Skip to content

Стандартные роли

Доступ в Vampy складывается из двух уровней. Оба задаются группе пользователей, а не отдельной учётной записи.

  1. Системная роль — набор разрешений (что вообще можно делать в платформе).
  2. Уровень доступа к продукту или репозиторию — видит ли группа конкретный объект и может ли его менять.

Подробнее про группы — Группы пользователей. Как назначить группу на объект — продукты и репозитории.

Полный список разрешений, как в интерфейсе, смотрите на вкладке Разрешения в разделе Админ → Роли.

Роль назначается группе

Системную роль и доступ к объектам получает группа. Все участники группы наследуют и роль, и права на продукты/репозитории.

Как читается доступ

  • Администратор и Инженер по ИБ видят все продукты и репозитории без назначения группы на объект (у роли есть глобальное чтение/редактирование).
  • Системный инженер администрирует платформу и не видит данные продуктов, репозиториев и дефектов.
  • Владелец актива (Owner) и Разработчик работают только с объектами, которые выданы их группе: без назначения объекта нет, Только чтение — просмотр, Редактор — изменения.

Уровни доступа группы к продукту/репозиторию:

  • ✎ Редактор — можно менять объект и связанные дефекты (в рамках разрешений роли);
  • Ꙩ Только чтение — можно смотреть объект;
  • ✖ нет доступа — группа не назначена, объект не виден.

Editor и Read-only — это не системные роли, а уровень доступа группы к конкретному объекту.

Часть возможностей зависит от лицензии и включённых интеграций (например, Gitea / GitFlame / GitFlic — Enterprise; ИИ-ассистент и Vampy BRO — если функция активирована). Роль даёт право пользоваться функцией, но без лицензии/настройки она недоступна.

Системные роли

В Vampy пять предустановленных ролей. Роль по умолчанию для новых групп — Разработчик.

Администратор

Полный доступ ко всем функциям и данным платформы.

Системный инженер

Администрирование платформы: пользователи, роли, группы, лицензии, SLA, LDAP / OIDC / SMTP, интеграции, фоновые задачи, системные настройки. Нет доступа к данным репозиториев, продуктов и дефектов.

Инженер по ИБ

Работа с уязвимостями, репозиториями, продуктами, оркестрацией, quality gates, правилами и ИИ. Без системной админки, кроме чтения лицензии, групп пользователей, настроек Vampy BRO и импорта находок.

Владелец актива (Owner)

Создаёт репозитории и продукты. Назначенные объекты с уровнем Редактор может настраивать, триажить дефекты (включая смену критичности и удаление), запускать оркестрацию и пользоваться ИИ. Глобального просмотра всех репозиториев и продуктов нет.

Разработчик

Триаж в рамках выданных объектов: смена статуса дефекта на Confirmed и False Positive, комментарии, просмотр quality gates и scan pipelines. Не может менять критичность, удалять дефекты и отправлять их в таск-трекер.

Статусы у Разработчика

Разработчик переводит дефект только в Confirmed и False Positive. Статус Risk Accepted этой роли недоступен.

Разрешения ролей

Легенда: ✔ — есть у роли, ✘ — нет.

Репозиторий, продукт, дефекты

Действие Админ Инж. по ИБ Сист. инж. Owner Разработчик
Создание репозитория / продукта ✔ ✔ ✘ ✔ ✘
Просмотр всех репозиториев / продуктов ✔ ✔ ✘ ✘ ✘
Редактирование всех репозиториев / продуктов ✔ ✔ ✘ ✘ ✘
Изменение настроек репозитория / продукта ✔ ✔ ✘ ✔ ✘
Создание дефекта вручную (роль) ✔ ✔ ✘ ✘ ✘
Просмотр всех дефектов ✔ ✔ ✘ ✘ ✘
Смена статуса дефекта ✔ ✔ ✘ ✔ ✔
Смена критичности дефекта ✔ ✔ ✘ ✔ ✘
Удаление дефекта ✔ ✔ ✘ ✔ ✘
Отправка дефекта в таск-трекер ✔ ✔ ✘ ✔ ✘

Для Owner и Разработчика создание/просмотр/правка дефектов на конкретном репозитории или продукте дополнительно зависит от уровня доступа группы к этому объекту — см. таблицу ниже.

Компоненты, активы, артефакты

Действие Админ Инж. по ИБ Сист. инж. Owner Разработчик
Просмотр / редактирование всех компонентов ✔ ✔ ✘ ✘ ✘
Импорт SBOM ✔ ✔ ✘ ✘ ✘
Экспорт SBOM ✔ ✔ ✘ ✘ ✘
Активы: создание / чтение / редактирование ✔ ✔ ✘ ✘ ✘
Артефакты: чтение / редактирование ✔ ✔ ✘ ✘ ✘

Просмотр компонентов, связанных с выданным репозиторием или продуктом, доступен Owner и Разработчику при уровне Только чтение или Редактор. Создавать и менять компоненты, а также импортировать и экспортировать SBOM, можно только с разрешением роли (Админ и Инженер по ИБ).

