Правила доступа и RBAC(!)
{{ВИДЕО}}
Правило описывает: кого (WHO) оно затронет, при каких условиях (HOW) действует и к чему даёт доступ (WHAT), с набором прав. Если несколько правил подходят — учитывается их приоритет (меньше число — выше приоритет).
Кого затронет (выбор субъекта)
В блоке [Кого затронет] выберите тип субъекта:
- [Любой пользователь] — правило применяется ко всем.
- [Пользователь (выбор)] — конкретный пользователь из списка (combobox с поиском).
- Группа (выбор) — конкретная группа Клавдия (combobox с поиском).
-
[Пользователь по логину / по имени / по маске логина] — по строке (wildcard
*). - [Группа по DN] — группа из AD/LDAP по её различительному имени (DN). Выпадающий список с названиями AD-групп, обнаруженных дискавери (имя + DN + число участников). Если списка нет — запустите синхронизацию в разделе [Каталог LDAP/AD].
- [Пользователь по DN] — пользователь из AD/LDAP по DN (combobox с поиском).
- [Группа по маске DN (regex)] / [Пользователь по маске DN (regex)] — регулярное выражение по DN. Кнопка [Проверить] покажет, сколько пользователей попадёт под правило.
-
[LDAP-фильтр] — произвольный фильтр AD/LDAP (например,
(department=Sales)). Кнопка [Проверить] выполнит запрос к AD и покажет число совпадений.
Правила по DN/группам AD и LDAP-фильтрам работают на данных, собранных дискавери LDAP/AD. Пользователи, созданные вручную (без DN), такими правилами не затрагиваются.
К чему доступ (матрица прав per-object)
Список прав зависит от выбранного типа объекта: для «Хранилища» показываются только релевантные права (создание, удаление, просмотр содержимого), для «Источник данных — импорт» — права на источники и массовый сбор, для «Почтовый ящик» — права на архив писем. Нерелевантные флаги скрыты. Для полного набора выберите [Полный доступ (any)].
Например, нужно, чтобы сотрудник видел только «Архив писем» и «Поиск», но не трогал настройки и хранилища.
- Меню → [Пользователи и роли → Правила доступа].
- Нажмите [Новое правило] — откроется «Редактор правила».
- Заполните Приоритет, Название, отметьте [Включено].
- В блоке [Кого затронет] нажмите [+ условие] и выберите [Пользователь] (или [Группа]) — укажите нужного.
- Блок [При каких условиях] оставьте по умолчанию («Любые условия»).
- В блоке [К чему доступ] нажмите [+ объект] → выберите [Раздел].
- Отметьте именно те разделы, к которым даёте доступ (например, [Архив писем]). Неотмеченные пользователь не увидит.
- Для раздела выберите режим [Матрица прав] и отметьте нужные права (например, [Просмотр содержимого], [Просмотр]). Для полного набора — [Полный доступ (any)].
- Нажмите [Сохранить].
{{СКРИНШОТ}}
- Нажмите [Новое правило], заполните приоритет и название.
- В блоке [Кого затронет] укажите пользователя или группу.
- В блоке [К чему доступ] нажмите [+ объект] → выберите [Почтовый ящик].
- Выберите [Тип выборки]:
-
По точному адресу — ввести адрес (например,
ivanov@example.ru). -
По маске адреса — например,
*@example.ru(все ящики домена). - По ID — по внутреннему идентификатору.
- Любой ящик — все ящики.
- Ящик из LDAP/AD — ящик, привязанный к сотруднику в каталоге.
-
По точному адресу — ввести адрес (например,
- Выберите режим прав ([Полный доступ (any)] или матрицу) и нажмите [Сохранить].
Такие правила нужны, в частности, для массового сбора: права на чужие ящики автоматически не выдаются — их назначаете вы. См. Источники писем.
В открытом редакторе правила, после настройки блока [Кого затронет], нажмите [Превью кого затронет]. Система покажет список пользователей, подпадающих под условие.
- Временно отключить — снимите чекбокс [Включено] и сохраните.
- Удалить — нажмите [Удалить] в строке правила и подтвердите.
Кого затронет (WHO): любой пользователь, конкретный пользователь, группа, пользователь по логину или маске логина, по различительному имени (DN) или маске DN, группа по DN, фильтр LDAP.
При каких условиях (HOW): любые условия (по умолчанию), протокол (IMAP или веб), из подсети (CIDR), время (диапазон).
К чему доступ (WHAT): любой объект, почтовый ящик, раздел, источник данных (импорт или приём SMTP), хранилища и группы узлов, шифрование хранилища.
[Матрица прав] — для каждого объекта выбор между «Полным доступом (any)» и матрицей по группам:
| Группа прав | Содержание |
|---|---|
| Доступ | просмотр списка, создание, массовый сбор, владение своими созданиями |
| Просмотр | профиль, содержимое, секреты, персональные данные, журналы |
| Редактирование | изменение параметров, секретов |
| Удаление | удаление объекта, журналов |
| Действия | тест, запуск и включение, остановка и выключение, расписание |
| Прочее | передача доступа, владелец |
Навигация по книге
- Следующая статья: Многофакторная аутентификация