访问授权模型

NetSeed 使用 allow-only、默认拒绝模型。一条访问授权回答一个问题:哪些主体,可以访问当前 Network 的哪些资源? 没有匹配授权就拒绝;页面不需要额外的“跨账号 L3 执行状态”说明块。

NSD 当前访问授权页面,包含授权统计、规则列表和新建入口
授权规则使用当前 Space 的主体与资源;跨账号/跨 Network 资源也必须精确归属。点击图片查看原图。
L3 节点、L4 私网服务和互联网出口的访问路径
同一授权模型覆盖不同资源类型,但最终执行点与验证方式不同。

主体

  • 单个用户;
  • 用户组;
  • 指定来源 Node(适合机器到机器);
  • 公网访问中的 OIDC 身份、工作负载身份或匿名主体(按入口能力提供)。

“每个已登录账号”之类系统规则只覆盖同账号自身资源,不等于所有成员互访。

资源

  • L3:单个 Node、Node 集合或授权子网;
  • L4:单个/多个 Service;
  • 网关:指定服务出网和互联网出口;
  • 公网入口:验证域名/监听关联的服务。

新建规则

  1. 输入能说明业务目的的名称。
  2. 选择主体类型并勾选最小集合。
  3. 选择资源类型并勾选最小集合。
  4. 查看一行通俗概览,确认“谁 → 什么”。
  5. 保存并启用,再做正向和反向验证。

主体/资源选择区随内容自适应,高度达到上限后内部滚动;空列表不保留大块留白。保存按钮本身表达必填状态,不再额外显示“填写名称并完成主体、资源选择后才能保存”的固定提示条。

生效与验证

规则已保存、已启用、已投影和实际可访问是四个阶段。验证至少包含:授权主体成功、未授权主体失败、目标离线时失败原因合理、切换 Space 后规则不串用。不要用颜色标签数量代替端到端测试。