Wissensdatenbank

Rollenbasierte Zugriffskontrolle (RBAC)

Rollenbasierte Zugriffskontrolle (RBAC)

In einer Enterprise-Umgebung ist pauschaler Administratorzugriff ein inakzeptables Risiko. Der Betrieb einer Backup-Plattform erfordert granulare Kontrolle darüber, wer Aufbewahrungsrichtlinien ändern, wer eine Bare-Metal-Wiederherstellung einleiten und wer die Befugnis zur Verwaltung kryptographischer Schlüssel besitzt.

StateWarden setzt das Prinzip der geringsten Rechte (Principle of Least Privilege) durch rollenbasierte Zugriffskontrolle (RBAC) auf zwei Ebenen durch: plattformweite Systemrollen (für Mitarbeiter von Cyberprime und Integratoren) und Realm-Rollen, die Sie für Ihr eigenes Team definieren.


1. Wie Zugriffe ausgewertet werden

Jede geschützte API-Anfrage wird von der WebAPI in fester Reihenfolge autorisiert:

  1. Realm-Eigentümer-Bypass. Das als Eigentümer des Realms hinterlegte Konto ist immer autorisiert, unabhängig von jeder Rollenzuweisung. Es gibt genau einen Eigentümer pro Realm, und nur der Eigentümer kann den Realm löschen.
  2. Plattform-Systemrollen. Staff- und Integrator-Konten werden als Nächstes ausgewertet (siehe Abschnitt 3).
  3. Realm-Mitgliedschaft. Für alle anderen Benutzer lädt die WebAPI die zugewiesene Rolle des Mitglieds für diesen Realm und wertet deren Berechtigungssatz aus. Eine Berechtigung wird nur erteilt, wenn der entsprechende Schlüssel explizit auf true gesetzt ist; ein fehlender Schlüssel bedeutet Verweigern.

Berechtigungsprüfungen laufen bei jeder Anfrage gegen den aktuellen Datenbankstand. Wird die Rolle eines Mitglieds geändert oder das Mitglied entfernt, gelten die neuen Einschränkungen ab dem nächsten API-Aufruf auch für dessen bestehende Sitzungen - es bleibt kein zwischengespeicherter Zugriff zurück, der erst ablaufen müsste.

2. Realm-Rollen und Berechtigungssätze

Realm-Rollen werden pro Realm als benannte Berechtigungssätze gespeichert. Sie können beliebig viele benutzerdefinierte Rollen erstellen und sie Mitgliedern zuweisen.

Bei der Erstellung eines Realms legt StateWarden automatisch eine Standardrolle Administrator an, die alle Berechtigungen umfasst, und weist sie dem Ersteller des Realms zu. Diese Standardrolle kann weder bearbeitet noch gelöscht werden; verwenden Sie benutzerdefinierte Rollen, um andere Mitglieder einzuschränken.

Berechtigungsmodell

Berechtigungen sind namensraumbasierte Schlüssel in der Form category.action. Die folgenden Schlüssel werden von der WebAPI aktiv durchgesetzt:

KategorieBerechtigungBerechtigt zu
Realmrealm.manage_settingsRealm-Metadaten und die Realm-Sicherheitsrichtlinie bearbeiten (einschließlich der MFA-Richtlinie)
Realmrealm.manage_billingAbonnement, Plan, Add-ons, Promo-Codes und Checkout anzeigen und ändern
Realmrealm.manage_membersBenutzerdefinierte Rollen, Mitglieder und Einladungen verwalten
Realmrealm.view_audit_logsDas Audit-Protokoll des Realms und gerätebezogene Protokolle lesen
Gerätdevice.viewDie Sicherheitskonfiguration von Geräten anzeigen
Gerätdevice.pairGerätekopplungscodes erzeugen, auflisten und widerrufen
Gerätdevice.manage_configGeräte umbenennen; Änderungsverfolgung scharf schalten/deaktivieren; Root-Proxy konfigurieren; Neustart auslösen; Systemupdates anstoßen
Gerätdevice.removeEin Gerät entkoppeln (löscht dessen Backups ebenfalls per Soft-Delete)
Backupbackup.viewBackups und Backup-Richtlinien auflisten
Backupbackup.start_manualEin manuelles Backup auf einem Agenten auslösen
Backupbackup.deleteEin Backup-Archiv löschen
Backup-Richtliniebackup_policy.manageBackup-Zeitpläne und Aufbewahrungsrichtlinien erstellen, bearbeiten und löschen
Wiederherstellungrestore.file_levelWiederherstellung auf Dateiebene und Live-VM-Migration
Wiederherstellungrestore.instant_mountBackup-Archive mounten und aushängen
Wiederherstellungrestore.bmr_tokenEin Bare-Metal-Recovery-Token erzeugen
Vigilvigil.view_dashboardVigil-Statistiken, -Verlauf, -Befunde und -Unterdrückungsregeln anzeigen
Vigilvigil.triage_risksBefunde triagieren, ignorieren oder unterdrücken; Unterdrückungsregeln erstellen und löschen
Vigilvigil.manage_policiesGerätebezogene Sicherheitsrichtlinien bearbeiten
Vigilvigil.start_scanEinen On-Demand-Malware- oder Schwachstellenscan auslösen
Kryptographiecrypto.rotate_keysVerschlüsselung initialisieren; Geräteschlüssel provisionieren; Master- und Geräteschlüssel rotieren

