CentralCSP
Équipe

Rôles et permissions

Deux systèmes de rôles distincts. Les rôles de l'espace de travail décident qui administre le compte, les rôles de site ce que chacun peut y faire.

Dernière mise à jour:

CentralCSP a deux systèmes de rôles qui fonctionnent indépendamment. Les confondre est la source la plus fréquente de malentendus sur qui peut faire quoi.

Les rôles de l'espace de travail décident qui administre le compte. Les rôles de site décident ce que quelqu'un peut faire sur un site donné.

Les rôles de l'espace de travail

Il y en a trois, mais seuls deux sont attribuables.

RôlePeut faire
PropriétaireTout, plus la facturation, le transfert de propriété, la suppression de l'espace de travail et l'attribution du rôle Administrateur
AdministrateurCréer des sites, gérer les membres, les groupes, les invitations, les clés d'API, les journaux d'audit et les paramètres de l'espace de travail
MembreLire l'espace de travail et sa liste de membres, plus les sites qui lui sont accordés

Propriétaire n'est pas un rôle qui s'attribue. Il y en a exactement un par espace de travail, et il ne se déplace que par Transférer la propriété, sous Paramètres > Général.

Seul le propriétaire peut inviter ou promouvoir quelqu'un au rang d'administrateur. Un administrateur peut inviter des membres, mais pas d'autres administrateurs.

Les rôles de site

Il y en a quatre, chacun incluant tout ce qui est en dessous.

RôleAjoute
LecteurLire les reports, les paramètres, l'inventaire de scripts et les alertes. Exporter le CSV de l'inventaire et le pack de preuves
AnalysteDécider du sort des scripts en revue, justifier ou rejeter
GestionnaireModifier la configuration du site, l'ingestion, les alertes, les tags, les règles et les pages de paiement
AdministrateurGérer les accès au site et le supprimer

La frontière entre Lecteur et Analyste est celle qui compte. La revue de scripts PCI DSS est une décision d'approbation avec une trace d'audit, Analyste est donc le rôle le plus bas qui puisse justifier ou rejeter. Donnez-le aux personnes qui portent ce jugement et laissez tous les autres en Lecteur.

La frontière entre Gestionnaire et Administrateur sépare la configuration d'un site du contrôle de qui d'autre y accède.

Comment les deux se combinent

Deux règles couvrent tous les cas.

Les administrateurs de l'espace de travail atteignent tous les sites

Le propriétaire et les administrateurs de l'espace de travail sont automatiquement Administrateur sur chaque site, et vous ne pouvez pas réduire cela en les laissant hors d'une liste d'accès. Si quelqu'un doit être restreint à certains sites, il doit être Membre de l'espace de travail.

Tous les autres obtiennent le rôle le plus élevé qu'ils détiennent. Un accès direct en Lecteur, plus l'appartenance à un groupe qui a Gestionnaire, fait de la personne un gestionnaire. Au moment de révoquer, vérifiez les deux listes du site, Personnes et Groupes, sinon l'accès survivra par le chemin que vous n'avez pas regardé.

Concevoir les accès pour une vraie équipe

Une forme qui fonctionne dans la plupart des organisations.

QuiRôle dans l'espace de travailAccès aux sites
Responsable plateforme ou sécuritéAdministrateurAutomatique partout
DéveloppeursMembreGestionnaire sur leurs propres services
Conformité ou auditMembreAnalyste sur les sites liés au paiement, Lecteur ailleurs
Direction, auditeursMembreLecteur, via un groupe
CI et intégrationsPas membre. Utilisez une clé d'API créée par quelqu'un qui a les bons accès

Passez par les groupes plutôt que personne par personne dès que vous dépassez une poignée de gens. Les accès individuels sur une douzaine de sites deviennent impossibles à auditer.

Les clés d'API héritent de leur créateur

Une clé d'API agit en tant que la personne qui l'a créée, avec les rôles que cette personne détient à cet instant, et se limite à un seul espace de travail. Il n'y a pas de portée par clé.

Une clé créée par un administrateur de l'espace de travail atteint donc tous les sites. Créez les clés depuis un compte avec l'accès le plus étroit qui fasse encore le travail. Voir Clés d'API.

Étapes suivantes

On this page