Перейти к содержанию

Создание собственных шаблонов ролей

В платформе Боцман есть три группы шаблонов ролей (глобальные разрешения, разрешения по действиям в кластере, разрешения по действиям в проектах/пространствах имён). Эти шаблоны можно назначать пользователям или группам пользователей для разграничения прав доступа к тем или иным подсистемам платформы.

Подробнее о группах и встроенных шаблонах — в разделе Шаблоны ролей.

Шаблоны ролей находятся в разделе меню ПользователиШаблоны ролей:

Меню «Шаблоны ролей» Меню «Шаблоны ролей»

Создание шаблона роли

В ряде случаев встроенных шаблонов может быть недостаточно, и может возникнуть необходимость создать собственный шаблон роли с определёнными настройками.

Рассмотрим создание собственного шаблона роли, использование которого даст пользователю права доступа к определённым подам и их логам только на чтение.

Данный шаблон роли по смыслу относится к категории Проекты/Пространства имён, так как поды и логи находятся именно на этом уровне. Необходимо:

  1. Перейти в категорию Проекты/Пространства имён.
  2. Нажать кнопку Создать роль проекта/пространства имён.
  3. Ввести имя проекта и добавить правила так, как показано на скриншотах:

Форма создания роли Форма создания роли

  1. Нажать кнопку Сохранить.

Примечание

Созданный шаблон роли будет доступен для назначения всем проектам кластера.

Назначение шаблона роли проекту

После сохранения роль готова к использованию. Для её назначения необходимо:

  1. Перейти в нужный кластер, в раздел Проекты/Пространства имён.
  2. Выбрать проект, на уровне которого необходимо выдать права.
  3. Нажать на три точки справа от проекта и выбрать пункт Редактировать конфигурацию:

Редактирование конфигурации проекта Редактирование конфигурации проекта

  1. На странице Участники нажать кнопку Добавить.
  2. В выпадающем меню выбрать пользователя или группу пользователей, для которых необходимо назначить шаблон роли.
  3. Из списка ниже выбрать созданный ранее шаблон роли.
  4. Нажать кнопку Добавить:

Добавление участника с ролью Добавление участника с ролью

  1. Нажать кнопку Обновить, чтобы применить настройки к выбранному проекту.

Проверка результата

Теперь, когда права выданы, можно проверить их работу любым доступным способом.

Проверка через CLI

Выполните команду от имени пользователя, которому назначена роль:

kubectl get pods -n <имя_проекта>

Ожидаемый результат: список подов проекта отображается. При попытке удалить или изменить под должна появляться ошибка, так как роль предоставляет доступ только на чтение.

Проверка через веб-интерфейс

  1. Авторизуйтесь в веб-интерфейсе платформы под пользователем, которому назначена роль.
  2. Перейдите в раздел Проекты/Пространства имён → выберите нужный проект.
  3. Откройте вкладку Поды (Pods).

Ожидаемый результат: поды проекта видны, кнопки удаления и редактирования отсутствуют или неактивны, что соответствует правам только чтение.