Hinweis zur Vigil-Unterdrückung: Das Unterdrücken oder Triagieren eines Vigil-Befunds erfordert vigil.triage_risks. Lesezugriff auf Befunde (vigil.view_dashboard) erlaubt niemals eine Unterdrückung.

Hinweis zu destruktiven Vorgängen: RBAC und MFA sind getrennte Durchsetzungsebenen. Destruktive oder kryptographische Aktionen (Löschen von Backups oder Geräten, Ändern von Richtlinien, Verwalten von Schlüsseln, Wiederherstellen von Daten) erfordern zusätzlich eine aktuelle MFA-Bestätigung gemäß der MFA-Richtlinie des Realms, selbst für Benutzer mit der korrekten Berechtigung. Siehe MFA und Identität verwalten: Tri-State-Logik.

3. Plattform-Systemrollen

Unabhängig von den Realm-Rollen trägt jedes Konto eine plattformweite Systemrolle:

  • ADMIN / SUPPORT_L3: Voller Lese- und Schreibzugriff auf alle Realms. Reserviert für Plattformbetrieb und erweiterten Support.
  • SUPPORT_L1 / SUPPORT_L2: Streng schreibgeschützt. Diese Stufen sind nur für lesende Vorgänge autorisiert (Berechtigungsschlüssel, die .view, .list, .dashboard oder audit_logs enthalten). Sie können keine Befunde unterdrücken, keine Konfiguration ändern und keinerlei Schreibvorgänge ausführen.
  • INTEGRATOR_ADMIN: Voller Zugriff, jedoch beschränkt auf Realms der eigenen Integrator-Organisation.
  • USER: Standardkonto. Der Zugriff erfolgt ausschließlich über die Realm-Mitgliedschaft und die zugewiesene Realm-Rolle.

4. Ihr Team verwalten

Die Teamverwaltung erfolgt auf der Seite Team & Rollen (/members), die in der Seitenleiste im Abschnitt des aktiven Realms angezeigt wird.

Ein neues Mitglied einladen

  1. Öffnen Sie Team & Rollen und klicken Sie auf Mitglied einladen.
  2. Geben Sie die E-Mail-Adresse des Benutzers ein und wählen Sie dessen initiale Rolle.
  3. Das System erfasst die Einladung, und der Hermes-Mailer versendet eine E-Mail mit einem zeitlich befristeten Annahmelink (7 Tage gültig).
  4. Der Empfänger nimmt die Einladung unter /invite/accept an; die Mitgliedschaft wird anschließend mit der zugewiesenen Rolle angelegt.

Ausstehende Einladungen können auf derselben Seite aufgelistet und widerrufen werden.

Zugriffe ändern

Benutzer mit realm.manage_members können die Rolle eines Mitglieds jederzeit ändern oder das Mitglied aus dem Realm entfernen. Da die Autorisierung pro Anfrage ausgewertet wird, greifen herabgestufte Berechtigungen ab dem nächsten API-Aufruf des Mitglieds.

5. Der Audit-Trail

Jede zustandsändernde Aktion innerhalb eines Realms wird mit der Identität des handelnden Benutzers, einem Zeitstempel, dem Ereignistyp und strukturierten Metadaten in das Realm-Audit-Protokoll geschrieben. Die Verwaltung von Mitgliedschaften und Rollen, sicherheitsrelevante Vorgänge und Backup-Vorgänge werden alle im Audit-Protokoll des Realms festgehalten und bewahren eine vollständige Historie darüber, wer was wann geändert hat.

Die WebAPI bietet keinen Vorgang, um einzelne Audit-Einträge zu ändern oder zu löschen. Das Protokoll ist das führende System für Compliance-Prüfungen und forensische Analysen nach Vorfällen; das Lesen erfordert die Berechtigung realm.view_audit_logs.


StateWarden: Resilience Engineered.

War dieser Artikel hilfreich?