Парадигма и основные понятия

Управление доступом в AirCloud строится на нескольких связанных сущностях. Ниже — базовые понятия, общие для разделов «Пользователи», «Привилегии и роли» и «Списки доступа».

Основные сущности

Понятие

Определение

Пользователь

Учётная запись, которой предоставляется доступ. Может импортироваться из внешнего каталога (AD / LDAP) — тогда доступна только для просмотра.

Группа

Объединение пользователей для совместного назначения ролей и политик.

Привилегия

Атомарное право на действие. Привилегии связаны деревом зависимостей, которое не даёт собрать небезопасную комбинацию.

Роль

Набор привилегий, назначаемый пользователям и группам.

Список доступа (ACL)

Правило, определяющее, кто к каким ресурсам имеет доступ — глобально или локально для конкретного ресурса.

Политика безопасности

Набор ограничений на устройства, буфер обмена, передачу файлов и водяные знаки, применяемый к виртуальной машине или пулу рабочих станций.

Ресурс

Объект, к которому выдаётся доступ: виртуальная машина, пул, кластер, хранилище или сеть. Привилегии назначаются на ресурс — локально или глобально, без наследования.

Единый источник истины

Если пользователи берутся из внешнего каталога (AD / LDAP), он остаётся единственным источником истины: такие пользователи доступны только для просмотра, а роли, привилегии и доступ к ресурсам назначаются уже в AirCloud.

Глобальный и локальный доступ

Доступ задаётся на двух уровнях: глобальный — общие правила для всей системы, и локальные списки доступа — на уровне отдельных ресурсов. Подробнее — разделы Привилегии и роли и Политики безопасности.