Erişim denetimi
Yetki, bir öznenin bir kapsamda bir rol taşıdığını söyler. Gruplar ve sunucu grupları iç içe geçer, ret kuralı yoktur; yetkinin yokluğu rettir.
Keydra kimin neyi yapabileceğine nasıl karar verir#
Dört kavram ve bunları birleştiren tek bir cümle.
- Özne
-
Bir kullanıcı ya da bir grup. Gruplar hem kullanıcı hem başka grup içerebilir.
- Kapsam
-
Yetkinin geçerli olduğu alan: kurulumun tamamı, bir sunucu grubu ya da tek bir bağlantı.
- Rol
-
Adlandırılmış bir izin kümesi. Yerleşik roller değiştirilemez; kendi rollerinizi tanımlayabilirsiniz.
- İzin
-
Kapalı bir listeden seçilen tek bir yetki.
Yetki şunu söyler: bu özne, bu kapsamda bu rolü taşır.
Geri kalan her şey bundan türetilir. Bir kullanıcının bir hedefte yapabilecekleri; kendisine ya da üyesi olduğu gruplara, o hedefte ya da onu kapsayan bir yerde verilmiş bütün rollerin izinlerinin birleşimidir.
Neden tablo değil de graf#
Gruplar grup, kapsamlar kapsam içerir. Bir soru sorulduğunda ikisi de baştan sona izlenir:
özneler kapsamlar
ayşe ──▶ odeme-gelistirici kurulum
│ │
▼ ├──▶ odeme-sunuculari ──▶ odeme-onbellek
muhendisler │ └──▶ odeme-oturum
└──▶ analitik-sunuculari ──▶ analitik-kumemuhendisler grubuna odeme-sunuculari kapsamında operator rolü vermek, özne grafı
üzerinden Ayşe’ye, kapsam grafı üzerinden de odeme-onbellek hedefine ulaşır. Hiçbir bağ iki
kez yazılmaz: kendi yapısını bir izin tablosunda baştan anlatmak zorunda kalan kurum, o tabloyu
er geç güncellemeyi bırakır.
Her iki graf da döngüsüz tutulur. Kendini içeren bir grubun anlamlı bir karşılığı yoktur ve soruyu yanıtlanamaz hâle getirir.
Yalnızca yetki, hiçbir zaman ret#
Ret kuralı yoktur. Hem yetki hem ret içeren bir sistemde "Ayşe bunu neden göremiyor?" sorusunun yanıtı arama gerektirir; "burası kilitli mi?" sorusuna ise kimse net cevap veremez.
Bir sunucuya erişmemesi gereken kişiye o sunucuda hiçbir yetki verilmez. Ret, yetkinin yokluğudur ve bu yokluk görünürdür: Erişim sayfası verilmiş yetkileri gösterir, verilmiş yetkiler de tamamıdır.
Görünürlük ayrı bir ayar değildir#
Bir hedef, kullanıcının üzerinde herhangi bir izni varsa görünür. Ayrıca takip edilmesi gereken bir "görebilir" bayrağı yoktur: hiçbir işlem yapamayacağı bir hedefi bilmesi için de neden yoktur. Tek bir bilgi olduğu için ikisi birbirinden ayrı düşemez.
Süzme tek bir yerde yapılır. Bu yüzden katalog, filo genel görünümü, toplamlar ve göç işlerinin hedef listesi aynı soruya verilen tek yanıta göre süzülür.
Yetkinin geri alınması bir sonraki istekte geçerli olur#
Oturum yalnızca bir kullanıcı adı taşır. Her istek, o kullanıcının yapabileceklerini güncel yetkilerden yeniden hesaplar; yani erişimi geri almak için çıkış yapılmasını beklemek gerekmez.
Paylaşılan bir depo tanımlıysa, çerezin arkasındaki kimlik ve taşıdığı izinler kısa süreli önbelleğe alınır. Hesabı, yetkiyi, grubu ya da profili değiştiren her işlem bir geçersizleştirme yayımlar ve bütün örnekler önbelleklerini boşaltır. Süre sınırı yalnızca yayının ulaşmadığı durumlar için bir güvencedir; geri almayı anında etkili kılan yayının kendisidir.
Yerleşik roller#
| Rol | Açıklama |
|---|---|
|
Verildiği her yerde salt okunur: hedefi görmek, anahtarlarına göz atmak, değerleri okumak, panosunu izlemek. |
|
Viewer rolünün yapabildiklerine ek olarak veriyi değiştirebilir: anahtar ve değer yazar ve siler, konsol çalıştırır, mesaj yayımlar, anahtar taşır ve hedefte iş zamanlar. Keydra’nın hangi sunucuyu gösterdiğini değiştirmek bilinçli olarak bu rolün dışındadır. |
|
Var olan bütün izinler; Keydra’nın kendisine dair olanlar dahil: bağlantı oluşturmak, hesapları ve yetkileri yönetmek, kimlik sağlayıcıları, tüneller, yedek hedefleri, uyarı gönderimleri, denetim günlüğü ve şifreleme anahtarı. |
Bu üç rol değiştirilemez. Aralarında bir yetki düzeyine ihtiyaç duyan kurulumlar, Erişim sayfasının Roller sekmesinden kendi rolünü tanımlar ve izinleri tam listeden seçer.
viewer, operator ya da admin talebi taşıyan bir belirteç, o rolün kurulum kapsamındaki
yetkisine dönüşür. Üç genel rolü kullanan kurulumlar, hiçbir ayar yapmadan çalışmayı sürdürür.
