Стандартные роли
Доступ в Vampy складывается из двух уровней. Оба задаются группе пользователей, а не отдельной учётной записи.
- Системная роль — набор разрешений (что вообще можно делать в платформе).
- Уровень доступа к продукту или репозиторию — видит ли группа конкретный объект и может ли его менять.
Подробнее про группы — Группы пользователей. Как назначить группу на объект — продукты и репозитории.
Полный список разрешений, как в интерфейсе, смотрите на вкладке Разрешения в разделе Админ → Роли.
Роль назначается группе
Системную роль и доступ к объектам получает группа. Все участники группы наследуют и роль, и права на продукты/репозитории.
Как читается доступ
- Администратор и Инженер по ИБ видят все продукты и репозитории без назначения группы на объект (у роли есть глобальное чтение/редактирование).
- Системный инженер администрирует платформу и не видит данные продуктов, репозиториев и дефектов.
- Владелец актива (Owner) и Разработчик работают только с объектами, которые выданы их группе: без назначения объекта нет, Только чтение — просмотр, Редактор — изменения.
Уровни доступа группы к продукту/репозиторию:
- ✎ Редактор — можно менять объект и связанные дефекты (в рамках разрешений роли);
- Ꙩ Только чтение — можно смотреть объект;
- ✖ нет доступа — группа не назначена, объект не виден.
Editor и Read-only — это не системные роли, а уровень доступа группы к конкретному объекту.
Часть возможностей зависит от лицензии и включённых интеграций (например, Gitea / GitFlame / GitFlic — Enterprise; ИИ-ассистент и Vampy BRO — если функция активирована). Роль даёт право пользоваться функцией, но без лицензии/настройки она недоступна.
Системные роли
В Vampy пять предустановленных ролей. Роль по умолчанию для новых групп — Разработчик.
Администратор
Полный доступ ко всем функциям и данным платформы.
Системный инженер
Администрирование платформы: пользователи, роли, группы, лицензии, SLA, LDAP / OIDC / SMTP, интеграции, фоновые задачи, системные настройки. Нет доступа к данным репозиториев, продуктов и дефектов.
Инженер по ИБ
Работа с уязвимостями, репозиториями, продуктами, оркестрацией, quality gates, правилами и ИИ. Без системной админки, кроме чтения лицензии, групп пользователей, настроек Vampy BRO и импорта находок.
Владелец актива (Owner)
Создаёт репозитории и продукты. Назначенные объекты с уровнем Редактор может настраивать, триажить дефекты (включая смену критичности и удаление), запускать оркестрацию и пользоваться ИИ. Глобального просмотра всех репозиториев и продуктов нет.
Разработчик
Триаж в рамках выданных объектов: смена статуса дефекта на Confirmed и False Positive,
комментарии, просмотр quality gates и scan pipelines. Не может менять критичность, удалять дефекты
и отправлять их в таск-трекер.
Статусы у Разработчика
Разработчик переводит дефект только в Confirmed и False Positive. Статус
Risk Accepted этой роли недоступен.
Разрешения ролей
Легенда: ✔ — есть у роли, ✘ — нет.
Репозиторий, продукт, дефекты
| Действие | Админ | Инж. по ИБ | Сист. инж. | Owner | Разработчик |
|---|---|---|---|---|---|
| Создание репозитория / продукта | ✔ | ✔ | ✘ | ✔ | ✘ |
| Просмотр всех репозиториев / продуктов | ✔ | ✔ | ✘ | ✘ | ✘ |
| Редактирование всех репозиториев / продуктов | ✔ | ✔ | ✘ | ✘ | ✘ |
| Изменение настроек репозитория / продукта | ✔ | ✔ | ✘ | ✔ | ✘ |
| Создание дефекта вручную (роль) | ✔ | ✔ | ✘ | ✘ | ✘ |
| Просмотр всех дефектов | ✔ | ✔ | ✘ | ✘ | ✘ |
| Смена статуса дефекта | ✔ | ✔ | ✘ | ✔ | ✔ |
| Смена критичности дефекта | ✔ | ✔ | ✘ | ✔ | ✘ |
| Удаление дефекта | ✔ | ✔ | ✘ | ✔ | ✘ |
| Отправка дефекта в таск-трекер | ✔ | ✔ | ✘ | ✔ | ✘ |
Для Owner и Разработчика создание/просмотр/правка дефектов на конкретном репозитории или продукте дополнительно зависит от уровня доступа группы к этому объекту — см. таблицу ниже.
Компоненты, активы, артефакты
| Действие | Админ | Инж. по ИБ | Сист. инж. | Owner | Разработчик |
|---|---|---|---|---|---|
| Просмотр / редактирование всех компонентов | ✔ | ✔ | ✘ | ✘ | ✘ |
| Импорт SBOM | ✔ | ✔ | ✘ | ✘ | ✘ |
| Экспорт SBOM | ✔ | ✔ | ✘ | ✘ | ✘ |
| Активы: создание / чтение / редактирование | ✔ | ✔ | ✘ | ✘ | ✘ |
| Артефакты: чтение / редактирование | ✔ | ✔ | ✘ | ✘ | ✘ |
Просмотр компонентов, связанных с выданным репозиторием или продуктом, доступен Owner и Разработчику при уровне Только чтение или Редактор. Создавать и менять компоненты, а также импортировать и экспортировать SBOM, можно только с разрешением роли (Админ и Инженер по ИБ).
