Três funções não são um modelo de acesso.
Muitas plataformas de entrega oferecem uma lista curta — administrador, operador, só leitura — e tudo o que não encaixa acaba administrador. A equipa de certificados recebe direitos totais sobre o tráfego porque os certificados vivem sob o tráfego. A integração de monitorização recebe um token de administrador porque não existe um menor.
O resultado é previsível: uma auditoria pergunta quem poderia ter feito uma alteração e a resposta honesta é «quase toda a consola». A segregação de funções existe no organigrama, não no produto.
A segunda falha é a divergência entre superfícies. Uma permissão aplicada na interface mas não na API não é uma permissão, é uma sugestão.
A nossa abordagem
A função nomeia o trabalho. O âmbito nomeia o raio de impacto. Ambos são aplicados em cada superfície.
Dezasseis funções, não três
As funções seguem as linhas por que as equipas realmente se dividem: tráfego, WAF, rede, GTM, certificados e monitorização, com variante de gestor e de utilizador onde essa distinção importa, mais funções só de leitura e só de frontend para quem precisa de ver sem tocar.
Âmbito por cima da função
A função diz que tipo de objeto um utilizador pode tocar. O âmbito diz quais: endereços frontend permitidos, redes backend permitidas, vServices e vDevices atribuídos. Dois Traffic Manager administram dois parques distintos num equipamento sem verem os serviços um do outro.
Um modelo de permissões na interface, na CLI e na API
A CLI interativa aplica a mesma função que a interface — um Network Manager vê comandos de rede e mais nada — e o acesso REST é filtrado por área e por campo com o mesmo modelo. Os tokens de API persistentes estão ligados à função.
Cada superfície escreve no mesmo registo de auditoria
Uma alteração feita por clique, por comando ou por chamada à API fica num único registo de auditoria com diffs de antes e depois sem perdas. A pergunta do auditor tem uma só resposta.
Funcionalidades
O que o modelo de funções cobre e o que assenta sobre ele.
Dezasseis funções administrativas nomeadas
O conjunto completo: Admin (super-admin) · Traffic Manager · Traffic User · Traffic+WAF Manager · Traffic+WAF User · WAF Manager · WAF User · WAF Read-Only · Network Manager · Network User · GTM User · Certificate Manager · Monitor User · Read-Only User · Frontend User · Client. As variantes de gestor e utilizador separam o direito de configurar do direito de operar.
Âmbito de rede — endereços frontend e redes backend permitidos
O alcance de um utilizador é limitado por endereço, não apenas por tipo de objeto, pelo que um erro fica dentro do segmento pelo qual é responsável.
Âmbito de recursos — vServices e vDevices atribuídos
Aos utilizadores são atribuídos os serviços publicados e os vDevices concretos que lhes pertencem. O resto não está em modo de leitura para eles: é invisível.
Direitos sobre certificados: gestão versus seleção
O direito de escolher um certificado para um serviço e o de gerir a biblioteca de certificados são distintos. Uma equipa de aplicação publica com o certificado correto sem poder exportar, substituir ou apagar a chave.
Acesso à shell como interruptor por utilizador
CLI por SSH e CLI no navegador são dois interruptores independentes, cada um com um máximo de sessões. Um operador pode receber a consola do navegador sem existir uma conta SSH para ele.
Quotas por utilizador: largura de banda, CPU e ligações
Uma função pode carregar um teto de recursos além do conjunto de permissões, para que um administrador de inquilino não consuma o equipamento em nome de todos.
Autorização de API ao nível do campo
O acesso REST é filtrado por área e por campo com o mesmo modelo da interface. Uma função que não vê um campo na consola também não o lê pela API.
Administradores a partir do diretório e autenticação forte
Os administradores autenticam-se contra contas locais, LDAP e Active Directory, RADIUS ou TACACS+ com accounting. Duplo fator por código único por SMS ou e-mail, tokens de recuperação e início de sessão por certificado cliente mTLS emitido pela PKI interna do TR7.
As preferências de posto acompanham o utilizador
Idioma, tema e disposição da barra superior são guardados por utilizador, pelo que a consola é igual em qualquer nó do cluster.
Profundidade operacional
As partes que decidem se um modelo de acesso sobrevive a uma auditoria.
Segregação de funções expressa, não prometida
Como WAF, tráfego, rede, GTM e certificados são famílias de funções separadas, o requisito habitual dos setores regulados — quem altera a política de segurança não é quem altera o caminho do tráfego — passa a ser configuração e não um procedimento que alguém tem de recordar.
Funções só de leitura que são mesmo só de leitura
Read-Only User, WAF Read-Only e Monitor User existem para que auditores, pessoal de NOC e painéis não precisem de uma função capaz de alterar algo.
Funções Frontend User e Client para acesso delegado
Frontend User cobre quem trabalha com serviços publicados sem tocar na plataforma. Client cobre o caso de cliente na nuvem, em que a conta pertence ao consumidor do serviço e não ao seu operador.
Defesa contra força bruta no plano de gestão
A complexidade da palavra-passe é imposta e as tentativas falhadas são limitadas por orçamentos com expiração por IP e por IP mais nome de utilizador, apoiados pelo CAPTCHA integrado.
Serviços de gestão ligados e delimitados individualmente
HTTPS, SSH, FTP e SNMP ligam-se cada um a um endereço e porta escolhidos e têm a sua lista de redes permitidas, o seu certificado e as suas versões TLS mínima e máxima. A consola pode exigir TLS 1.3 enquanto uma integração mais antiga alcança outro serviço em TLS 1.2.
Contas de transferência de ficheiros com finalidade delimitada
A transferência de ficheiros não passa por uma conta partilhada. Contas separadas cobrem a exportação de registos, a cópia de configuração, a entrega offline da base de reputação IP e os pacotes de atualização offline, e cada uma vê apenas o seu diretório.
Quando usar
Segregação de funções regulada
Um banco precisa que o responsável pela política WAF e o do tráfego sejam pessoas distintas, e de o provar. WAF Manager e Traffic Manager são funções separadas com registos de auditoria separados: a prova é um relatório, não uma entrevista.
Equipas de aplicação que publicam os seus serviços
Cada equipa recebe uma função Traffic User delimitada aos seus vServices e às suas redes backend. Publicam e operam sem pedido de alteração e sem alcançar os serviços de outros.
Tokens de pipeline e de monitorização
Um pipeline de CI/CD recebe um token de API persistente ligado a uma função estreita e um sistema de monitorização recebe um ligado a Monitor User. Nenhum carrega direitos de administrador.
Uma equipa de certificados que não detém o tráfego
Certificate Manager administra a biblioteca de chaves e as renovações; as equipas de aplicação escolhem a partir dela. A chave privada nunca tem de ser entregue à equipa que publica o serviço.
Perguntas frequentes
Quantas funções administrativas traz o TR7?
A CLI está sujeita às mesmas permissões que a interface?
Podem dois administradores gerir serviços diferentes num equipamento sem se verem?
É possível limitar um token de API a menos do que um administrador?
O RBAC exige licença adicional?
Como se autenticam os administradores?
Dezasseis funções, delimitadas por utilizador, aplicadas em cada superfície
Vamos percorrer o modelo de funções face aos seus próprios requisitos de segregação de funções.