Перейти к основному контенту

Правила доступа и RBAC(!)

{{ВИДЕО}}

Правило описывает: кого (WHO) оно затронет, при каких условиях (HOW) действует и к чему даёт доступ (WHAT), с набором прав. Если несколько правил подходят — учитывается их приоритет (меньше число — выше приоритет).

Кого затронет (выбор субъекта)

В блоке [Кого затронет] выберите тип субъекта:

  • [Любой пользователь] — правило применяется ко всем.
  • [Пользователь (выбор)] — конкретный пользователь из списка (combobox с поиском).
  • Группа (выбор) — конкретная группа Клавдия (combobox с поиском).
  • [Пользователь по логину / по имени / по маске логина] — по строке (wildcard *).
  • [Группа по DN] — группа из AD/LDAP по её различительному имени (DN). Выпадающий список с названиями AD-групп, обнаруженных дискавери (имя + DN + число участников). Если списка нет — запустите синхронизацию в разделе [Каталог LDAP/AD].
  • [Пользователь по DN] — пользователь из AD/LDAP по DN (combobox с поиском).
  • [Группа по маске DN (regex)] / [Пользователь по маске DN (regex)] — регулярное выражение по DN. Кнопка [Проверить] покажет, сколько пользователей попадёт под правило.
  • [LDAP-фильтр] — произвольный фильтр AD/LDAP (например, (department=Sales)). Кнопка [Проверить] выполнит запрос к AD и покажет число совпадений.

Правила по DN/группам AD и LDAP-фильтрам работают на данных, собранных дискавери LDAP/AD. Пользователи, созданные вручную (без DN), такими правилами не затрагиваются.

К чему доступ (матрица прав per-object)

Список прав зависит от выбранного типа объекта: для «Хранилища» показываются только релевантные права (создание, удаление, просмотр содержимого), для «Источник данных — импорт» — права на источники и массовый сбор, для «Почтовый ящик» — права на архив писем. Нерелевантные флаги скрыты. Для полного набора выберите [Полный доступ (any)].

Например, нужно, чтобы сотрудник видел только «Архив писем» и «Поиск», но не трогал настройки и хранилища.

  1. Меню → [Пользователи и роли → Правила доступа].
  2. Нажмите [Новое правило] — откроется «Редактор правила».
  3. Заполните Приоритет, Название, отметьте [Включено].
  4. В блоке [Кого затронет] нажмите [+ условие] и выберите [Пользователь] (или [Группа]) — укажите нужного.
  5. Блок [При каких условиях] оставьте по умолчанию («Любые условия»).
  6. В блоке [К чему доступ] нажмите [+ объект] → выберите [Раздел].
  7. Отметьте именно те разделы, к которым даёте доступ (например, [Архив писем]). Неотмеченные пользователь не увидит.
  8. Для раздела выберите режим [Матрица прав] и отметьте нужные права (например, [Просмотр содержимого], [Просмотр]). Для полного набора — [Полный доступ (any)].
  9. Нажмите [Сохранить].

{{СКРИНШОТ}}

  1. Нажмите [Новое правило], заполните приоритет и название.
  2. В блоке [Кого затронет] укажите пользователя или группу.
  3. В блоке [К чему доступ] нажмите [+ объект] → выберите [Почтовый ящик].
  4. Выберите [Тип выборки]:
    • По точному адресу — ввести адрес (например, ivanov@example.ru).
    • По маске адреса — например, *@example.ru (все ящики домена).
    • По ID — по внутреннему идентификатору.
    • Любой ящик — все ящики.
    • Ящик из LDAP/AD — ящик, привязанный к сотруднику в каталоге.
  5. Выберите режим прав ([Полный доступ (any)] или матрицу) и нажмите [Сохранить].

Такие правила нужны, в частности, для массового сбора: права на чужие ящики автоматически не выдаются — их назначаете вы. См. Источники писем.

В открытом редакторе правила, после настройки блока [Кого затронет], нажмите [Превью кого затронет]. Система покажет список пользователей, подпадающих под условие.

  • Временно отключить — снимите чекбокс [Включено] и сохраните.
  • Удалить — нажмите [Удалить] в строке правила и подтвердите.

Кого затронет (WHO): любой пользователь, конкретный пользователь, группа, пользователь по логину или маске логина, по различительному имени (DN) или маске DN, группа по DN, фильтр LDAP.

При каких условиях (HOW): любые условия (по умолчанию), протокол (IMAP или веб), из подсети (CIDR), время (диапазон).

К чему доступ (WHAT): любой объект, почтовый ящик, раздел, источник данных (импорт или приём SMTP), хранилища и группы узлов, шифрование хранилища.

[Матрица прав] — для каждого объекта выбор между «Полным доступом (any)» и матрицей по группам:

Группа прав Содержание
Доступ просмотр списка, создание, массовый сбор, владение своими созданиями
Просмотр профиль, содержимое, секреты, персональные данные, журналы
Редактирование изменение параметров, секретов
Удаление удаление объекта, журналов
Действия тест, запуск и включение, остановка и выключение, расписание
Прочее передача доступа, владелец

Навигация по книге