Başlamadan önce
- Hesap sahipleri ve kimlik bilgisi depolama referanslarını içeren güncel bir hizmet envanteri.
- İlgili uygulamayı veya ana bilgisayarı yönetme yetkisi; yalnızca üyelik, bu rollerden herhangi birini gerektirmez.
- Önerilen değişikliğe uygun bilinen bir yedek ve geri yükleme prosedürü.
- Tam başlangıç ve hedef sürümler için sürüm notları ve inceleme için ikinci bir bakımcı.
Üç erişim türünü ayırın
Örnek çalışma wiki'mizde bir üye talimatlar yazar, bir not defteri koordinatörü uygulama hesaplarını yönetir ve bir ana bilgisayar bakımcısı sunucuyu işletir. Bir kişi birden fazla sorumluluğa sahip olabilir, ancak izinler açık kalmalıdır. Aşağıdaki çalışma sayfası grubun amaçlanan politikasını açıklar; uygulama ayarlarının yine de yapılandırılması ve kontrol edilmesi gerekir.
| Sorumluluk | Olağan iş | Erişim sınırı |
|---|---|---|
| Okuyucu veya düzenleyici | Atanan kitapları okuyun; grubun izin verdiği yerlerde düzenleyin. | Hesap yönetimi veya ana bilgisayar oturumu yok. |
| Uygulama koordinatörü | Üye rollerini ve içerik izinlerini inceleyin. | Uygulama yönetimi, paylaşılan bir ana bilgisayar hesabı gerektirmez. |
| Ana bilgisayar bakımcısı | Çalışma zamanını, yapılandırmayı ve kurtarmayı sürdürün. | Bireysel ana bilgisayar kimliği; ayrıcalıklı iş kaydedilir. |
| Yedek kimliği | Tanımlanan yedekleme işlemini gerçekleştirin. | Sıradan üye gezinmesi yok; kapsam ayrıca incelenir. |
| Yedek bakımcı | Birincil bakımcı yokken erişimi kurtarın. | Yetkili yol wiki dışında belgelenmiştir. |
Bir teknik yönetici temel verilere erişebilir. Bu sorumluluğu, ana bilgisayarı kontrol eden birinden gizlilik vaat etmek yerine grubun güven kararında tutun.
Yeni bir üyeye küçük, kontrol edilmiş bir başlangıç rolü verin
Bir davet göndermeden önce, üyenin hangi kitaplara ihtiyacı olduğunu ve herhangi bir şeyi düzenleyip düzenlemeyeceğini, dışa aktarıp aktarmayacağını veya yönetip yönetmeyeceğini kararlaştırın. Destekleniyorsa bireysel bir hesap oluşturun. Amaçlanan kapsamı ve nasıl değişiklik talep edileceğini açıklayın; eksik bir izne varsayılan çözüm olarak yönetimi sunmaktan kaçının.
BookStack'te birkaç atanmış rol izinlerini birleştirebilir ve içerik düzeyindeki geçersiz kılmalar erişimi etkiler. Tam rol kümesini ve ilgili içerik kurallarını inceleyin. Yalnızca bir rolün adını kontrol etmek yetersizdir. BookStack rol ve içerik izni kuralları.
- Amaçlanan rolü atayın ve sahibini ve inceleme tetikleyicisini kaydedin.
- İzin verilen görevi, yönetici olmayan temsili bir hesapla kontrol edin.
- Salt okunur bir kitabı düzenlemek gibi başarısız olması gereken bir görevi kontrol edin.
- Kısıtlı bir kitabın ve yerel dosya eklentilerinin kullanılamaz durumda kaldığını doğrulayın.
- Herhangi bir istisnayı ve bunu kimin onayladığını kaydedin.
Kurtarma materyalini kararlaştırılan kimlik bilgisi deposunda saklayın. Erişim not defteri, bir parola, belirteç veya özel anahtar değil, erişim referansını tutar.
Gömülü görselleri ayrıca kontrol edin: BookStack görselleri varsayılan olarak herkese açıktır, yerel dosya eklentileri ise izin kontrollerini kullanır. Tahmin edilmesi zor bir URL erişim kontrolü değildir. BookStack görsel güvenliği. Gizli olması amaçlanan bir görsel için doğrudan URL'sini oturum kapatılmış halde, ardından kaynak sayfasını göremeyen bir üyeyle test edin; bu politika kapsamında hiçbiri onu almamalıdır.
local_secure oturum açma gerektirir ancak sayfa izinlerini uygulamaz; local_secure_restricted görselin yüklendiği öğeye erişimi kontrol eder. Depolamayı değiştirmeden önce belgelenen performans, kopyalanan sayfa ve taşıma sınırlarını inceleyin. Mevcut yüklemeler yalnızca bir ayar değişikliği değil, belgelenen taşımayı gerektirir. BookStack depolama seçenekleri ve taşıma.
Hesabı kapatmadan önce devri tamamlayın
Bir bakımcı ayrıldığında, kimliğine bağlı olan her şeyi belirleyin: uygulama sahipliği, ana bilgisayar anahtarları, alan adı yönetimi, yedek erişimi, entegrasyonlar ve kurtarma kişileri. Sorumlulukları yetkili bir yedek kişiye devredin ve yedek kişinin operasyonel notları alabildiğini kontrol edin.
