Управление доступом в AirCloud строится на нескольких связанных сущностях. Ниже — базовые понятия, общие для разделов «Пользователи», «Привилегии и роли» и «Списки доступа».
Основные сущности
|
Понятие |
Определение |
|---|---|
|
Пользователь |
Учётная запись, которой предоставляется доступ. Может импортироваться из внешнего каталога (AD / LDAP) — тогда доступна только для просмотра. |
|
Группа |
Объединение пользователей для совместного назначения ролей и политик. |
|
Привилегия |
Атомарное право на действие. Привилегии связаны деревом зависимостей, которое не даёт собрать небезопасную комбинацию. |
|
Роль |
Набор привилегий, назначаемый пользователям и группам. |
|
Список доступа (ACL) |
Правило, определяющее, кто к каким ресурсам имеет доступ — глобально или локально для конкретного ресурса. |
|
Политика безопасности |
Набор ограничений на устройства, буфер обмена, передачу файлов и водяные знаки, применяемый к виртуальной машине или пулу рабочих станций. |
|
Ресурс |
Объект, к которому выдаётся доступ: виртуальная машина, пул, кластер, хранилище или сеть. Привилегии назначаются на ресурс — локально или глобально, без наследования. |
Единый источник истины
Если пользователи берутся из внешнего каталога (AD / LDAP), он остаётся единственным источником истины: такие пользователи доступны только для просмотра, а роли, привилегии и доступ к ресурсам назначаются уже в AirCloud.
Глобальный и локальный доступ
Доступ задаётся на двух уровнях: глобальный — общие правила для всей системы, и локальные списки доступа — на уровне отдельных ресурсов. Подробнее — разделы Привилегии и роли и Политики безопасности.