Роли пользователей и права доступа

Назначение

Страница описывает проектные роли пользователей и доступные им действия в интерфейсе Платформы.

Роли назначаются пользователю в разделе Users. Для каждой роли указывается один или несколько проектов, в рамках которых пользователь получает соответствующие права.

Общая логика назначения ролей

Права пользователя зависят от роли и проекта, в котором эта роль назначена.

Если пользователь имеет роль в одном проекте, его права применяются только к объектам этого проекта. Для доступа к объектам другого проекта пользователю необходимо назначить роль и в этом проекте.

Один пользователь может иметь роли в нескольких проектах. Также пользователь может иметь разные роли в разных проектах.

Например:

  • в проекте Project_A пользователь может быть Network admin;

  • в проекте Project_B пользователь может быть Operator;

  • в проекте Project_C пользователь может не иметь доступа.

Роли пользователей

Project admin

Project admin — администратор проекта.

Роль предназначена для пользователей, которые управляют объектами проекта и отвечают за его конфигурацию.

Пользователь с ролью Project admin может выполнять основные операции в рамках проекта: просматривать, создавать, изменять и удалять объекты, если действие доступно на уровне проекта.

Operator

Operator — оператор проекта.

Роль предназначена для пользователей, которым требуется просматривать настройки и состояние объектов проекта без изменения конфигурации.

Пользователь с ролью Operator обычно имеет доступ только к просмотру данных.

Security admin

Security admin — администратор безопасности.

Роль предназначена для пользователей, которые настраивают политики безопасности, правила МСЭ, NAT, RA VPN и связанные справочники безопасности.

Пользователь с ролью Security admin управляет настройками безопасности в рамках выбранного проекта.

Network admin

Network admin — администратор сети.

Роль предназначена для пользователей, которые настраивают устройства, сети, интерфейсы, маршрутизацию, BGP, DIA, SLA и другие сетевые параметры.

Пользователь с ролью Network admin управляет сетевой частью проекта.

Security auditor

Security auditor — аудитор безопасности.

Роль предназначена для пользователей, которым требуется просматривать журнал аудита без изменения конфигурации.

Пользователь с ролью Security auditor не выполняет настройку объектов проекта.

Условные обозначения в матрице

В матрице прав доступа используются следующие значения:

  • Полный доступ — пользователь может просматривать, создавать, изменять и удалять объекты в рамках доступных действий.

  • Просмотр — пользователь может просматривать объекты без изменения конфигурации.

  • Ограниченный просмотр — пользователю доступна только часть данных раздела или отдельные карточки объектов.

  • Ограниченный доступ — пользователю доступна часть действий в рамках раздела.

  • Нет доступа — раздел или действие недоступны пользователю.

Фактический набор доступных кнопок и действий может зависеть от версии Платформы, выбранного проекта, состояния объекта и дополнительных ограничений интерфейса.

Матрица прав доступа

Устройства и сетевые настройки

Раздел или действие

Project admin

Operator

Security admin

Network admin

Security auditor

Устройства

Полный доступ

Просмотр

Просмотр

Полный доступ

Ограниченный просмотр

Операции с устройством: активация, переактивация, перезагрузка и сброс конфигурации

Полный доступ

Нет доступа

Нет доступа

Полный доступ

Нет доступа

Физические и агрегированные интерфейсы

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

Привязка портов к сетям

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

LAN- и WAN-сети

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

Статическая маршрутизация

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

DIA

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

BGP и BGP-политики

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

SLA

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

Регионы и площадки размещения

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

Отказоустойчивые кластеры устройств

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

Stub Service Routes

Полный доступ

Просмотр

Просмотр

Полный доступ

Нет доступа

Безопасность и МСЭ

Раздел или действие

Project admin

Operator

Security admin

Network admin

Security auditor

Политики и правила МСЭ

Полный доступ

Просмотр

Полный доступ

Просмотр

Нет доступа

Глобальная политика МСЭ

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

NAT в правилах МСЭ

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

Журналирование событий безопасности

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

Справочники безопасности

Раздел или действие

Project admin

Operator

Security admin

Network admin

Security auditor

Адресные объекты

Полный доступ

Просмотр

Полный доступ

Просмотр / ограниченный доступ

Нет доступа

Адресные группы

Полный доступ

Просмотр

Полный доступ

Просмотр

Нет доступа

Сервисы

Полный доступ

Просмотр

Полный доступ

Просмотр

Нет доступа

Зоны безопасности

Полный доступ

Просмотр

Полный доступ

Просмотр

Нет доступа

Для роли Network admin доступ к адресным объектам может быть ограничен отдельными типами объектов или действиями, которые требуются для сетевой настройки.

RA VPN

Раздел или действие

Project admin

Operator

Security admin

Network admin

Security auditor

Просмотр настроек RA VPN

Полный доступ

Просмотр

Полный доступ

Просмотр

Нет доступа

IP-пулы RA VPN

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

Tunnel config

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

Auth config и MFA/OTP config

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

Virtual hosts и connection profiles

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

VPN policy и GeoIP

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

Сброс TOTP-кодов пользователей

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

Журналы и аудит

Раздел или действие

Project admin

Operator

Security admin

Network admin

Security auditor

Журналы событий приложения

Просмотр

Просмотр

Просмотр

Просмотр

Нет доступа

Журналы трафика

Просмотр

Просмотр

Просмотр

Просмотр

Нет доступа

Журналы аудита

Просмотр

Нет доступа

Просмотр

Нет доступа

Просмотр

Экспорт журналов

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа

SIEM / внешняя отправка журналов

Полный доступ

Нет доступа

Полный доступ

Нет доступа

Нет доступа