Правила безопасности PIX BI
С появлением концепции правил безопасности вводятся некоторые новые понятия:
- Ресурс - тип объекта системы, к которому может быть назначен доступ правилами безопасности (Директория, Приложение, Источник, Набор данных, …);
- Модификаторы - идентификатор типа доступа (Create, Read, Update, Delete, …). Набор возможных модификаторов зависит от типа ресурса;
- Фильтр - выражение, фильтрующее объекты заданного типа ресурса.
На странице "Правила безопасности" в администрировании можно найти таблицу, содержащую правила безопасности:

Таблица "Правила безопасности"
Таблица правил безопасности содержит следующие поля:
- Название;
- Описание;
- Ресурс;
- Фильтр;
- Модификаторы;
- Отключен - YES/NO сигнализирует об активности конкретного правила;
- Дата создания;
- Дата изменения;
- Кем изменен;
- Кнопки "Редактировать", "Удалить";
- Кнопку "Создать правило";
- Кнопку поиска и обновление списка правил.
При нажатии кнопки "Создать правило" открывается новая страница создания правил безопасности:

Страница создания правила безопасности
- Название - название правила;
- Описание - необязательное поле с описанием правила;
- Отключен - тумблер, при включении деактивирует правило;
- Тип ресурса - селектор, содержит в себе следующие значения типов ресурсов: Директория, Приложение, Дашборд, Источник данных, Набор данных, Модель данных;
- После выбора Типа ресурса открывается поле для выбора конкретных объектов ресурса и назначения модификаторов. Возможные модификаторы и их значения для каждого типа ресурса будут указаны ниже;
- Сегмент для фильтрации пользователей, для которых будет применяться правило. Фильтрацию можно назначить по всем атрибутам пользователей из таблицы "Пользователи". Можно назначить составную фильтрацию, используя логические операторы И/ИЛИ.
Сопоставление модификаторов, ресурсов и их значение.
Директории:
- Create (C) - разрешить создавать директории. Функционал доступен для администраторов системы;
- Read (R) - открывает видимость директории. Пользователь сможет увидеть директорию в списке всех директорий;
- Update (U) - разрешает редактировать директории, в том числе изменять название директории из интерфейса;
- Delete (D) - разрешает удалять директорию;
- Publish (P) - разрешает публиковать приложения в данную директорию;
- Change owner (O) - разрешает изменять владельца ресурса. Функционал смены владельца через интерфейс находится в разработке.
Приложения:
- Create (C) - разрешить создавать приложения в персональной директории;
- Read (R) - открывает видимость приложения. Пользователь сможет увидеть приложение в некоторой директории, если у него есть доступ на чтение директории. Пользователь может открыть приложение по прямой ссылке, даже если он не имеет прав на чтение директории;
- Update (U) - разрешает редактировать приложение, в том числе изменять название и описание приложения из интерфейса;
- Delete (D) - разрешает удалять приложение;
- Export (E) - разрешает экспортировать приложение из панели администратора. Функционал доступен для администраторов системы;
- Duplicate (T) - разрешает дублировать приложение в персональную директорию;
- Publish (P) - разрешает публиковать приложения в данную директорию;
- Change owner (O) - разрешает изменять владельца ресурса. Функционал смены владельца через интерфейс находится в разработке;
- Export data (A) - разрешает экспортировать данные из приложения.
Дашборд:
- Create (C) - разрешить создавать дашборды;
- Read (R) - открывает видимость дашбордов. Пользователь увидит дашборд если у него есть права на чтение приложения;
- Update (U) - разрешает редактировать дашборд, в том числе изменять название и описание дашборда из интерфейса;
- Delete (D) - разрешает удалять дашборд.
Источник данных:
- Create (C) - разрешить создавать источники;
- Read (R) - открывает видимость источников. Пользователь увидит источник в списке источников, сможет использовать источник для создания новых наборов (при наличии прав на создание наборов). Увидит источник и его наборы (к которым есть доступ) в списке "Привязка данных";
- Update (U) - разрешает изменять существующий источник;
- Delete (D) - разрешает удалить источник.
Наборы данных:
- Create (C) - разрешить создавать наборы данных;
- Read (R) - открывает видимость наборов данных. Пользователь увидит набор в списке наборов данных и сможет использовать наборы на странице "Привязка данных" к приложению. Набор будет виден на экране модели данных. Скрытые наборы будут закрыты заглушкой. Визуализации, использующие данные из скрытого набора, не будут отображать данные;
- Update (U) - разрешает изменять существующий набор данных;
- Delete (D) - разрешает удалить набор данных.
Модель данных:
- Read (R) - открывает видимость модели данных. Пользователь; сможет перейти на страницу модели данных приложения
- Update (U) - разрешает изменять модель данных у существующего приложения в персональной директории.
