Перейти к основному содержимому
Версия: 7.0

Политики доступа к сейфам

Прежде чем настраивать пороговое восстановление, стоит разобраться в механизме, на котором оно строится — политиках доступа к сейфам. В интерфейсе и API Пассворка этот же механизм называется типом сейфа (Vault Type); дальше в этом разделе оба термина означают одно и то же.

Что это

По умолчанию доступ к каждому сейфу настраивается индивидуально: администратор создаёт сейф и вручную выдаёт права нужным пользователям. Политика доступа переворачивает эту логику — вы один раз описываете фиксированный список администраторов, и он автоматически применяется к каждому сейфу, у которого установлена эта политика.

Настраивается в Настройки → Управление сейфами → Типы сейфов: создаёте политику (тип), задаёте название и список пользователей в поле Администраторы. При создании нового сейфа выбирается тип — и все администраторы политики сразу получают доступ уровня Администратор к этому сейфу, без отдельной выдачи прав.

Какое преимущество это даёт

Одна политика доступа автоматически даёт администраторам доступ сразу к нескольким сейфам, включая новые
Без политикиС политикой доступа
Каждый новый сейф — отдельная ручная выдача правАдминистраторы назначаются один раз на уровне политики
Легко забыть добавить нужного администратора в новый сейфНовый сейф автоматически наследует полный список администраторов
Нет единого способа увидеть, кто должен иметь доступ ко всем сейфам категорииСписок администраторов виден и управляется в одном месте
Смена ответственного требует правки каждого сейфа по отдельностиДостаточно поменять состав политики — новые сейфы получат актуальный список сразу

Типичный сценарий использования — категоризация по подразделениям или окружениям (например, «Production-инфраструктура», «Финансы», «HR») с фиксированным набором администраторов для каждой категории.

При чём тут пороговое восстановление

Пороговое восстановление по схеме Шамира использует этот же механизм: аккаунт восстановления (сервисный аккаунт в Расширенной редакции или обычный пользователь в упрощённом варианте — см. Основные концепции) добавляется в список администраторов политики точно так же, как обычный администратор. Никакого специального API или изменений в продукте для этого не требуется — вся автоматика (выдача доступа новым сейфам, ретроактивное покрытие существующих) работает по тем же правилам, что и для любого другого администратора политики.

Несколько аккаунтов восстановления

Один аккаунт восстановления может покрывать несколько политик, а одну политику может покрывать несколько аккаунтов восстановления

Список администраторов политики — это список, а не единственное значение, поэтому возможны обе комбинации:

  • Один аккаунт восстановления на несколько политик. Если у нескольких типов сейфов должен быть общий контур восстановления (например, один и тот же набор держателей долей отвечает за все production-сейфы разных категорий), один и тот же аккаунт восстановления можно добавить администратором сразу в несколько политик.
  • Несколько аккаунтов восстановления в одной политике. Ничто не мешает добавить в администраторы одной политики два (или больше) независимых аккаунта восстановления — например, с разными порогами M из N или разными группами держателей для разных сценариев (быстрое восстановление силами дежурной команды и «аварийный» вариант с более широким кворумом руководства).

Каждый аккаунт восстановления настраивается независимо (Настройка сервисного аккаунта или упрощённый вариант) и имеет собственный набор долей — компрометация или потеря одного контура не затрагивает остальные.