Gereksiz uygulama rollerini kaldırın ve ana bilgisayar veya hizmet erişimini her sistemin desteklenen kontrolleri aracılığıyla iptal edin. Etkin oturumları, belirteçleri ve paylaşılan kimlik bilgilerini ayrı öğeler olarak inceleyin; bir oturum açmayı devre dışı bırakmanın her mekanizmayı iptal ettiğini varsaymayın. Ayrılan kişiye açık bir paylaşılan kimlik bilgisi varsa, değiştirilmesini düzenleyin ve kullanan hizmeti kasıtlı olarak güncelleyin.
İçeriği veya atfı grubun politikasına ve uygulamanın davranışına göre saklayın. Bir hesap kaldırma, paylaşılan çalışmanın incelenmemiş bir silmesine dönüşmemelidir. Yasak erişim kontrolü ve güncellenmiş bir hizmet envanteri.
Geri dönüş kararını güncellemeden önce yazın
Kurulu sürümü, amaçlanan sürümü ve değişikliğin nedenini kaydedin. Aradaki taşımalar ve çalışma zamanı gereksinimleri dahil, sürüme özgü notları okuyun. BookStack'in belgelenen güncelleme süreci bağımlılıkları ve veritabanını değiştirebilir ve önce veritabanı ile yüklemelerin yedeklenmesini gerektirir. BookStack güncelleme rehberi.
Bu bağımlılıktan pratik bir kurtarma kuralı çıkar: eski uygulama dosyalarını değiştirmenin bir veritabanı geçişini geri alacağını varsaymayın. Geri yükleyeceğiniz uyumlu uygulamayı, yapılandırmayı ve veri kümesini adlandırın. Değişikliği kimin durdurabileceğine, bu kararın ne zaman verilmesi gerektiğine ve kurtarma noktasından sonra kabul edilen düzenlemelere ne olacağına karar verin.
- Yedeğin kimliğini ve ilgili geri yükleme prosedürünü doğrulayın.
- Mümkün olduğunda önemli değişiklikleri yalıtılmış kopyada prova edin.
- Bir düzenleme duraklaması veya bakım penceresi üzerinde anlaşın ve etkilenen üyeleri bilgilendirin.
- Gerçek kurulum yöntemi için belgelenmiş güncellemeyi uygulayın.
- Oturum açma, okuma, düzenleme, ekler, kısıtlı içerik ve yapılandırılmış işleri kontrol edin.
- Kontrollerden sonra olağan kullanıma dönün veya belgelenmiş kurtarma kararını izleyin.
Bir güncelleme başarısız olursa, hata kanıtlarını ve mevcut durumu koruyun. Kısmi bir geçişin üzerine ilgisiz düzeltmeler yığmayın. Bir sonraki eylemi seçmek için uygulama belgelerini ve kaydedilen kurtarma noktasını kullanın.
Ana bilgisayar erişimini değiştirirken çalışan bir yol tutun
Ana makine erişim değişiklikleri ayrı bir kontrolü hak eder. Mevcut yetkili SSH oturumunu açık tutun ve mevcut bir kimlik doğrulama yolunu kaldırmadan önce yeni anahtar tabanlı oturum açmayı doğrulayın. Yeni bir bağlantı başarısız olursa yetkili bir bakım sorumlusunun erişimi nasıl geri kazanacağını bilin.
Bir Ubuntu OpenSSH sunucusunda, belgelenmiş yapılandırma doğrulama komutu sudo sshd -t'dir. OpenSSH ayrıca şunları belgeler: sshd -T ile etkin ayarlar ve bağlantı parametreleri için -C eşleşme kurallarını değerlendirmek için. Bu kontroller yapılandırmayı inceler; ağ üzerinden başarılı bir bağlantıyı göstermez. Ubuntu OpenSSH yapılandırma kontrolleri; OpenSSH sunucu test seçenekleri.
Kurulu dağıtım için hizmet kontrollerini ve yapılandırma yollarını kullanın. Değişikliği uygulamadan önce doğrulama hatalarını çözün. Ardından ikinci bir bağımsız bağlantı açın ve bakım için gereken ayrıcalıkları doğrulayın. Korunan oturumu yalnızca bu kontrol başarılı olduktan sonra kapatın. Bu, uyarlanacak bir değişiklik prosedürüdür; burada herhangi bir sunucu erişiminin test edildiğinin kanıtı değildir.
Notu güncellenebilecek kadar kısa tutun
Service / responsible maintainer / cover:
Account or change being reviewed:
Purpose / permitted tasks / forbidden tasks:
Current version / target version, if relevant:
Credential reference / recovery access reference:
Backup identifier / return decision:
Member notice or editing pause:
Checks performed / actual result:
Unresolved issue / action owner:
Next review trigger:Grubun sürdürebileceği bir inceleme ritmi seçin ve bir güvenlik bildirimini, üyelik değişikliğini veya başarısız yedeği daha erken harekete geçme nedeni olarak değerlendirin. İşletim sistemi, uygulama ve entegrasyon bakımını ayrı sorumluluklar olarak görünür tutun. Önemli bir değişiklikten sonra geri yükleme provasını yeniden gözden geçirin ve grup hizmete kimlerin erişmesi gerektiğini değiştirdiğinde genel ve özel hizmet kılavuzunu kullanın.
Bu notun arkasındaki belgeler
Gerçekten çalıştırdığınız sürümün belgelerini kullanın. Bu örnekler planlama malzemesidir; bir Hoszen VPS üzerinde yapılmış bir testin kaydı değildir.