Правила доступа
На этой странице отображается информация о пользователях базы данных.
Чтобы открыть страницу, нажмите на «Правила доступа» в левой панели меню экземпляра.
Вкладка «Управление доступом»
На этой вкладке отображается список правил аутентификации из файла pg_hba.conf. Информация на вкладке доступна только для просмотра.
Рассмотрим информацию на вкладке:
Фильтр по имени базы данных, имени пользователя и IP адресу или диапазону адресов.
Фильтр по типу записи и методу проверки подлинности.
Список правил аутентификации:
«Тип» — тип соединения:
«local»,
«host»,
«hostssl»,
«hostnossl»,
«hostgssenc»,
«hostnogssenc».
«Базы данных» — имена баз данных, к которым применяется правило.
«Пользователи» — имена ролей, для которых действует правило.
«Адрес» — IP-адрес или диапазон адресов.
«Метод» — метод проверки подлинности:
«trust» — разрешено подключение без ограничений;
«reject» — соединение будет отклонено;
«password» — аутентификация по незашифрованному паролю;
«md5» — аутентификация по паролю с использованием MD5;
«scram-sha-256» — аутентификация по паролю с использованием scram-sha-256;
«ldap» — аутентификация с использованием сервера LDAP;
«cert» — аутентификация с использованием клиентских сертификатов SSL.
«Параметры» — параметры для метода аутентификации.
Возможные риски для безопасности:
— предупреждение. Возможные предупреждения:База данных открыта для всего интернета. Настройки разрешают подключение к базе данных с любого IP-адреса в мире. Это создает огромню поверхность для атак, даже если есть пароль.
Неограниченный доступ с локального компьютера. Любая программа или пользователь на этом же сервере может подключиться к базе данных без пароля. Это может быть уязвимостью, если на сервере есть недоверенные пользователи или скомпрометированные приложения.
Используется устаревший метод шифрования пароля. Для проверки используется алгоритм MD5, который считается слабым и уязвимым для современных атак.
Проблема с учетной записью пользователя. Указанная учетная запись не может войти в систему.
— критический уровень. Возможные предупреждения:Критическая уязвимость безопасности. Настройки базы данных разрешают подключение по сети без пароля. Любой, кто получит доступ к вашей сети, сможет войти в базу данных с любыми правами.
Пароль передается незашифрованно. При подключении к базе данных по сети пароль передается в открытом, незашифрованном виде. Это позволяет злоумышленнику в вашей сети перехватить его.
Серая строка означает, что правило недействительно, так как перекрыто правилом, определенным выше в pg_hba.conf. Наведите указатель мыши на значок предупреждения или критического уровня, чтобы просмотреть подробную информацию.
Вкладка «Пользователи»
На этой вкладке отображается список пользователей базы данных и информация о них.
Рассмотрим информацию на вкладке:
Поисковая строка, с помощью которой пользователей можно искать по имени.
Информация о пользователях:
Имя пользователя. Если рядом с именем есть значок короны, значит, пользователь является суперпользователем.
Право входа: имеет ли право входа в систему.
Роли, от которых наследуется данная роль. Значок короны обозначает суперпользователя, «S» — системного пользователя.
Фильтр пользователей по следующим параметрам:
является ли суперпользователем;
имеет ли право входа в систему;
от какой роли наследуется;
срок действия пароля: истёк или истекает.
Кнопка добавления нового пользователя.
Информация об истечении срока доступа:
Желтый восклицательный знак — до истечения срока доступа осталось менее 10 дней.
Красный восклицательный знак — срок доступа истёк.
Кнопка настройки таблицы.
Меню пользователя, содержащее следующие опции:
«Открыть» — открывает страницу информации о пользователе.
«Редактировать» — открывает страницу редактирования данных пользователя.
«Изменить пароль» — позволяет изменить пароль пользователя. В открывшемся окне введите новый пароль, подтвердите его и нажмите на «Сохранить».
«Удалить» — позволяет удалить пользователя. В открывшемся окне в текстовом поле введите «удалить» и нажмите на кнопку «Удалить».
Добавление пользователя
Чтобы добавить нового пользователя, выполните следующие действия:
Нажмите на кнопку «Добавить пользователя» в правом верхнем углу → откроется страница создания.
Заполните данные нового пользователя:
«Основная информация». Укажите имя пользователя, введите и подтвердите пароль. Если необходимо, укажите лимит подключений и дату, до которой будет действовать доступ.
«Наследуется от ролей». Отметьте роли, от которых будет наследоваться новая. Можно указать несколько ролей.
«Возможности». Отметьте галочками права нового пользователя.
«Параметры сессии входа». Выберите параметр, укажите его значение и нажмите на иконку «+».
Нажмите на кнопку «Сохранить».
Информация о пользователе
На странице пользователя отображается информация о нем.
Чтобы открыть эту страницу, щелкните по строке пользователя в списке или выберите пункт «Открыть» в меню.
Выберите пользователя, от которого наследуется текущий, или дочернюю роль или пользователя, чтобы открыть подробную информацию о них.
Редактирование пользователя
Чтобы изменить данные пользователя, выберите пункт «Редактировать» в меню или перейдите на страницу информации о пользователе и нажмите на кнопку «Редактировать» в правом верхнем углу.
После изменения информации нажмите на кнопку «Сохранить» в правом верхнем углу страницы.
Удаление пользователя
Чтобы удалить пользователя, выберите пункт «Удалить» в меню или перейдите на страницу информации о пользователе и нажмите на кнопку «Удалить» в правом верхнем углу.
В открывшемся окне введите «удалить» в текстовом поле и нажмите на кнопку «Удалить».
Сопоставления (pg_ident)
На это вкладке отображаются существующие сопоставления и информация о них.
Поисковая строка, с помощью которой сопоставления можно искать по имени.
Фильтр по логину в системе или базе данных. Можно использовать только один. Для фильтрации можно указывать полное имя или регулярное выражение.
Список сопоставлений:
«Сопоставление» — имя сопоставления;
«Файл» — путь к файлу pg_ident.conf;
«Системное имя пользователя»;
«Имя пользователя в БД».
Ошибки или предупреждения: срок доступа пользователя истекает менее чем через неделю, срок доступа пользователя истёк, пользователя не существует.
Щелкните по строке сопоставления, чтобы открыть подробную информацию.
Системные роли
На этой вкладке отображается информация о существующих системных ролях.
Роли можно искать по имени.
Чтобы открыть более подробную информацию о командах или параметрах в документации, перейдите по ссылкам.
Роли, наследующиеся от системных ролей, будут указаны в списке.