Доступы перейти к списку

ACE (Access Control Entry, запись доступа) — строка внутри списка доступа (ACL): кто и какой доступ получает к ресурсу этого ACL. Самостоятельно, вне ACL, записи доступа не существуют.

Запись состоит из трёх частей:

  • Субъекты («кому»): пользователи, компьютеры/серверы, сервисы (доступ получают все узлы сервиса), IP-адреса и сети. Объекты, которых нет в системе, вписываются текстом в поле «Прочее».
  • Типы доступа («какой»): значения справочника типов доступа (RDP, VPN, SSH…). Комплексный тип автоматически включает свои дочерние; для IP-типов у записи можно уточнить порты/протоколы (IP-параметры) — по умолчанию они берутся из типа.
  • Пояснение («зачем»): с какой целью субъект получает доступ.
flowchart LR
    ACL["ACL (ресурс)"] --> ACE
    subgraph ACE ["ACE"]
        direction TB
        WHO["Кому: пользователи / компьютеры /<br>сервисы / IP и сети / текст"]
        WHAT["Какой: типы доступа (+ IP-параметры)"]
        WHY["Зачем: пояснение"]
    end

Особенности

  • IP-адреса субъектов вводятся текстом (по одному в строке); отсутствующие адреса создаются автоматически, а сети должны быть заведены заранее — незаведённые отбрасываются при сохранении.
  • В группе ACL (см. Списки доступа) один и тот же набор ACE повторяется в каждом ACL; правка через групповые операции меняет запись во всех ACL сразу.

Список

Меню Доступы → Доступы — таблица всех ACE системы: срез «субъект → тип доступа → ресурс → временное ограничение», по которому удобно искать, у кого куда есть доступ.

См. руководство: Временные доступы.

Атрибуты

Атрибут Описание
ID
id
Код
code
Человекочитаемый и безопасный для URL идентификатор объекта. Удобно использовать в API чтобы не зависеть от переименования объектов (если код при этом сохраняется)
Прочее
comment
Если есть какие-то объекты предоставления доступа, которые не получается учесть через другие поля,
вписываем их текстом сюда
Заметки по этой ACE
notepad
Если есть какие-то заметки, то можно их записать здесь
Ссылки
links
Ссылки на связанные страницы и ресурсы
Каждая строка — одна ссылка: сначала описание, последнее слово — сам URL (без пробелов, вместо них %20).
Пример: описание сервиса https://wiki.domain.local/services:inventory

подробнее о типе: Ссылки (список URL) »
Перенесено в архив
archived
Помечается, если в работе этот объект более не используется, но для истории запись о нем лучше сохранить
Время изменения
updated_at
Дата/время изменения объекта в БД
Дата и время в формате ГГГГ-ММ-ДД ЧЧ:ММ; можно выбрать в календаре.
Редактор
updated_by
Доп. связи
external_links
JSON структура с дополнительными объектами и ссылками на внешние информационные системы. Хранятся в виде JSON структуры. При записи значений старые узлы структуры объединяются с новыми. Запись {"link1":"value1"} изменит во всем наборе ссылок только "link1", остальные останутся без изменений. Для удаления элемента из структуры надо записать для него пустое значение, например {"link1":""}. Запись пустой строки или пустого JSON {} не меняет никаких значений.
Значение — структура в формате JSON, например {"key": "value"}.
ACL
acls_id
К какому списку доступа (ACL) относится эта запись доступа (ACE)
Типы доступа
access_types_ids
Какой доступ субъекты получают к ресурсам
Список можно сузить фильтром по названию, а кнопкой «+» — создать новый тип доступа, не покидая форму
Компьютеры
comps_ids
Компьютеры/серверы с которых разрешается доступ
IP параметры типов доступа
ipParams
Вообще не должно вылазить в UI, это служебный атрибут для записи параметров в junction таблицу
IP адреса и сети
ips
IP адреса и сети, из которых разрешается доступ
Сеть (с маской) должна быть уже заведена — незаведённые сети при сохранении отбрасываются; отдельный адрес указывается без маски и создаётся автоматически
В каждой строке — один IPv4-адрес (192.168.1.10) или сеть с маской (192.168.1.0/24). Некорректные строки при сохранении отбрасываются.
Пояснение
name
С какой целью у этого объекта доступ к этому ресурсу
Например:
  • Забирает список пользователей по WEB-API (про доступ одного сервиса к другому)
  • Подключается к своему АРМ (про доступ пользователя к ОС)
  • Отправляет уведомления по почте (про доступ одного сервиса к другому по SMTP)
IP адреса
netIps_ids
IP адреса, с которых разрешается доступ.
Сети
networks_ids
IP сети, с которых разрешается доступ.
Ресурс
resource
Узлы ресурса
resource_nodes
Временное ограничение
schedule
Наименование временного доступа в рамках которого действует эта ACE (запись доступа)
Сервисы
services_ids
Сервисы, которым предоставляется доступ
Подразумевает доступ всех узлов, обеспечивающих работу перечисленных сервисов
Субъекты
subjects
Узлы субъектов
subject_nodes
Nodes
nodes
Сотрудники
users_ids
Сотрудники, которым предоставляется доступ
Сотрудников других организаций можно также добавить в список пользователей