Ir para o conteúdo principal
Funcionalidade

RBAC e funções administrativas

Quem pode alterar o quê: respondido uma vez e aplicado em todo o lado.

O TR7 inclui dezasseis funções administrativas em vez de um punhado de funções amplas, e a função é apenas o ponto de partida: cada utilizador é ainda delimitado por rede, por recurso, por direitos sobre certificados, por acesso à shell e por quota. O mesmo modelo de permissões governa a interface web, a CLI interativa e a API REST, pelo que uma permissão não se contorna mudando de superfície.

16
Funções administrativas incluídas na plataforma
6
Dimensões de âmbito sobre a função: rede, recursos, certificado, shell, quota, posto
3
Superfícies sob um mesmo modelo de permissões: interface, CLI e API REST

Três funções não são um modelo de acesso.

Muitas plataformas de entrega oferecem uma lista curta — administrador, operador, só leitura — e tudo o que não encaixa acaba administrador. A equipa de certificados recebe direitos totais sobre o tráfego porque os certificados vivem sob o tráfego. A integração de monitorização recebe um token de administrador porque não existe um menor.

O resultado é previsível: uma auditoria pergunta quem poderia ter feito uma alteração e a resposta honesta é «quase toda a consola». A segregação de funções existe no organigrama, não no produto.

A segunda falha é a divergência entre superfícies. Uma permissão aplicada na interface mas não na API não é uma permissão, é uma sugestão.

A nossa abordagem

A função nomeia o trabalho. O âmbito nomeia o raio de impacto. Ambos são aplicados em cada superfície.

Dezasseis funções, não três

As funções seguem as linhas por que as equipas realmente se dividem: tráfego, WAF, rede, GTM, certificados e monitorização, com variante de gestor e de utilizador onde essa distinção importa, mais funções só de leitura e só de frontend para quem precisa de ver sem tocar.

Âmbito por cima da função

A função diz que tipo de objeto um utilizador pode tocar. O âmbito diz quais: endereços frontend permitidos, redes backend permitidas, vServices e vDevices atribuídos. Dois Traffic Manager administram dois parques distintos num equipamento sem verem os serviços um do outro.

Um modelo de permissões na interface, na CLI e na API

A CLI interativa aplica a mesma função que a interface — um Network Manager vê comandos de rede e mais nada — e o acesso REST é filtrado por área e por campo com o mesmo modelo. Os tokens de API persistentes estão ligados à função.

Cada superfície escreve no mesmo registo de auditoria

Uma alteração feita por clique, por comando ou por chamada à API fica num único registo de auditoria com diffs de antes e depois sem perdas. A pergunta do auditor tem uma só resposta.

Funcionalidades

O que o modelo de funções cobre e o que assenta sobre ele.

Dezasseis funções administrativas nomeadas

O conjunto completo: Admin (super-admin) · Traffic Manager · Traffic User · Traffic+WAF Manager · Traffic+WAF User · WAF Manager · WAF User · WAF Read-Only · Network Manager · Network User · GTM User · Certificate Manager · Monitor User · Read-Only User · Frontend User · Client. As variantes de gestor e utilizador separam o direito de configurar do direito de operar.

Âmbito de rede — endereços frontend e redes backend permitidos

O alcance de um utilizador é limitado por endereço, não apenas por tipo de objeto, pelo que um erro fica dentro do segmento pelo qual é responsável.

Âmbito de recursos — vServices e vDevices atribuídos

Aos utilizadores são atribuídos os serviços publicados e os vDevices concretos que lhes pertencem. O resto não está em modo de leitura para eles: é invisível.

Direitos sobre certificados: gestão versus seleção

O direito de escolher um certificado para um serviço e o de gerir a biblioteca de certificados são distintos. Uma equipa de aplicação publica com o certificado correto sem poder exportar, substituir ou apagar a chave.

Acesso à shell como interruptor por utilizador

CLI por SSH e CLI no navegador são dois interruptores independentes, cada um com um máximo de sessões. Um operador pode receber a consola do navegador sem existir uma conta SSH para ele.

Quotas por utilizador: largura de banda, CPU e ligações

Uma função pode carregar um teto de recursos além do conjunto de permissões, para que um administrador de inquilino não consuma o equipamento em nome de todos.

Autorização de API ao nível do campo

O acesso REST é filtrado por área e por campo com o mesmo modelo da interface. Uma função que não vê um campo na consola também não o lê pela API.

Administradores a partir do diretório e autenticação forte

Os administradores autenticam-se contra contas locais, LDAP e Active Directory, RADIUS ou TACACS+ com accounting. Duplo fator por código único por SMS ou e-mail, tokens de recuperação e início de sessão por certificado cliente mTLS emitido pela PKI interna do TR7.

