Descrição
Obtenha a configuração completa de uma única política de acesso no PAM Core. A resposta retorna todos os namespaces da política: seus atributos principais, as regras de senha e de sessão, o comportamento dos aprovadores, os critérios e as limitações de horário de acesso.
Para listar as políticas de acesso disponíveis para a sua autorização, acesse GET | Listar todas as políticas de acesso, que retorna um conjunto reduzido de campos para cada política.
Pré-requisitos
- Uma aplicação com a autorização Access Policy (V2) concedida pelo administrador no A2A, com a Permissão do recurso PAM definida como Apenas leitura ou Leitura e escrita. Para mais informações, acesse Como gerenciar autorizações no A2A.
- Um token de acesso OAuth 2.0 válido. Para mais informações, acesse Como autenticar uma aplicação A2A.
- O código de identificação da política de acesso, retornado por POST | Criar política de acesso ou por GET | Listar todas as políticas de acesso.
Um token de acesso carrega apenas as autorizações que existiam no momento em que foi gerado. Depois que o administrador habilitar a autorização Access Policy (V2), gere um novo token para a aplicação — um token existente não passa a ter a nova autorização.
Requisição
GET /api/v2/pam/access-policies/{id}
Parâmetros de caminho
| Campo | Tipo | Obrigatório | Descrição |
|---|---|---|---|
id |
integer | Sim | Código de identificação único da política de acesso. Nota: este valor é atribuído pelo Segura® em POST | Criar política de acesso. |
Parâmetros de query
| Campo | Tipo | Descrição |
|---|---|---|
fields |
string | Restringe a resposta aos campos listados. Suporta todos os campos disponíveis nas representações de listagem e de detalhe. |
Para a sintaxe completa de projeção de campos, acesse API v2 - Convenções e comportamentos compartilhados.
Exemplo de requisição
GET {{url}}/api/v2/pam/access-policies/3001
Resposta
HTTP/1.1 200 OK
ETag: "v1"
O cabeçalho ETag contém a versão atual da política. Guarde esse valor — PUT | Atualizar política de acesso por [id], PATCH | Atualizar parcialmente a política de acesso por [id] e DELETE | Excluir política de acesso por [id] o utilizam no cabeçalho If-Match para detectar alterações concorrentes.
Exemplo de corpo da resposta
{
"data": {
"id": 3001,
"access_policy": {
"name": "PAM Administrators",
"active": true,
"description": "Full access for PAM admins."
},
"password": {
"allow_view": true,
"view_mode": "complete",
"require_reason": false,
"require_approval": true,
"approvals_required": 1,
"disapprovals_to_cancel": 1,
"approval_in_levels": true,
"allow_emergency_access": true,
"allow_change_expiration": true,
"change_expiration_minutes": 30,
"require_approval_days": false,
"approval_days": [],
"approval_times": [],
"approval_custom_times": []
},
"session": {
"allow_start": true,
"block_during_freezing": false,
"require_reason": true,
"require_approval": true,
"approvals_required": 1,
"disapprovals_to_cancel": 1,
"approval_in_levels": true,
"allow_emergency_access": true,
"require_change_id": true,
"require_approval_days": true,
"approval_days": ["all"],
"approval_times": ["all"],
"approval_custom_times": []
},
"approvers_config": {
"governance_id_required": true,
"always_add_user_manager": true
},
"criteria": {
"site_ids": [1],
"device_type_ids": [3],
"credential_type_ids": [5],
"devices": [],
"products": [],
"usernames": [],
"additional_information": [],
"device_tags": ["prod"],
"credential_tags": ["finance"]
},
"access_limitation": {
"days": ["all"],
"times": ["all"],
"custom_times": [],
"period_start": null,
"period_end": null
}
},
"meta": {
"links": { "self": "/api/v2/pam/access-policies/3001" },
"actions": {
"deactivate": "/api/v2/pam/access-policies/3001/deactivate"
}
}
}
Campos do corpo da resposta
| Campo | Tipo | Descrição |
|---|---|---|
data |
object | A política de acesso. |
data.id |
integer | Código de identificação único da política de acesso, atribuído pelo Segura®. |
data.access_policy |
object | Atributos principais da política de acesso. |
data.access_policy.name |
string | Nome da política de acesso. |
data.access_policy.active |
boolean | Indica se a política está ativa. Alterado por meio de POST | Ativar política de acesso e POST | Desativar política de acesso. |
data.access_policy.description |
string | Descrição da política de acesso. Retorna null quando não informada. |
password
| Campo | Tipo | Descrição |
|---|---|---|
→allow_view |
boolean | Indica se a visualização da senha está habilitada. |
→view_mode |
string | Quanto da senha é exibido. Valores possíveis: complete, first_part, second_part. |
→require_reason |
boolean | Indica se uma justificativa é exigida. |
→require_approval |
boolean | Indica se a aprovação é exigida antes de o acesso ser concedido. |
→approvals_required |
number | Número de aprovações necessárias para conceder o acesso. |
→disapprovals_to_cancel |
number | Número de reprovações que cancelam a solicitação. |
→approval_in_levels |
boolean | Indica se a aprovação por níveis está habilitada. |
→allow_emergency_access |
boolean | Indica se o acesso emergencial está habilitado. |
→allow_change_expiration |
boolean | Indica se a expiração do acesso pode ser alterada. |
→change_expiration_minutes |
number | Tempo máximo de expiração, em minutos. |
→require_approval_days |
boolean | Indica se a aprovação está restrita a dias específicos. |
