Ana içeriğe geç

İzinler

Tam casbin izin kataloğu. Her izin bir veya daha fazla API endpoint + UI affordance'ını gate eder. Roller (hazır veya özel) bu izinlerin koleksiyonlarıdır.

Tabloyu nasıl okuyun​

Her satır bir (object, action) çiftidir. Object bir kaynak sınıfını, action ona karşı bir fiili adlandırır. UI elemanları buton / drawer girişi olarak tanımlanır; aktif organizasyon için kullanıcının rolü izni sağlamadığı sürece render olmazlar.

Matcher (user, org_id, object, action) — her check bir org context'inde çalışır. Super-admin'ler bypass eder.

Org-scoped izinler​

objectactionNeyi kapısı
edge-instancescreateEdge Instances sayfasında "Add Edge" butonu; backend aksi takdirde POST'u reddeder
edge-instancesreadEdge Instances list + detail; nodes tab; health tab; VM console (vm:console bu read perm'inin içinde)
edge-instancesupdateEdit drawer save butonu
edge-instancesdeleteSatır menüsündeki Remove aksiyonu
edge-instancesread-healthHealth tab içeriği (list read'ten ayrı, böylece "edge'leri gör" verirsin "neden bozuklar gör"siz)
helminstallMarketplace'teki Install butonu + reinstall
helmupgradeUpgrade drawer save
helmuninstallUninstall aksiyonu
helmlist-releasesApplications sayfası list + force-sync
helmstatusDetail sayfası status sekmesi
helmresourcesResources sekmesi + view/edit YAML
registriescreate / read / update / deleteRegistry CRUD
registriesuploadRegistry'ye artifact (chart / image tar) push
marketplacecreate / read / update / deleteMarketplace CRUD
marketplaceinstallInstall butonu (helm:install'tan ayrı; pratikte ikisi de birlikte verilir)
memberscreate / read / update / deleteOrg Members sekmesi — davet, listele, rol değiştir, kaldır
rolescreate / read / update / deleteOrg Roles sekmesi — özel rol tanımla + yönet
orgupdateOrg settings (rename vs)
orgdeleteOrg soft-delete
audit-logsreadAudit Logs sayfası
observabilityreadRelease detail'deki Metrics + logs sekmeleri; PromQL test query
webhookscreate / read / update / deleteOrg Webhooks sayfası
provisionerreadProvisioner-managed cluster yaşam döngüsü görüntüleme
provisionerprovisionAdd Edge'teki provision-new-cluster yolu
provisionermanageSSH key + preset yönetimi
alarmscreate / read / update / deleteAlarms CRUD
velerocreate / read / update / deleteBackups + Restore'lar
backup-locationscreate / read / update / deleteOrganizations → Yedekleme Konumları sekmesi — harici S3 hedefi ekle / düzenle+Test Et / sil. create, update veya delete'ten herhangi biri sekmeyi görünür kılar
vmaction / consoleVM start/stop/restart + VNC

Public-resource izinleri (sadece admin/super-admin)​

Bunlar sadece aktif lisans ilgili cap > 0 taşıdığında casbin kataloğunda yüzeylenir:

objectgating cap
public-edges:*MaxPublicEdges > 0
public-registries:*MaxPublicRegistries > 0
public-marketplace:*MaxPublicMarketplacePackages > 0

Cap 0 ise perm'ler AvailablePermissions'tan filtrelenir ve ilgili admin sayfaları render olmaz — lisansın yüzeylemediği bir özellik için izin grant edemezsiniz.

Hazır roller vs izinler​

Varsayılan eşleştirmeler (kurulumunuz Admin → Settings → Roles defaults üzerinden özelleştirmiş olabilir):

Rolİzinler
viewerTüm read izinleri
developerviewer + helm:*, registries:*, marketplace:* (varsayılan olarak marketplace üzerinde delete hariç), webhooks:*
operatordeveloper + alarms:*, velero:*, vm:*
adminoperator + members:*, roles:*, org:*

Özel role izin ekleme​

Org → Roles → Add role → izin grid'i kaynak başına gruplandırılmıştır. İstediğiniz aksiyonları işaretleyin; kaydedin.

O role atanmış bir kullanıcı izinleri hemen sonraki istekte kazanır — logout gerekmez.

Bir iznin neyi grant ettiğini test etmek​

Bir iznin neyi gate ettiğinden emin değilseniz audit log genelde yardımcı olur. Yetkili bir rolle bir aksiyon yapın; hangi endpoint'ler + UI butonları ortaya çıktığını gözlemleyin. Sonra izni özel bir rolden şerit + aynı aksiyonu deneyin — fark, iznin gate ettiği şeydir.

Ayrıca bakın​