Правила доступа

На этой странице отображается информация о пользователях базы данных.

Чтобы открыть страницу, нажмите на «Правила доступа» в левой панели меню экземпляра.

Вкладка «Управление доступом»

На этой вкладке отображается список правил аутентификации из файла pg_hba.conf. Информация на вкладке доступна только для просмотра.

Рассмотрим информацию на вкладке:

  1. Фильтр по имени базы данных, имени пользователя и IP адресу или диапазону адресов.

  2. Фильтр по типу записи и методу проверки подлинности.

  3. Список правил аутентификации:

    • «Тип» — тип соединения:

      • «local»,

      • «host»,

      • «hostssl»,

      • «hostnossl»,

      • «hostgssenc»,

      • «hostnogssenc».

    • «Базы данных» — имена баз данных, к которым применяется правило.

    • «Пользователи» — имена ролей, для которых действует правило.

    • «Адрес» — IP-адрес или диапазон адресов.

    • «Метод» — метод проверки подлинности:

      • «trust» — разрешено подключение без ограничений;

      • «reject» — соединение будет отклонено;

      • «password» — аутентификация по незашифрованному паролю;

      • «md5» — аутентификация по паролю с использованием MD5;

      • «scram-sha-256» — аутентификация по паролю с использованием scram-sha-256;

      • «ldap» — аутентификация с использованием сервера LDAP;

      • «cert» — аутентификация с использованием клиентских сертификатов SSL.

    • «Параметры» — параметры для метода аутентификации.

    • Возможные риски для безопасности:

      • warning — предупреждение. Возможные предупреждения:

        • База данных открыта для всего интернета. Настройки разрешают подключение к базе данных с любого IP-адреса в мире. Это создает огромню поверхность для атак, даже если есть пароль.

        • Неограниченный доступ с локального компьютера. Любая программа или пользователь на этом же сервере может подключиться к базе данных без пароля. Это может быть уязвимостью, если на сервере есть недоверенные пользователи или скомпрометированные приложения.

        • Используется устаревший метод шифрования пароля. Для проверки используется алгоритм MD5, который считается слабым и уязвимым для современных атак.

        • Проблема с учетной записью пользователя. Указанная учетная запись не может войти в систему.

      • critical — критический уровень. Возможные предупреждения:

        • Критическая уязвимость безопасности. Настройки базы данных разрешают подключение по сети без пароля. Любой, кто получит доступ к вашей сети, сможет войти в базу данных с любыми правами.

        • Пароль передается незашифрованно. При подключении к базе данных по сети пароль передается в открытом, незашифрованном виде. Это позволяет злоумышленнику в вашей сети перехватить его.

  4. Серая строка означает, что правило недействительно, так как перекрыто правилом, определенным выше в pg_hba.conf. Наведите указатель мыши на значок предупреждения или критического уровня, чтобы просмотреть подробную информацию.

Вкладка «Пользователи»

На этой вкладке отображается список пользователей базы данных и информация о них.

Рассмотрим информацию на вкладке:

  1. Поисковая строка, с помощью которой пользователей можно искать по имени.

  2. Информация о пользователях:

    • Имя пользователя. Если рядом с именем есть значок короны, значит, пользователь является суперпользователем.

    • Право входа: имеет ли право входа в систему.

    • Роли, от которых наследуется данная роль. Значок короны обозначает суперпользователя, «S» — системного пользователя.

  3. Фильтр пользователей по следующим параметрам:

    • является ли суперпользователем;

    • имеет ли право входа в систему;

    • от какой роли наследуется;

    • срок действия пароля: истёк или истекает.

  4. Кнопка добавления нового пользователя.

  5. Информация об истечении срока доступа:

    • Желтый восклицательный знак — до истечения срока доступа осталось менее 10 дней.

    • Красный восклицательный знак — срок доступа истёк.

  6. Кнопка настройки таблицы.

  7. Меню пользователя, содержащее следующие опции:

    • «Открыть» — открывает страницу информации о пользователе.

    • «Редактировать» — открывает страницу редактирования данных пользователя.

    • «Изменить пароль» — позволяет изменить пароль пользователя. В открывшемся окне введите новый пароль, подтвердите его и нажмите на «Сохранить».

    • «Удалить» — позволяет удалить пользователя. В открывшемся окне в текстовом поле введите «удалить» и нажмите на кнопку «Удалить».

Добавление пользователя

Чтобы добавить нового пользователя, выполните следующие действия:

  1. Нажмите на кнопку «Добавить пользователя» в правом верхнем углу → откроется страница создания.

  2. Заполните данные нового пользователя:

    • «Основная информация». Укажите имя пользователя, введите и подтвердите пароль. Если необходимо, укажите лимит подключений и дату, до которой будет действовать доступ.

    • «Наследуется от ролей». Отметьте роли, от которых будет наследоваться новая. Можно указать несколько ролей.

    • «Возможности». Отметьте галочками права нового пользователя.

    • «Параметры сессии входа». Выберите параметр, укажите его значение и нажмите на иконку «+».

      Добавленные параметры можно удалить:

  3. Нажмите на кнопку «Сохранить».

Информация о пользователе

На странице пользователя отображается информация о нем.

Чтобы открыть эту страницу, щелкните по строке пользователя в списке или выберите пункт «Открыть» в меню.

Выберите пользователя, от которого наследуется текущий, или дочернюю роль или пользователя, чтобы открыть подробную информацию о них.

Редактирование пользователя

Чтобы изменить данные пользователя, выберите пункт «Редактировать» в меню или перейдите на страницу информации о пользователе и нажмите на кнопку «Редактировать» в правом верхнем углу.

После изменения информации нажмите на кнопку «Сохранить» в правом верхнем углу страницы.

Удаление пользователя

Чтобы удалить пользователя, выберите пункт «Удалить» в меню или перейдите на страницу информации о пользователе и нажмите на кнопку «Удалить» в правом верхнем углу.

В открывшемся окне введите «удалить» в текстовом поле и нажмите на кнопку «Удалить».

Сопоставления (pg_ident)

На это вкладке отображаются существующие сопоставления и информация о них.

  1. Поисковая строка, с помощью которой сопоставления можно искать по имени.

  2. Фильтр по логину в системе или базе данных. Можно использовать только один. Для фильтрации можно указывать полное имя или регулярное выражение.

  3. Список сопоставлений:

    • «Сопоставление» — имя сопоставления;

    • «Файл» — путь к файлу pg_ident.conf;

    • «Системное имя пользователя»;

    • «Имя пользователя в БД».

  4. Ошибки или предупреждения: срок доступа пользователя истекает менее чем через неделю, срок доступа пользователя истёк, пользователя не существует.

Щелкните по строке сопоставления, чтобы открыть подробную информацию.

Системные роли

На этой вкладке отображается информация о существующих системных ролях.

Роли можно искать по имени.

Чтобы открыть более подробную информацию о командах или параметрах в документации, перейдите по ссылкам.

Роли, наследующиеся от системных ролей, будут указаны в списке.