権限とその出どころ
このページで解決すること
Section titled “このページで解決すること”権限は直接の付与、グループ、ノードの部分木、あるいは承認のあとに出る一時チケットから来ます。 監査が「この人はなぜこのホストに接続できるのか」と聞いたとき、出どころを答えられる必要があります。 このページでは権限の扱い方と、二つの方向からの追い方を説明します。
設定のしかた
Section titled “設定のしかた”「資産権限」のページには三つのタブがあります。権限記録、主体から見る、資産から見る、です。
一覧の列は、権限の主体、権限の対象、出どころと期間、アカウントの範囲です。 主体は個人かグループ、対象は資産かノードです。権限には有効な期間を付けられます。
絞り込みにはユーザー、ユーザーグループ、資産、ノード、そして有効と期限切れのクイックフィルターがあります。 ノードで絞ると、範囲は「そのノードの部分木と交わる」権限になります。 祖先ノードに付いたもの、部分木の中に付いたもの、複数の所属を経由して橋渡しされたものも並びます。
アカウントの範囲は既定ですべてのアカウントですが、資産上の特定のアカウントを指定することもできます。
一時チケットから出た権限には「一時」と失効時刻が付きます。取り消しは申請の取り消しの流れを通します。 取り消しの理由は必須です。取り消すとチケットはその場で無効になり、新しい接続を止めること、 進行中の接続を切るかどうかは「取り消しで即切断」の設定によることを、画面が示します。
有効性の三つの状態
Section titled “有効性の三つの状態”状態はサーバー側で計算して返します。画面側では推測しません。
- 開始前:開始の時刻に達しておらず、行全体をグレーにして「開始前」と示します。
- 有効:期間の中にあります。
- 期限切れ:行全体をグレーにして「期限切れ」と示します。期限の切れたチケットは読み取り専用で残り、監査の証拠になります。
失効の時刻は残り日数に応じて段階的に色を変えます。
出どころをたどる
Section titled “出どころをたどる”主体から見る
Section titled “主体から見る”人をひとり選ぶと、その人が実際に接続できる資産と、一件ずつの出どころが見えます。出どころは六種類です。直接の付与、 グループ経由、ノード(部分木を含む)経由、グループとノードの交差、承認範囲から来る閲覧権、そしてロールに含まれるもの。 一件ごとに経路が示されます。たとえば「グループ『運用』経由」や「ノード『prod / kafka』(部分木を含む)経由」です。
管理者ロールを持つアカウントでは、ページの上にバナーが出て、ロールの権限がすべての資産を含むこと、下の表には明示的な権限だけが並ぶことを示します。 監査ロールのバナーは、すべての資産を閲覧できることと、接続には明示的な権限が要ることを示します。
資産から見る
Section titled “資産から見る”資産をひとつ選ぶと、誰が接続できるかが見えます。ロールに含まれる分は一文の要約で示し、人ごとには並べません。
実行時の意味はこうです。管理者は接続を含むすべての権限を自動的に持ち、 監査ロールは閲覧を自動的に持ち、接続には明示的な権限が要ります。
監査で見えること
Section titled “監査で見えること”- 権限の作成、変更、削除はすべて記録に残ります。
- 申請に紐づく一時権限は直接は消せません。取り消しの経路は申請の取り消しの流れだけなので、 取り消しには必ず理由と操作者が伴います。
- 削除済みのグループ、ユーザー、ノード、資産は一覧にはっきり示されます。実体が消えても履歴は読めます。
- 期限の切れたチケットは「期限切れ」の絞り込みに残り、「当時は誰に権限があったか」の証拠になります。