Berechtigungsübersichten für Aktionen (Pro)

DefectDojo Pro-Funktion. Das auf dieser Seite beschriebene RBAC-System für Mitglieder/Gruppen/Globale Rollen ist Teil von DefectDojo Pro. Open-Source-DefectDojo verwendet das Modell Autorisierte Benutzer — siehe diese Seite für die Zugriffskontrolle in der Open-Source-Version sowie die 3.0-Upgrade-Hinweise, wenn Sie zwischen den Editionen wechseln.

Rollen-Berechtigungsübersicht

Diese Übersicht listet alle Berechtigungen auf, die sich auf ein Produkt oder einen Produkttyp beziehen, sowie welche Berechtigungen für welche Rolle verfügbar sind.

Die folgenden fünf Rollen sind die integrierten Rollen von DefectDojo Pro. Es handelt sich um feste Voreinstellungen: Ihre Berechtigungen sind auf jeder Instanz identisch und können nicht geändert werden. Wenn Sie eigene Rollen erstellt haben, beschreibt diese Übersicht die integrierten Rollen, aus denen sie geklont wurden, und nicht die Rollen selbst. Den vollständigen Katalog der Berechtigungen, die einer Rolle zugewiesen werden können, finden Sie unter Benutzerdefinierte RBAC-Rollen.

AbschnittBerechtigungReaderWriterMaintainerOwnerAPI Importer
Produkt-/Produkttyp-ZugriffZugewiesenes Produkt oder Produkttyp anzeigen ¹☑️☑️☑️☑️☑️
Verschachtelte Produkte, Engagements, Tests, Befunde, Endpunkte anzeigen☑️☑️☑️☑️☑️
Neue Produkte hinzufügen (innerhalb des zugewiesenen Produkttyps) ²☑️☑️
Zugewiesene Produkte oder Produkttypen löschen☑️
Produkt-/Produkttyp-MitgliedschaftBenutzer als Mitglieder hinzufügen (ohne Owner-Rolle)☑️☑️
Rollen von Mitgliedern bearbeiten (ohne Owner-Rolle)☑️☑️
Rollen von Mitgliedern bearbeiten (einschließlich Owner-Rolle)☑️
Sich selbst aus der Produkt-/Produkttyp-Mitgliedschaft entfernen☑️☑️☑️☑️
Einem anderen Benutzer eine Owner-Rolle zuweisen☑️
Eine zugehörige Produkt-/Produkttyp-Mitgliedschaft innerhalb einer Gruppe bearbeiten³☑️
Eine zugehörige Produkt-/Produkttyp-Mitgliedschaft innerhalb einer Gruppe löschen³
Engagements (innerhalb eines Produkts)Engagements hinzufügen, bearbeiten☑️☑️☑️☑️
Risikoakzeptanzen anzeigen ⁴☑️☑️☑️
Risikoakzeptanzen hinzufügen, bearbeiten☑️☑️☑️
Engagements löschen☑️☑️
Tests (innerhalb eines Produkts)Tests hinzufügen☑️☑️☑️
Tests bearbeiten☑️☑️☑️☑️
Tests löschen☑️☑️
Befunde (innerhalb eines Produkts)Befunde hinzufügen☑️☑️☑️
Befunde bearbeiten☑️☑️☑️
Scan-Ergebnisse importieren, erneut importieren☑️☑️☑️☑️
Befunde löschen☑️☑️
Finding-Gruppen hinzufügen, bearbeiten, löschen☑️☑️☑️
Weitere Daten (innerhalb eines Produkts)Endpunkte hinzufügen, bearbeiten☑️☑️☑️
Endpunkte löschen☑️☑️
Benchmarks bearbeiten☑️☑️☑️
Benchmarks löschen☑️☑️
Notizverlauf anzeigen☑️☑️☑️☑️
Eigene Notizen hinzufügen, bearbeiten, löschen☑️☑️☑️☑️☑️
Notizen anderer bearbeiten☑️☑️☑️☑️
Notizen anderer löschen☑️☑️
  1. Ein Benutzer, dem nur auf Produktebene Berechtigungen zugewiesen wurden, kann den Produkttyp, dem das Produkt zugeordnet ist, nicht einsehen.
  2. Wenn ein neues Produkt unter einem Produkttyp hinzugefügt wird, werden alle Benutzer auf Produkttyp-Ebene mit ihrer Produkttyp-Rolle als Mitglieder des neuen Produkts hinzugefügt.
  3. Der Benutzer, der Änderungen an einer Gruppe vornehmen möchte, muss außerdem über die Konfigurationsberechtigung Gruppe bearbeiten sowie über die Gruppen-Konfigurationsrolle Maintainer oder Owner in der Gruppe verfügen, die er bearbeiten möchte.
  4. Die Sichtbarkeit von Risikoakzeptanzen wird durch eine eigene Mindestberechtigung geregelt, die sich von der Sichtbarkeit von Befunden unterscheidet — ein Reader für das Produkt kann die zugrunde liegenden Befunde einsehen, aber nicht die Risikoakzeptanzen, zu denen diese Befunde gehören. Details zu Berechtigungen für Risikoakzeptanzen, dem Verhalten des Ablaufdatums und den Workflows zur Wiedereinsetzung finden Sie unter Risikoakzeptanzen (Pro).

