Pular para o conteúdo principal

Papéis e permissões

Papéis e permissões​

Cada produto da Console é dono do próprio vocabulário. Na release, ele declara:

  • permissões, como infinite-data.cluster.read ou infinite-data.cluster.resize, cada uma com descrição e escopo;
  • papéis, como Viewer, Operator e Admin, cada um com a lista de permissões que concede.

O IAM não tem lista fixa de produtos nem de permissões: ele lê o catálogo da geração ativa da Console. Um produto instalado depois aparece sozinho; um produto desativado deixa de dar permissões, mesmo que o papel continue atribuído no provedor de identidade.

No provedor de identidade, cada papel vira um papel de realm com o nome nnc:<produto>:<papel>, por exemplo nnc:infinite-data:viewer. O IAM mostra os dois nomes. Ninguém cria esses papéis à mão: quando um produto é ativado, o IAM garante as definições no realm do seu tenant.

Não há atalho nem nome alternativo para papel: cada pessoa recebe os papéis explícitos de que precisa.

Um papel pode conceder todas as permissões de escopo tenant do produto, inclusive as de versões futuras. A tela de acesso mostra isso como "Todas (inclusive futuras)".

Escopo​

Tudo o que o IAM do tenant mostra e administra é de escopo tenant: a administração do cliente, sempre dentro do próprio tenant (por exemplo, iam.access.manage).

Algumas permissões dos produtos são reservadas à operação da NNumbers. Elas nunca aparecem no catálogo do seu tenant, nunca são cobertas pelo owner do tenant nem por um papel que concede "todas" as permissões, e nenhum usuário de um tenant as recebe. Uma permissão reservada nunca vira de escopo tenant numa release posterior do produto: a Console recusa a release.

Owner do tenant​

O owner do tenant é um papel reservado (nnc:tenant:owner). Ele concede todas as permissões de escopo tenant de todos os produtos ativos, e também as de produtos instalados depois da atribuição, sem nenhuma ação nova.

  • O owner inicial é atribuído na criação do tenant, pelo e-mail informado à NNumbers.
  • Depois, só quem já é owner concede ou revoga o owner a outra pessoa.
  • O último owner não pode ser revogado: conceda o owner a outra pessoa antes.

Papéis do próprio IAM​

PapelConcede
Viewer (nnc:iam:viewer)ver usuários, grupos e acesso
Identity admin (nnc:iam:identity-admin)administrar usuários e grupos, ver o acesso
Access admin (nnc:iam:access-admin)conceder e revogar papéis de produto, ver usuários e grupos
Admin (nnc:iam:admin)todas as permissões do IAM no tenant, inclusive futuras

As permissões do IAM:

PermissãoPermite
iam.user.readver usuários e o detalhe
iam.user.managehabilitar e desabilitar usuários
iam.group.readver grupos e membros
iam.group.managecriar e editar grupos do IAM e membros
iam.access.readver catálogo, concessões e permissões efetivas
iam.access.manageconceder e revogar papéis de produto
iam.service_account.readver service accounts (capacidade ainda não disponível)
iam.service_account.managecriar, girar e revogar service accounts (capacidade ainda não disponível)
iam.federation.readver provedores federados (capacidade ainda não disponível)
iam.federation.manageconfigurar e remover provedores (capacidade ainda não disponível)
iam.action.readacompanhar as operações do IAM
Regras anti-escalada

Ninguém concede um papel do IAM com mais poder que o próprio, nem muda os próprios papéis do IAM. Um Admin do IAM não concede o owner do tenant: o owner vale mais que o IAM.