İzinler
Tam casbin izin kataloğu. Her izin bir veya daha fazla API endpoint + UI affordance'ını gate eder. Roller (hazır veya özel) bu izinlerin koleksiyonlarıdır.
Tabloyu nasıl okuyun
Her satır bir (object, action) çiftidir. Object bir kaynak
sınıfını, action ona karşı bir fiili adlandırır. UI elemanları
buton / drawer girişi olarak tanımlanır; aktif organizasyon için
kullanıcının rolü izni sağlamadığı sürece render olmazlar.
Matcher (user, org_id, object, action) — her check bir org
context'inde çalışır. Super-admin'ler bypass eder.
Org-scoped izinler
| object | action | Neyi kapısı |
|---|---|---|
edge-instances | create | Edge Instances sayfasında "Add Edge" butonu; backend aksi takdirde POST'u reddeder |
edge-instances | read | Edge Instances list + detail; nodes tab; health tab; VM console (vm:console bu read perm'inin içinde) |
edge-instances | update | Edit drawer save butonu |
edge-instances | delete | Satır menüsündeki Remove aksiyonu |
edge-instances | read-health | Health tab içeriği (list read'ten ayrı, böylece "edge'leri gör" verirsin "neden bozuklar gör"siz) |
helm | install | Marketplace'teki Install butonu + reinstall |
helm | upgrade | Upgrade drawer save |
helm | uninstall | Uninstall aksiyonu |
helm | list-releases | Applications sayfası list + force-sync |
helm | status | Detail sayfası status sekmesi |
helm | resources | Resources sekmesi + view/edit YAML |
registries | create / read / update / delete | Registry CRUD |
registries | upload | Registry'ye artifact (chart / image tar) push |
marketplace | create / read / update / delete | Marketplace CRUD |
marketplace | install | Install butonu (helm:install'tan ayrı; pratikte ikisi de birlikte verilir) |
members | create / read / update / delete | Org Members sekmesi — davet, listele, rol değiştir, kaldır |
roles | create / read / update / delete | Org Roles sekmesi — özel rol tanımla + yönet |
org | update | Org settings (rename vs) |
org | delete | Org soft-delete |
audit-logs | read | Audit Logs sayfası |
observability | read | Release detail'deki Metrics + logs sekmeleri; PromQL test query |
webhooks | create / read / update / delete | Org Webhooks sayfası |
provisioner | read | Provisioner-managed cluster yaşam döngüsü görüntüleme |
provisioner | provision | Add Edge'teki provision-new-cluster yolu |
provisioner | manage | SSH key + preset yönetimi |
alarms | create / read / update / delete | Alarms CRUD |
velero | create / read / update / delete | Backups + Restore'lar |
backup-locations | create / read / update / delete | Organizations → Yedekleme Konumları sekmesi — harici S3 hedefi ekle / düzenle+Test Et / sil. create, update veya delete'ten herhangi biri sekmeyi görünür kılar |
vm | action / console | VM start/stop/restart + VNC |
Public-resource izinleri (sadece admin/super-admin)
Bunlar sadece aktif lisans ilgili cap > 0 taşıdığında casbin kataloğunda yüzeylenir:
| object | gating cap |
|---|---|
public-edges:* | MaxPublicEdges > 0 |
public-registries:* | MaxPublicRegistries > 0 |
public-marketplace:* | MaxPublicMarketplacePackages > 0 |
Cap 0 ise perm'ler AvailablePermissions'tan filtrelenir ve
ilgili admin sayfaları render olmaz — lisansın yüzeylemediği bir
özellik için izin grant edemezsiniz.
Hazır roller vs izinler
Varsayılan eşleştirmeler (kurulumunuz Admin → Settings → Roles defaults üzerinden özelleştirmiş olabilir):
| Rol | İzinler |
|---|---|
| viewer | Tüm read izinleri |
| developer | viewer + helm:*, registries:*, marketplace:* (varsayılan olarak marketplace üzerinde delete hariç), webhooks:* |
| operator | developer + alarms:*, velero:*, vm:* |
| admin | operator + members:*, roles:*, org:* |
Özel role izin ekleme
Org → Roles → Add role → izin grid'i kaynak başına gruplandırılmıştır. İstediğiniz aksiyonları işaretleyin; kaydedin.
O role atanmış bir kullanıcı izinleri hemen sonraki istekte kazanır — logout gerekmez.
Bir iznin neyi grant ettiğini test etmek
Bir iznin neyi gate ettiğinden emin değilseniz audit log genelde yardımcı olur. Yetkili bir rolle bir aksiyon yapın; hangi endpoint'ler + UI butonları ortaya çıktığını gözlemleyin. Sonra izni özel bir rolden şerit + aynı aksiyonu deneyin — fark, iznin gate ettiği şeydir.
Ayrıca bakın
- Nasıl yapılır: üye ve rol yönetimi
- Eğitim 4 — Ekibinizi sisteme dahil edin
- Backend docs: Concept → RBAC (Casbin)