Операционные возможности
| Действие | Админ | Инж. по ИБ | Сист. инж. | Owner | Разработчик |
|---|---|---|---|---|---|
| Quality Gate: просмотр | ✔ | ✔ | ✔ | ✔ | ✔ |
| Quality Gate: создание / редактирование | ✔ | ✔ | ✘ | ✘ | ✘ |
| Оркестрация: просмотр профилей | ✔ | ✔ | ✔ | ✔ | ✘ |
| Оркестрация: создание / редактирование профилей | ✔ | ✔ | ✔ | ✘ | ✘ |
| Оркестрация: запуск | ✔ | ✔ | ✘ | ✔ | ✘ |
| Scan pipeline: просмотр | ✔ | ✔ | ✔ | ✔ | ✔ |
| Scan pipeline: запись | ✔ | ✔ | ✔ | ✔ | ✘ |
| Правила: чтение / запись | ✔ | ✔ | ✘ | ✘ | ✘ |
| Комментарии: свои | ✔ | ✔ | ✘ | ✔ | ✔ |
| Комментарии: чужие (правка всех) | ✔ | ✔ | ✘ | ✘ | ✘ |
| ИИ-ассистент | ✔ | ✔ | ✘ | ✔ | ✘ |
Администрирование
| Действие | Админ | Инж. по ИБ | Сист. инж. | Owner | Разработчик |
|---|---|---|---|---|---|
| Пользователи и боты: создание / управление | ✔ | ✘ | ✔ | ✘ | ✘ |
| Роли: чтение / запись | ✔ | ✘ | ✔ | ✘ | ✘ |
| Группы пользователей: чтение | ✔ | ✔ | ✔ | ✘ | ✘ |
| Группы пользователей: запись | ✔ | ✘ | ✔ | ✘ | ✘ |
| Лицензия: чтение | ✔ | ✔ | ✔ | ✘ | ✘ |
| Лицензия: запись | ✔ | ✘ | ✔ | ✘ | ✘ |
| SLA | ✔ | ✘ | ✔ | ✘ | ✘ |
| Интеграции (Jira, VCS и др.) | ✔ | импорт находок | ✔ | ✘ | ✘ |
| LDAP / OIDC / SMTP | ✔ | ✘ | ✔ | ✘ | ✘ |
| Фоновые задачи | ✔ | ✘ | ✔ | ✘ | ✘ |
| Пользовательские статусы дефектов | ✔ | ✘ | ✔ | ✘ | ✘ |
| Системные настройки / health check | ✔ | ✘ | ✔ | ✘ | ✘ |
| Vampy BRO: чтение настроек | ✔ | ✔ | ✔ | ✘ | ✘ |
| Vampy BRO: запись настроек | ✔ | ✘ | ✔ | ✘ | ✘ |
Репозиторий: Owner и Разработчик
Для Админа и Инженера по ИБ колонки ниже не нужны — доступ есть ко всем репозиториям. Системный инженер репозитории не видит.
| Действие | Owner ✖ | Owner Ꙩ | Owner ✎ | Разраб. ✖ | Разраб. Ꙩ | Разраб. ✎ |
|---|---|---|---|---|---|---|
| Создание / импорт репозитория | ✔ | ✔ | ✔ | ✘ | ✘ | ✘ |
| Просмотр репозитория, дашборда, дефектов | ✘ | ✔ | ✔ | ✘ | ✔ | ✔ |
| Загрузка результатов сканирования | ✘ | ✘ | ✔ | ✘ | ✘ | ✔ |
| Создание дефекта вручную | ✘ | ✘ | ✔ | ✘ | ✘ | ✔ |
| Смена статуса дефекта | ✘ | ✘ | ✔ | ✘ | ✘ | ✔* |
| Смена критичности дефекта | ✘ | ✘ | ✔ | ✘ | ✘ | ✘ |
| Удаление дефекта | ✘ | ✘ | ✔ | ✘ | ✘ | ✘ |
| Отправка в таск-трекер | ✘ | ✘ | ✔ | ✘ | ✘ | ✘ |
| Настройки репозитория, привязка VCS | ✘ | ✘ | ✔ | ✘ | ✘ | ✘ |
| Назначение групп на репозиторий | ✘ | ✘ | ✔ | ✘ | ✘ | ✘ |
| Просмотр компонентов репозитория | ✘ | ✔ | ✔ | ✘ | ✔ | ✔ |
| Запуск оркестрации | ✘ | ✘ | ✔ | ✘ | ✘ | ✘ |
* Разработчик с уровнем Редактор меняет статус только на Confirmed и False Positive.
Назначение групп на репозиторий: разрешение роли «изменение настроек» и уровень Редактор на этом репозитории. Справочник групп в админке Owner не ведёт — для этого нужно разрешение на группы пользователей.
Логика продукта такая же: глобальное чтение/запись — у Админа и Инженера по ИБ; Owner и Разработчик — только через уровень доступа группы к продукту. У продукта дополнительно активы и артефакты: их видно при прямом доступе к продукту.
Настраиваемые роли
Свои роли с произвольным набором разрешений создаются в Админ → Роли. Как это сделать — настраиваемые роли. Матрица для такой роли не фиксирована: смотрите вкладку Разрешения у конкретной роли.