Konfigurationsberechtigungsübersicht

Jede Konfigurationsberechtigung bezieht sich auf eine bestimmte Funktion der Software und ist mit einer Reihe von Aktionen verknüpft, die ein Benutzer im Zusammenhang mit dieser Funktion ausführen kann.

Die meisten Konfigurationsberechtigungen gewähren Benutzern Zugriff auf bestimmte Seiten der Benutzeroberfläche.

KonfigurationsberechtigungAnzeigen ☑️Hinzufügen ☑️Bearbeiten ☑️Löschen ☑️
Credential ManagerZugriff auf die Seite ⚙️Konfiguration > Credential ManagerNeue Einträge im Credential Manager hinzufügenEinträge im Credential Manager bearbeitenEinträge im Credential Manager löschen
EntwicklungsumgebungenentfälltNeue Entwicklungsumgebungen zur Liste 🗓️Engagements > Umgebungen hinzufügenEntwicklungsumgebungen in der Liste 🗓️Engagements > Umgebungen bearbeitenEntwicklungsumgebungen aus der Liste 🗓️Engagements > Umgebungen löschen
Finding-Vorlagen¹Zugriff auf die Seite Befunde > Finding-VorlagenEine Finding-Vorlage hinzufügenEine Finding-Vorlage bearbeitenEine Finding-Vorlage löschen
GruppenZugriff auf die Seite 👤Benutzer > GruppenEine neue Benutzergruppe hinzufügenNur SuperuserNur Superuser
Jira-InstanzenZugriff auf die Seite ⚙️Konfiguration > JIRAEine neue JIRA-Konfiguration hinzufügenEine bestehende JIRA-Konfiguration bearbeitenEine JIRA-Konfiguration löschen
Sprachtypen
Login-BannerentfälltentfälltDas Login-Banner bearbeiten, zu finden unter ⚙️Konfiguration > Login-Bannerentfällt
AnkündigungenentfälltentfälltAnkündigungen konfigurieren, zu finden unter ⚙️Konfiguration > Ankündigungenentfällt
NotiztypenZugriff auf die Seite ⚙️Konfiguration > NotiztypenEinen Notiztyp hinzufügenEinen Notiztyp bearbeitenEinen Notiztyp löschen
Priorisierungs-EnginesZugriff auf die Konfigurationsseite der Priorisierungs-EngineEine neue Priorisierungs-Engine hinzufügenEine bestehende Priorisierungs-Engine bearbeitenEine Priorisierungs-Engine löschen
ProdukttypenentfälltEinen neuen Produkttyp hinzufügen (unter Produkte > Produkttyp)entfälltentfällt
FragebögenZugriff auf die Seite Fragebögen > Alle FragebögenEinen neuen Fragebogen hinzufügenEinen bestehenden Fragebogen bearbeitenEinen Fragebogen löschen
FragenZugriff auf die Seite Fragebögen > FragenEine neue Frage hinzufügenEine bestehende Frage bearbeitenentfällt
RegularienentfälltEine Regularie zur Seite ⚙️Konfiguration > Regularien hinzufügenEine bestehende Regularie bearbeitenEine Regularie löschen
Scheduling Service ScheduleZugriff auf die Seite SchedulingNur SuperuserEinen bestehenden Zeitplan bearbeiten (Trigger ändern, aktivieren/deaktivieren)Einen Zeitplan löschen
SLA-KonfigurationZugriff auf die Seite ⚙️Konfiguration > SLA-KonfigurationEine neue SLA-Konfiguration hinzufügenEine bestehende SLA-Konfiguration bearbeitenEine SLA-Konfiguration löschen
TesttypenentfälltEinen neuen Testtyp hinzufügen (unter Engagements > Testtypen)Einen bestehenden Testtyp bearbeitenentfällt
Tool-KonfigurationZugriff auf die Seite ⚙️Konfiguration > Tool-KonfigurationEine neue Tool-Konfiguration hinzufügenEine bestehende Tool-Konfiguration bearbeitenEine Tool-Konfiguration löschen
Tool-TypenZugriff auf die Seite ⚙️Konfiguration > Tool-TypenEinen neuen Tool-Typ hinzufügenEinen bestehenden Tool-Typ bearbeitenEinen Tool-Typ löschen
BenutzerZugriff auf die Seite 👤Benutzer > BenutzerEinen neuen Benutzer zu DefectDojo hinzufügenEinen bestehenden Benutzer bearbeitenEinen Benutzer löschen
  1. Der Zugriff auf die Seite Finding-Vorlagen erfordert für diesen Benutzer außerdem die Globale Rolle Writer, Maintainer oder Owner.

Gruppen-Konfigurationsberechtigungen

KonfigurationsberechtigungReaderMaintainerOwner
Gruppe anzeigen☑️☑️☑️
Sich selbst aus der Gruppe entfernen☑️☑️☑️
Die Rolle eines Mitglieds in einer Gruppe bearbeiten☑️☑️
Eine Produkt- oder Produkttyp-Mitgliedschaft aus einer Gruppe bearbeiten oder löschen¹☑️☑️
Die Rolle eines Gruppenmitglieds zu Owner ändern☑️
Gruppe löschen☑️
  1. Dies erfordert außerdem, dass der Benutzer mindestens die Rolle Maintainer für das Produkt oder den Produkttyp hat, das bzw. den er bearbeiten möchte.