Операционные возможности

Действие Админ Инж. по ИБ Сист. инж. Owner Разработчик
Quality Gate: просмотр ✔ ✔ ✔ ✔ ✔
Quality Gate: создание / редактирование ✔ ✔ ✘ ✘ ✘
Оркестрация: просмотр профилей ✔ ✔ ✔ ✔ ✘
Оркестрация: создание / редактирование профилей ✔ ✔ ✔ ✘ ✘
Оркестрация: запуск ✔ ✔ ✘ ✔ ✘
Scan pipeline: просмотр ✔ ✔ ✔ ✔ ✔
Scan pipeline: запись ✔ ✔ ✔ ✔ ✘
Правила: чтение / запись ✔ ✔ ✘ ✘ ✘
Комментарии: свои ✔ ✔ ✘ ✔ ✔
Комментарии: чужие (правка всех) ✔ ✔ ✘ ✘ ✘
ИИ-ассистент ✔ ✔ ✘ ✔ ✘

Администрирование

Действие Админ Инж. по ИБ Сист. инж. Owner Разработчик
Пользователи и боты: создание / управление ✔ ✘ ✔ ✘ ✘
Роли: чтение / запись ✔ ✘ ✔ ✘ ✘
Группы пользователей: чтение ✔ ✔ ✔ ✘ ✘
Группы пользователей: запись ✔ ✘ ✔ ✘ ✘
Лицензия: чтение ✔ ✔ ✔ ✘ ✘
Лицензия: запись ✔ ✘ ✔ ✘ ✘
SLA ✔ ✘ ✔ ✘ ✘
Интеграции (Jira, VCS и др.) ✔ импорт находок ✔ ✘ ✘
LDAP / OIDC / SMTP ✔ ✘ ✔ ✘ ✘
Фоновые задачи ✔ ✘ ✔ ✘ ✘
Пользовательские статусы дефектов ✔ ✘ ✔ ✘ ✘
Системные настройки / health check ✔ ✘ ✔ ✘ ✘
Vampy BRO: чтение настроек ✔ ✔ ✔ ✘ ✘
Vampy BRO: запись настроек ✔ ✘ ✔ ✘ ✘

Репозиторий: Owner и Разработчик

Для Админа и Инженера по ИБ колонки ниже не нужны — доступ есть ко всем репозиториям. Системный инженер репозитории не видит.

Действие Owner ✖ Owner Ꙩ Owner ✎ Разраб. ✖ Разраб. Ꙩ Разраб. ✎
Создание / импорт репозитория ✔ ✔ ✔ ✘ ✘ ✘
Просмотр репозитория, дашборда, дефектов ✘ ✔ ✔ ✘ ✔ ✔
Загрузка результатов сканирования ✘ ✘ ✔ ✘ ✘ ✔
Создание дефекта вручную ✘ ✘ ✔ ✘ ✘ ✔
Смена статуса дефекта ✘ ✘ ✔ ✘ ✘ ✔*
Смена критичности дефекта ✘ ✘ ✔ ✘ ✘ ✘
Удаление дефекта ✘ ✘ ✔ ✘ ✘ ✘
Отправка в таск-трекер ✘ ✘ ✔ ✘ ✘ ✘
Настройки репозитория, привязка VCS ✘ ✘ ✔ ✘ ✘ ✘
Назначение групп на репозиторий ✘ ✘ ✔ ✘ ✘ ✘
Просмотр компонентов репозитория ✘ ✔ ✔ ✘ ✔ ✔
Запуск оркестрации ✘ ✘ ✔ ✘ ✘ ✘

* Разработчик с уровнем Редактор меняет статус только на Confirmed и False Positive.

Назначение групп на репозиторий: разрешение роли «изменение настроек» и уровень Редактор на этом репозитории. Справочник групп в админке Owner не ведёт — для этого нужно разрешение на группы пользователей.

Логика продукта такая же: глобальное чтение/запись — у Админа и Инженера по ИБ; Owner и Разработчик — только через уровень доступа группы к продукту. У продукта дополнительно активы и артефакты: их видно при прямом доступе к продукту.

Настраиваемые роли

Свои роли с произвольным набором разрешений создаются в Админ → Роли. Как это сделать — настраиваемые роли. Матрица для такой роли не фиксирована: смотрите вкладку Разрешения у конкретной роли.