
например TCP 443->8443. Без стрелки (UDP 1194) порт не меняется.Такие записи показываются там, где о пробросе нужно знать: на карточке ОС и оборудования — блок «Доступен снаружи», на карточке IP-адреса — «Пробрасывается на» (адрес входа) и «Доступен снаружи как» (адрес назначения), на карточке DNS-имени — вся цепочка «имя → адрес входа → узел». В маршрутах проброшенный хоп помечен значком. Роутер, на котором настроен NAT, отдельно не указывается: белый адрес и так привязан к его ОС.
Проброс адресуется серверу, а не сервису, но на карточке
сервиса во вкладке входящих доступов он тоже виден, если
порт назначения совпадает со стандартными доступами сервиса. Например, на
сервере прокси работают NGINX (стандартный HTTPS на 8443) и HAProxy
(прочие TCP-порты). Проброс TCP 443->8443 покажется у NGINX, а у HAProxy
нет. Поэтому стандартные доступы сервиса стоит заполнять вместе с портами.
Цепочку «белый IP → сервер прокси → сервис бэка» собирают так: проброс — на сервер прокси, запись «сервис прокси → сервис бэка» — на уровне сервисов, а в пробросе указывается следующий хоп. Записи сервисов, работающих на сервере, предлагаются в списке следующих хопов сами.
Архивные пробросы (истёкшее расписание, списанный узел) в этих блоках не показываются.
Запись доступа считается архивной, когда пользоваться этим доступом уже некому или незачем:
Пока жив хотя бы один субъект, запись остаётся действующей. Запись, где субъекты описаны только текстом (“Прочее”), архивной не считается — архивироваться нечему.
Архивные записи по умолчанию скрыты: в списке их возвращает переключатель “Архивные” над таблицей, в блоках “Имеет доступ к:” на карточках сотрудников, ОС и сервисов — общий режим показа архивных.
Меню Доступы → Доступы — таблица всех ACE системы: список “субъект → тип доступа → ресурс → временное ограничение”, по которому удобно искать (поля фильтров под заголовками; сортировка — клик по заголовку), у кого куда есть доступ.
См. руководство: Временные доступы.