Özellikler ve yetkinlikler
İnsan erişimi, roller, politikalar ve kalıcı kayıtlar
Yerleşik auth, LDAP/OIDC, roller, gruplar, access policy ve audit yüzeylerinin doğrulanmış kapsamı.
Kimlik ve roller
Yerleşik oturum, LDAP, Google ve generic OIDC ile altı sabit platform rolü ve local/LDAP grupları bulunur.
Erişim ve audit
User/group/anonymous subject'leri organization/project/repository kapsamına bağlanır. Yönetim, paket kullanımı, operasyon ve outbound kayıtları PostgreSQL üzerinde saklanır.
Kimlik kaynakları
Yerleşik kullanıcılar platform içinde yönetilir. LDAP kimlik ve grup üyeliğini giriş sırasında eşleyebilir; Google ve generic OIDC harici oturum akışı sağlar. Provider claim, redirect URI, grup sahipliği ve kullanıcı devre dışı bırakma davranışı hedef ortamda kabul edilmelidir.
Yetkilendirme katmanları
Platform rolü yönetim işlevlerini, resource-scoped access policy ise organization/project/repository üzerindeki eylemleri belirler. Repository paylaşımı görünürlük bağlamı sağlayabilir fakat tek başına Upload veya Download yetkisi vermez; anonymous erişim de açık policy kapsamı gerektirir.
- En az yetkili rol ve policy ile başarılı erişim
- Aynı kullanıcı için kapsam dışı organization/project/repository reddi
- Grup üyeliği eklendiğinde ve kaldırıldığında etkili erişim değişikliği
- Anonymous Proxy-only senaryosu ile Hosted publish reddinin ayrılması
Kayıtların amacı
Audit yönetim ve yetkilendirme değişikliğini; Package Usage paket erişimini; Operation uzun süren arka plan işini; Outbound ise upstream, identity veya intelligence bağlantısını araştırmak için kullanılır. Saklama süresi, erişim yetkisi ve dış SIEM aktarımı kurum sorumluluğundadır.
Güvenlik sorumlulukları
Harici provider secret'ları, LDAP bind bilgisi ve session/token materyali secret yönetim sisteminden sağlanmalı; dokümana veya source control'e yazılmamalıdır. Yayımlanan kimlik özellikleri MFA, sertifikasyon veya belirli bir assurance seviyesi garantisi oluşturmaz.