Kullanıcı ve grup oluşturma#
-
users:managevegroups:manageizinleriniz olmalı.
Hesap eklemek için:
-
Erişim sayfasına gidip Kullanıcılar sekmesini açın.
-
Kullanıcı ekle düğmesine tıklayın.
-
Kullanıcı adı girin; isterseniz Görünen ad ve E-posta da ekleyin.
-
Ya bir Parola belirleyin ya da alanı boş bırakıp kişiyi davet edin — bkz. Birini davet etme.
-
Etkin işaretli kalsın. Devre dışı bırakılan hesap giriş yapamaz ama yetkilerini korur; yeniden etkinleştirildiğinde kaldığı yerden devam eder.
Grup eklemek için:
-
Gruplar sekmesini açıp Grup ekle düğmesine tıklayın.
-
Gruba ad verin; isterseniz başka bir grubun Üst grup konumlandırın.
-
Grubu açıp Üye ekle ile kullanıcıları ya da başka grupları içine alın.
Yeni açılan hesap giriş yapabilir ama hiçbir şey göremez: Hesap, birinin giriş yapmasını ve hiçbir şey görmemesini sağlar. Erişim bir yetkiyle gelir.
Hedefleri sunucu gruplarına ekleme#
Sunucu grubu, yetkinin işaret ettiği yapıdır. Böylece kullanıcılara sunucuları tek tek değil, küme hâlinde yetki verirsiniz.
-
groups:manageizniniz olmalı.
-
Erişim sayfasına gidip Sunucu grupları sekmesini açın.
-
Sunucu grubu ekle düğmesine tıklayıp gruba ad verin. İsterseniz başka bir sunucu grubunun Üst grup konumlandırın.
-
Grubu açıp Sunucuları seç ile hedefleri gruba ekleyin.
Grup, içindeki sunucuları listeler. Grubu silmek üzerindeki yetkileri de siler; sunuculara dokunulmaz.
Bir hedef birden fazla sunucu grubunda olabilir ve gruplar iç içe geçebilir. Üst gruba verilen yetki, altındaki her şeye ulaşır.
Erişim verme#
-
grants:manageizniniz olmalı.
-
Erişim sayfasına gidip Yetkiler sekmesini açın.
-
Üç bilgiyi belirten bir yetki ekleyin: özne (kullanıcı ya da grup), rol ve kapsam (kurulumun tamamı, bir sunucu grubu ya da tek bir bağlantı).
Matris sekmesini açın: satırlarda özneler, sütunlarda kapsamlar, hücrelerde roller görünür. Dolu etiket, o kapsamda doğrudan verilmiş yetkiyi gösterir; çerçeveli etiket ise üst bir gruptan miras alınan yetkiyi.
Matris her iki içermeyi de izler: kullanıcıları grupları üzerinden, hedefleri de grupları üzerinden. İnsanların gerçekte sorduğu soruyu yanıtlayan ve tek bir satıra bakarak göremeyeceğiniz bilgiyi veren şey budur.
Ödeme ekibi ödeme önbelleğine yazabilsin, oturum önbelleğini okuyabilsin ve analitik kümesini hiç görmesin demek için:
-
odeme-gelistiriciadında bir grup oluşturup ekip üyelerini içine alın. -
odeme-sunuculariveanalitik-sunucularisunucu gruplarını oluşturup hedefleri yerleştirin. -
odeme-gelistiricigrubunaodeme-onbellekbağlantısındaoperatorrolü verin. -
odeme-gelistiricigrubunaodeme-oturumbağlantısındaviewerrolü verin. -
analitik-sunucularikapsamında hiçbir yetki vermeyin. Ret, yetkinin yokluğudur: analitik kümesi onlar için hiçbir listede görünmez.
Denetim günlüğü#
Bir şeyi değiştiren her işlem kaydedilir: kimin yaptığı, ne yaptığı, hangi hedefte yaptığı, ne zaman yaptığı ve işlemin başarılı mı yoksa reddedilmiş mi olduğu.
Okuma işlemleri kaydedilmez. Her sayfa görüntülemesini günlüğe yazmak, birinin gerçekten arayacağı kayıtları gözden kaçırtırdı.
-
Denetim sayfasına gidin.
audit:readizni gerekir. -
Ne ve Kim alanlarıyla süzün, sayfalar arasında gezinin.
Her satır, değişikliğin konusunu arayüzün kendi terimleriyle adlandırır: Bağlantı, Yetki, Şifreleme anahtarı, Yedek hedefi, Zamanlanmış iş gibi. Sonuç sütununda bitti ya da reddedildi yazar.
Reddedilen işlemler de kaydedilir. Yetkisi olmayan birinin denemesi, denetim günlüğünün var olma nedenidir.

