Skip to content

Стандартные роли

Доступ в Vampy складывается из двух уровней. Оба задаются группе пользователей, а не отдельной учётной записи.

  1. Системная роль — набор разрешений (что вообще можно делать в платформе).
  2. Уровень доступа к продукту или репозиторию — видит ли группа конкретный объект и может ли его менять.

Подробнее про группы — Группы пользователей. Как назначить группу на объект — продукты и репозитории.

Полный список разрешений, как в интерфейсе, смотрите на вкладке Разрешения в разделе Админ → Роли.

Роль назначается группе

Системную роль и доступ к объектам получает группа. Все участники группы наследуют и роль, и права на продукты/репозитории.

Как читается доступ

  • Администратор и Инженер по ИБ видят все продукты и репозитории без назначения группы на объект (у роли есть глобальное чтение/редактирование).
  • Системный инженер администрирует платформу и не видит данные продуктов, репозиториев и дефектов.
  • Владелец актива (Owner) и Разработчик работают только с объектами, которые выданы их группе: без назначения объекта нет, Только чтение — просмотр, Редактор — изменения.

Уровни доступа группы к продукту/репозиторию:

  • ✎ Редактор — можно менять объект и связанные дефекты (в рамках разрешений роли);
  • Ꙩ Только чтение — можно смотреть объект;
  • ✖ нет доступа — группа не назначена, объект не виден.

Editor и Read-only — это не системные роли, а уровень доступа группы к конкретному объекту.

Часть возможностей зависит от лицензии и включённых интеграций (например, Gitea / GitFlame / GitFlic — Enterprise; ИИ-ассистент и Vampy BRO — если функция активирована). Роль даёт право пользоваться функцией, но без лицензии/настройки она недоступна.

Системные роли

В Vampy пять предустановленных ролей. Роль по умолчанию для новых групп — Разработчик.

Администратор

Полный доступ ко всем функциям и данным платформы.

Системный инженер

Администрирование платформы: пользователи, роли, группы, лицензии, SLA, LDAP / OIDC / SMTP, интеграции, фоновые задачи, системные настройки. Нет доступа к данным репозиториев, продуктов и дефектов.

Инженер по ИБ

Работа с уязвимостями, репозиториями, продуктами, оркестрацией, quality gates, правилами и ИИ. Без системной админки, кроме чтения лицензии, групп пользователей, настроек Vampy BRO и импорта находок.

Владелец актива (Owner)

Создаёт репозитории и продукты. Назначенные объекты с уровнем Редактор может настраивать, триажить дефекты (включая смену критичности и удаление), запускать оркестрацию и пользоваться ИИ. Глобального просмотра всех репозиториев и продуктов нет.

Разработчик

Триаж в рамках выданных объектов: смена статуса дефекта на Confirmed и False Positive, комментарии, просмотр quality gates и scan pipelines. Не может менять критичность, удалять дефекты и отправлять их в таск-трекер.

Статусы у Разработчика

Разработчик переводит дефект только в Confirmed и False Positive. Статус Risk Accepted этой роли недоступен.

Разрешения ролей

Легенда: ✔ — есть у роли, ✘ — нет.

Репозиторий, продукт, дефекты

Действие Админ Инж. по ИБ Сист. инж. Owner Разработчик
Создание репозитория / продукта
Просмотр всех репозиториев / продуктов
Редактирование всех репозиториев / продуктов
Изменение настроек репозитория / продукта
Создание дефекта вручную (роль)
Просмотр всех дефектов
Смена статуса дефекта
Смена критичности дефекта
Удаление дефекта
Отправка дефекта в таск-трекер

Для Owner и Разработчика создание/просмотр/правка дефектов на конкретном репозитории или продукте дополнительно зависит от уровня доступа группы к этому объекту — см. таблицу ниже.

Компоненты, активы, артефакты

Действие Админ Инж. по ИБ Сист. инж. Owner Разработчик
Просмотр / редактирование всех компонентов
Импорт SBOM
Экспорт SBOM
Активы: создание / чтение / редактирование
Артефакты: чтение / редактирование

Просмотр компонентов, связанных с выданным репозиторием или продуктом, доступен Owner и Разработчику при уровне Только чтение или Редактор. Создавать и менять компоненты, а также импортировать и экспортировать SBOM, можно только с разрешением роли (Админ и Инженер по ИБ).

Операционные возможности

Действие Админ Инж. по ИБ Сист. инж. Owner Разработчик
Quality Gate: просмотр
Quality Gate: создание / редактирование
Оркестрация: просмотр профилей
Оркестрация: создание / редактирование профилей
Оркестрация: запуск
Scan pipeline: просмотр
Scan pipeline: запись
Правила: чтение / запись
Комментарии: свои
Комментарии: чужие (правка всех)
ИИ-ассистент

Администрирование

Действие Админ Инж. по ИБ Сист. инж. Owner Разработчик
Пользователи и боты: создание / управление
Роли: чтение / запись
Группы пользователей: чтение
Группы пользователей: запись
Лицензия: чтение
Лицензия: запись
SLA
Интеграции (Jira, VCS и др.) импорт находок
LDAP / OIDC / SMTP
Фоновые задачи
Пользовательские статусы дефектов
Системные настройки / health check
Vampy BRO: чтение настроек
Vampy BRO: запись настроек

Репозиторий: Owner и Разработчик

Для Админа и Инженера по ИБ колонки ниже не нужны — доступ есть ко всем репозиториям. Системный инженер репозитории не видит.

Действие Owner ✖ Owner Ꙩ Owner ✎ Разраб. ✖ Разраб. Ꙩ Разраб. ✎
Создание / импорт репозитория
Просмотр репозитория, дашборда, дефектов
Загрузка результатов сканирования
Создание дефекта вручную
Смена статуса дефекта ✔*
Смена критичности дефекта
Удаление дефекта
Отправка в таск-трекер
Настройки репозитория, привязка VCS
Назначение групп на репозиторий
Просмотр компонентов репозитория
Запуск оркестрации

* Разработчик с уровнем Редактор меняет статус только на Confirmed и False Positive.

Назначение групп на репозиторий: разрешение роли «изменение настроек» и уровень Редактор на этом репозитории. Справочник групп в админке Owner не ведёт — для этого нужно разрешение на группы пользователей.

Логика продукта такая же: глобальное чтение/запись — у Админа и Инженера по ИБ; Owner и Разработчик — только через уровень доступа группы к продукту. У продукта дополнительно активы и артефакты: их видно при прямом доступе к продукту.

Настраиваемые роли

Свои роли с произвольным набором разрешений создаются в Админ → Роли. Как это сделать — настраиваемые роли. Матрица для такой роли не фиксирована: смотрите вкладку Разрешения у конкретной роли.