Papéis e permissões
Papéis e permissões
Cada produto da Console é dono do próprio vocabulário. Na release, ele declara:
- permissões, como
infinite-data.cluster.readouinfinite-data.cluster.resize, cada uma com descrição e escopo; - papéis, como Viewer, Operator e Admin, cada um com a lista de permissões que concede.
O IAM não tem lista fixa de produtos nem de permissões: ele lê o catálogo da geração ativa da Console. Um produto instalado depois aparece sozinho; um produto desativado deixa de dar permissões, mesmo que o papel continue atribuído no provedor de identidade.
No provedor de identidade, cada papel vira um papel de realm com o nome
nnc:<produto>:<papel>, por exemplo nnc:infinite-data:viewer. O IAM
mostra os dois nomes. Ninguém cria esses papéis à mão: quando um produto é
ativado, o IAM garante as definições no realm do seu tenant.
Não há atalho nem nome alternativo para papel: cada pessoa recebe os papéis explícitos de que precisa.
Um papel pode conceder todas as permissões de escopo tenant do produto, inclusive as de versões futuras. A tela de acesso mostra isso como "Todas (inclusive futuras)".
Escopo
Tudo o que o IAM do tenant mostra e administra é de escopo tenant: a
administração do cliente, sempre dentro do próprio tenant (por exemplo,
iam.access.manage).
Algumas permissões dos produtos são reservadas à operação da NNumbers. Elas nunca aparecem no catálogo do seu tenant, nunca são cobertas pelo owner do tenant nem por um papel que concede "todas" as permissões, e nenhum usuário de um tenant as recebe. Uma permissão reservada nunca vira de escopo tenant numa release posterior do produto: a Console recusa a release.
Owner do tenant
O owner do tenant é um papel reservado (nnc:tenant:owner). Ele
concede todas as permissões de escopo tenant de todos os produtos ativos, e
também as de produtos instalados depois da atribuição, sem nenhuma ação
nova.
- O owner inicial é atribuído na criação do tenant, pelo e-mail informado à NNumbers.
- Depois, só quem já é owner concede ou revoga o owner a outra pessoa.
- O último owner não pode ser revogado: conceda o owner a outra pessoa antes.
Papéis do próprio IAM
| Papel | Concede |
|---|---|
Viewer (nnc:iam:viewer) | ver usuários, grupos e acesso |
Identity admin (nnc:iam:identity-admin) | administrar usuários e grupos, ver o acesso |
Access admin (nnc:iam:access-admin) | conceder e revogar papéis de produto, ver usuários e grupos |
Admin (nnc:iam:admin) | todas as permissões do IAM no tenant, inclusive futuras |
As permissões do IAM:
| Permissão | Permite |
|---|---|
iam.user.read | ver usuários e o detalhe |
iam.user.manage | habilitar e desabilitar usuários |
iam.group.read | ver grupos e membros |
iam.group.manage | criar e editar grupos do IAM e membros |
iam.access.read | ver catálogo, concessões e permissões efetivas |
iam.access.manage | conceder e revogar papéis de produto |
iam.service_account.read | ver service accounts (capacidade ainda não disponível) |
iam.service_account.manage | criar, girar e revogar service accounts (capacidade ainda não disponível) |
iam.federation.read | ver provedores federados (capacidade ainda não disponível) |
iam.federation.manage | configurar e remover provedores (capacidade ainda não disponível) |
iam.action.read | acompanhar as operações do IAM |
Ninguém concede um papel do IAM com mais poder que o próprio, nem muda os próprios papéis do IAM. Um Admin do IAM não concede o owner do tenant: o owner vale mais que o IAM.
Esta página ajudou?
Reportar um problema nesta páginaNão envie senhas, chaves, tokens ou dados de clientes.