跳到內容
繁體中文

授權與溯因

授權可以來自直接授與、群組、節點子樹,或核准之後產生的臨時票證。 稽核問「這個人為什麼連得上這台機器」的時候,要答得出來源。 這一頁講授權怎麼維護,以及兩個方向的追查怎麼用。

「資產授權管理」頁有三個分頁:授權記錄、主體視角、客體視角。

列表欄位是授權主體、授權目標、來源與時效、帳號範圍。 主體可以是個人或群組,目標可以是資產或節點。授權可以帶生效時窗。

篩選條件包含使用者、使用者群組、資產、節點,以及有效與已過期的快速篩選。 以節點篩選時,範圍是「與該節點子樹有交集」的授權, 所以掛在祖先節點、掛在子樹內、以及經多重歸屬橋接進來的授權都會列出。

帳號範圍預設是全部帳號,也可以指定資產上的特定帳號名單。

臨時票證產生的授權,列上標「臨時」與到期時間,撤銷要走申請單的撤銷流程, 撤銷原因必填,介面會說明撤銷後票證即刻失效、擋掉新連線, 以及進行中的連線會不會被中斷取決於「撤銷即斷線」設定。

狀態由伺服端算好回傳,介面不自行推導:

  • 未生效:還沒到起始時間,整列灰化並標「未生效」。
  • 有效:在時窗內。
  • 已到期:整列灰化並標「已到期」。到期票證唯讀留存,作為稽核證據。

到期時間依剩餘天數分級著色。

選一個人,看他實際連得上哪些資產,以及每一條的來源。來源分六種:直接授與、 經群組、經節點含子樹、經群組與節點的交叉、審核範圍帶來的檢視權,以及角色隱含。 每一條標出路徑,例如「經群組『維運』」或「經節點『prod / kafka』(含子樹)」。

具管理員角色的帳號,頁面上方出現橫幅說明角色權限隱含全部資產,下表只列顯式授權; 稽核角色的橫幅則說明隱含可檢視全部資產,要連線仍須顯式授權。

選一台資產,看誰連得上。角色隱含的部分以一句摘要帶過,不逐人列舉。

執行期的語義是:管理員自動具備含連線在內的全部權限, 稽核角色自動具備檢視,連線需要顯式授權。

  • 授權的建立、修改、刪除都留紀錄。
  • 有關聯申請單的臨時授權不能直接刪除,撤銷的唯一路徑是申請單的撤銷流程, 所以撤銷這件事一定伴隨原因與操作者。
  • 已刪除的群組、使用者、節點、資產在列表上明確標示,歷史紀錄不會因為實體消失而讀不懂。
  • 過期票證留在「已過期」篩選裡,是「當時誰有權限」的證據。