As preferências de posto acompanham o utilizador

Idioma, tema e disposição da barra superior são guardados por utilizador, pelo que a consola é igual em qualquer nó do cluster.

Profundidade operacional

As partes que decidem se um modelo de acesso sobrevive a uma auditoria.

01

Segregação de funções expressa, não prometida

Como WAF, tráfego, rede, GTM e certificados são famílias de funções separadas, o requisito habitual dos setores regulados — quem altera a política de segurança não é quem altera o caminho do tráfego — passa a ser configuração e não um procedimento que alguém tem de recordar.

02

Funções só de leitura que são mesmo só de leitura

Read-Only User, WAF Read-Only e Monitor User existem para que auditores, pessoal de NOC e painéis não precisem de uma função capaz de alterar algo.

03

Funções Frontend User e Client para acesso delegado

Frontend User cobre quem trabalha com serviços publicados sem tocar na plataforma. Client cobre o caso de cliente na nuvem, em que a conta pertence ao consumidor do serviço e não ao seu operador.

04

Defesa contra força bruta no plano de gestão

A complexidade da palavra-passe é imposta e as tentativas falhadas são limitadas por orçamentos com expiração por IP e por IP mais nome de utilizador, apoiados pelo CAPTCHA integrado.

05

Serviços de gestão ligados e delimitados individualmente

HTTPS, SSH, FTP e SNMP ligam-se cada um a um endereço e porta escolhidos e têm a sua lista de redes permitidas, o seu certificado e as suas versões TLS mínima e máxima. A consola pode exigir TLS 1.3 enquanto uma integração mais antiga alcança outro serviço em TLS 1.2.

06

Contas de transferência de ficheiros com finalidade delimitada

A transferência de ficheiros não passa por uma conta partilhada. Contas separadas cobrem a exportação de registos, a cópia de configuração, a entrega offline da base de reputação IP e os pacotes de atualização offline, e cada uma vê apenas o seu diretório.

Quando usar

Segregação de funções regulada

Um banco precisa que o responsável pela política WAF e o do tráfego sejam pessoas distintas, e de o provar. WAF Manager e Traffic Manager são funções separadas com registos de auditoria separados: a prova é um relatório, não uma entrevista.

Equipas de aplicação que publicam os seus serviços

Cada equipa recebe uma função Traffic User delimitada aos seus vServices e às suas redes backend. Publicam e operam sem pedido de alteração e sem alcançar os serviços de outros.

Tokens de pipeline e de monitorização

Um pipeline de CI/CD recebe um token de API persistente ligado a uma função estreita e um sistema de monitorização recebe um ligado a Monitor User. Nenhum carrega direitos de administrador.

Uma equipa de certificados que não detém o tráfego

Certificate Manager administra a biblioteca de chaves e as renovações; as equipas de aplicação escolhem a partir dela. A chave privada nunca tem de ser entregue à equipa que publica o serviço.

Perguntas frequentes

Quantas funções administrativas traz o TR7?
Dezasseis: Admin (super-admin) · Traffic Manager · Traffic User · Traffic+WAF Manager · Traffic+WAF User · WAF Manager · WAF User · WAF Read-Only · Network Manager · Network User · GTM User · Certificate Manager · Monitor User · Read-Only User · Frontend User · Client. Vêm integradas em vez de serem compostas pelo cliente, pelo que uma função significa o mesmo em qualquer equipamento.
A CLI está sujeita às mesmas permissões que a interface?
Sim. A CLI interativa aplica o mesmo modelo de funções e cada comando executado escreve no mesmo registo de auditoria com os mesmos diffs de antes e depois que uma alteração feita por clique. A API REST é filtrada pelo mesmo modelo, por área e por campo.
Podem dois administradores gerir serviços diferentes num equipamento sem se verem?
Sim. Além da função, cada utilizador é delimitado a endereços frontend permitidos, redes backend permitidas, vServices e vDevices atribuídos. Os objetos fora do âmbito são invisíveis, não apenas de leitura.
É possível limitar um token de API a menos do que um administrador?
Sim. Os tokens de API persistentes estão ligados ao modelo RBAC e carregam as permissões da função com que foram emitidos.
O RBAC exige licença adicional?
Não. O modelo de funções, a delimitação por utilizador e o registo de auditoria fazem parte da plataforma. O vTenant é um add-on separado que resolve outro problema: isolar organizações inteiras umas das outras.
Como se autenticam os administradores?
Contra contas locais, LDAP ou Active Directory, RADIUS, ou TACACS+ com accounting. Há duplo fator por código único por SMS ou e-mail, tokens de recuperação e início de sessão por certificado cliente mTLS emitido pela PKI interna do TR7.

Dezasseis funções, delimitadas por utilizador, aplicadas em cada superfície

Vamos percorrer o modelo de funções face aos seus próprios requisitos de segregação de funções.