访问授权模型
NetSeed 使用 allow-only、默认拒绝模型。一条访问授权回答一个问题:哪些主体,可以访问当前 Network 的哪些资源? 没有匹配授权就拒绝;页面不需要额外的“跨账号 L3 执行状态”说明块。
主体
- 单个用户;
- 用户组;
- 指定来源 Node(适合机器到机器);
- 公网访问中的 OIDC 身份、工作负载身份或匿名主体(按入口能力提供)。
“每个已登录账号”之类系统规则只覆盖同账号自身资源,不等于所有成员互访。
资源
- L3:单个 Node、Node 集合或授权子网;
- L4:单个/多个 Service;
- 网关:指定服务出网和互联网出口;
- 公网入口:验证域名/监听关联的服务。
新建规则
- 输入能说明业务目的的名称。
- 选择主体类型并勾选最小集合。
- 选择资源类型并勾选最小集合。
- 查看一行通俗概览,确认“谁 → 什么”。
- 保存并启用,再做正向和反向验证。
主体/资源选择区随内容自适应,高度达到上限后内部滚动;空列表不保留大块留白。保存按钮本身表达必填状态,不再额外显示“填写名称并完成主体、资源选择后才能保存”的固定提示条。
生效与验证
规则已保存、已启用、已投影和实际可访问是四个阶段。验证至少包含:授权主体成功、未授权主体失败、目标离线时失败原因合理、切换 Space 后规则不串用。不要用颜色标签数量代替端到端测试。