- Правило создается нажатием кнопки "Создать" после заполнения всех обязательных полей. Правила вступают в силу спустя некоторое время (приблизительно 5 минут).
Автоправила
Список правил, предусматривающий базовый функционал доступов в системе:
Все пользователи должны иметь возможность создавать приложение в персональной директории:
- Название: CreateApp
- Описание: Все пользователи должны иметь возможность создавать приложение
- Ресурс - приложения (Все)
- Модификатор - разрешить создавать приложения ("С")
Все, кто имеет права на чтение приложения, должны иметь возможность создавать персональные дашборды:
- Название: CreateDashboardsInPublishedApp
- Описание: Все, кто имеет права на чтение приложения, должны иметь возможность создавать персональные дашборды
- Ресурс - дашборды (Все)
- Модификатор - разрешить создавать дашборды ("С")
Все, кто имеет права на чтение приложения, должны видеть все дашборды
- Название: ReadAllDashboardsInPublishedApp
- Описание: Все, кто имеет права на чтение приложения, должны видеть все дашборды
- Ресурс - дашборды (Все)
- Модификатор - разрешить читать дашборды ("R")
Максимальные права на приложения, находящееся в персональной директории
- Название: AllRightsToAppInPersonalDirectory
- Описание: Максимальные права на приложения, находящееся в персональной директории
- Ресурс - приложение (В персональной директории)
- Модификатор - (Все)
Все пользователи могут создавать источники
- Название: CreateSources
- Описание: Все пользователи могут создавать источники
- Ресурс - источники (Все)
- Модификатор - разрешить создавать источники ("C")
Все пользователи могут экспортировать данные из видимых приложений
- Название: ExportData
- Описание: Все пользователи могут экспортировать данные из видимых приложений
- Ресурс - приложения (Все)
- Модификатор - Export data ("A")
Владелец
- Название: Owner
- Описание: Владелец имеет RUD права на собственные ресурсы
- Ресурс - Все
- Модификатор – RUD
Владелец может публиковать и дублировать свои объекты
- Название: OwnerPublishDuplicate
- Описание: Владелец имеет PT права на собственные ресурсы
- Ресурс - Все
- Модификатор – PT
Все, кто имеет R на директорию, имеют R на все содержимое
- Название: Directory
- Описание: Все, кто имеет R на директорию, имеют R на все содержимое
- Ресурс - Приложения, Дашборд, Модель
- Модификатор - Read("R")
Row Level Security (RLS)
Вы можете настроить доступ пользователей и групп пользователей к определенным строкам данных, подключенных к приложению. Для этого выполните следующие действия:
- Перейдите в «Модель данных» приложения.
- В верхнем правом углу окна нажмите на кнопку RLS.
- В открывшемся окне укажите пользователя или группу пользователей, которым вы хотите определить какие данные они смогут видеть.
- Укажите поле набора данных и параметры фильтра.
- Для подтверждения нажмите кнопку «ОК».
Теперь указанные вами пользователи/группы пользователей на дашбордах смогут увидеть только данные, к которым у них есть доступ.
Правила фильтрации работают в скрытом формате. Пользователь дашборда не может знать правил, и что они существуют. Правила можно назначать пользователю или группе пользователей. Если пользователь попадает под несколько групп, то правила для него работают по расширяющемуся принципу. Например, пользовать «user» находится в группе «Менеджеры», которая получила фильтр Город = «Москва», а также пользователю «user» назначено правило Город = «Тверь» персонально. В таком случае он увидит «Москва» и «Тверь».
LDAP (Lightweight Directory Access Protocol)
LDAP — это открытый, не зависящий от поставщиков прикладной протокол для доступа к информационным службам распределенных каталогов и их обслуживания через сеть по протоколу Интернета (IP). Он используется для взаимодействия со службами каталогов, такими как Active Directory или другими аналогичными службами, использующими протокол LDAP. Параметры подключения к Active Directory по протоколу LDAP можно заполнить в рамках настройки авторизации через AD.
AD (Active Directory)
Active Directory — это служба каталогов, разработанная Microsoft для доменных сетей Windows. В качестве базового протокола он использует LDAP, но расширяет его дополнительными функциями и тесно интегрируется со средами Windows. В контексте этих отрывков документации вы можете настроить различные аспекты интеграции с Active Directory, такие как параметры входа пользователей из AD, где беспрепятственный вход можно включить, включив переключатель после заполнения настроек LDAP, импортировать пользователей из указанных корневых групп AD, включая подгруппы, которые будут импортированы как группы, назначенные импортированным пользователям, а также настроить сквозную авторизацию через Active Directory известный как система единого входа (SSO), которая требует детального описания определенных конфигураций серверов и AD в отдельной документации.
Таким образом, LDAP позволяет взаимодействовать с экземпляром AD, в частности, для аутентификации, в то время как сама Active Directory предоставляет более полные возможности управления идентификацией в сетях Windows.