→approval_days |
array[string] | Dias em que a aprovação é aceita. Retorna um array vazio quando não configurado. |
→approval_times |
array[string] | Janelas de horário em que a aprovação é aceita. Retorna um array vazio quando não configurado. |
→approval_custom_times |
array[object] | Janelas de horário de aprovação personalizadas. Retorna um array vazio quando não configurado. |
session
| Campo | Tipo | Descrição |
|---|---|---|
→allow_start |
boolean | Indica se o início de sessões está habilitado. |
→block_during_freezing |
boolean | Indica se as sessões são bloqueadas durante o freezing. |
→require_reason |
boolean | Indica se uma justificativa é exigida. |
→require_approval |
boolean | Indica se a aprovação é exigida antes de a sessão ser iniciada. |
→approvals_required |
number | Número de aprovações necessárias para iniciar a sessão. |
→disapprovals_to_cancel |
number | Número de reprovações que cancelam a solicitação. |
→approval_in_levels |
boolean | Indica se a aprovação por níveis está habilitada. |
→allow_emergency_access |
boolean | Indica se o acesso emergencial está habilitado. |
→require_change_id |
boolean | Indica se um Change Audit ID é exigido para iniciar a sessão. |
→require_approval_days |
boolean | Indica se a aprovação está restrita a dias específicos. |
→approval_days |
array[string] | Dias em que a aprovação é aceita. Retorna um array vazio quando não configurado. |
→approval_times |
array[string] | Janelas de horário em que a aprovação é aceita. Retorna um array vazio quando não configurado. |
→approval_custom_times |
array[object] | Janelas de horário de aprovação personalizadas. Retorna um array vazio quando não configurado. |
approvers_config
| Campo | Tipo | Descrição |
|---|---|---|
→governance_id_required |
boolean | Indica se um Governance ID é exigido na solicitação de acesso. |
→always_add_user_manager |
boolean | Indica se o gestor do usuário é adicionado automaticamente como aprovador. |
criteria
Os critérios são combinados com lógica AND; os valores dentro de cada array são combinados com lógica OR. Um array vazio significa que o critério não é aplicado.
| Campo | Tipo | Descrição |
|---|---|---|
→site_ids |
array[number] | Códigos de identificação dos sites abrangidos pela política. |
→device_type_ids |
array[number] | Códigos de identificação dos tipos de dispositivo abrangidos pela política. |
→credential_type_ids |
array[number] | Códigos de identificação dos tipos de credencial abrangidos pela política. |
→devices |
array[string] | Hostnames dos dispositivos abrangidos pela política. |
→products |
array[string] | Produtos ou modelos abrangidos pela política. |
→usernames |
array[string] | Nomes de usuário abrangidos pela política. |
→additional_information |
array[string] | Valores de informações adicionais abrangidos pela política. |
→device_tags |
array[string] | Tags de dispositivo abrangidas pela política. |
→credential_tags |
array[string] | Tags de credencial abrangidas pela política. |
O filtro por fabricante do dispositivo não está disponível nesta API, portanto nenhum critério de fabricante é retornado. A interface web oferece esse critério.
access_limitation
| Campo | Tipo | Descrição |
|---|---|---|
→days |
array[string] | Dias em que o acesso é permitido. Valores possíveis: all, monday, tuesday, wednesday, thursday, friday. |
→times |
array[string] | Janelas de horário em que o acesso é permitido. Valores possíveis: all, 00:00-04:00, 04:00-08:00, 08:00-12:00, 12:00-16:00, 16:00-20:00, 20:00-00:00. |
→custom_times |
array[object] | Janelas de horário personalizadas em que o acesso é permitido. Retorna um array vazio quando não configurado. |
→period_start |
datetime | Início do período em que a política se aplica. Retorna null quando não há restrição. |
→period_end |
datetime | Fim do período em que a política se aplica. Retorna null quando não há restrição. |
meta
| Campo | Tipo | Descrição |
|---|---|---|
meta |
object | Metadados do recurso. |
meta.links |
object | Links de navegação do recurso. |
meta.links.self |
string | Caminho da política de acesso. |
meta.actions |
object | Ações disponíveis para a política em seu estado atual. Uma política ativa oferece deactivate; uma política inativa oferece activate. |
meta.actions.deactivate |
string | Caminho utilizado para desativar a política. Retornado quando a política está ativa. |
Erros
| Código HTTP | Mensagem | Causa possível | Solução |
|---|---|---|---|
401 |
api.auth.token.invalid |
O token de acesso está ausente ou expirou. | Solicite um novo token de acesso. |
403 |
api.permission.denied |
A autorização não tem permissão para ler políticas de acesso. | Peça ao administrador para verificar a autorização Access Policy (V2) e a Permissão do recurso PAM no A2A e gere um novo token. |
404 |
api.resource.not_found |
A política de acesso não existe ou está fora do escopo da autorização. | Verifique o código de identificação enviado no caminho. |
429 |
rate_limit_exceeded |
O limite de requisições foi excedido. | Reduza a frequência de requisições e tente novamente. |
500 |
api.internal.error |
Erro interno do servidor. | Entre em contato com a equipe de suporte da Segura®. |
Para mensagens de erros de autenticação e a política de 403 versus 404, acesse API v2 - Convenções e comportamentos compartilhados.