gerrit系統如何配置訪問控制

来源:https://www.cnblogs.com/aosp/archive/2022/07/13/16471067.html
-Advertisement-
Play Games

. 版本:v0.3 作者:河東西望 日期:2022-7-13 . gerrit系統的上手使用有兩個難點: 部署repo倉庫。 配置訪問控制。 想要上手使用gerrit的同仁們,搭建部署好gerrit系統之後,會發現gerrit的許可權配置不知道從哪裡下手。而預設的許可權配置非常簡單而且開放,不符合企業各 ...


.
版本:v0.3
作者:河東西望
日期:2022-7-13
.


目錄


gerrit系統的上手使用有兩個難點:

  1. 部署repo倉庫。
  2. 配置訪問控制。

想要上手使用gerrit的同仁們,搭建部署好gerrit系統之後,會發現gerrit的許可權配置不知道從哪裡下手。而預設的許可權配置非常簡單而且開放,不符合企業各種開發管理的需求場景。

gerrit系統上的官方幫助文檔很全面,各種概念都講解得很細緻。但是使用gerrit的方式,每個人可能都有不同的方式。只要研發團隊用起來上手簡單,操作流暢,每種方式都是可行的。

在AOSP的項目開發中,gerrit的使用方式有多種:

  1. 僅僅作為代碼倉庫系統使用,可以跟gitlab一樣作為純git倉庫,也可以是大型repo倉庫。
  2. 僅僅作為代碼評審系統使用。一般較多的使用方式是gitlab+gerrit組合。這種方式不少公司在使用。
  3. 作為完整的代碼倉庫系統+代碼評審系統使用。

本文檔不講解gerrit的概念和原理,主要介紹項目實踐中訪問控制是如何配置使用的。repo倉庫的部署搭建可以參看我的其他博文。

1 關鍵概念

使用gerrit之前,我們還是要瞭解幾個關鍵概念:群組Group,倉庫Repository,引用Refernece,許可權Permission。

群組Group
gerrit的許可權所授予的對象主要是群組Group(雖然也可以針對個人,但它不是常態的許可權配置方式)。每個人總是屬於一個或者多個群組。

倉庫Repository
gerrit中的倉庫有多種:正常的代碼倉庫,許可權倉庫,項目清單倉庫,repo工具倉庫等等。

gerrit的訪問控制是通過許可權倉庫來完成的,預設的兩個許可權倉庫是all-projects和all-users(all-users倉庫我個人基本沒有用到)。許可權倉庫對普通用戶是只讀的。

所有的倉庫都是通過繼承all-projects來配置許可權的。我們要配置許可權,就是創建子倉庫,然後配置這個子倉庫的許可權,提供給代碼倉庫繼承來實現的。

引用Reference
就是git倉庫的各種引用,包括分支,標簽,meta屬性等。

許可權Permission
許可權,也就是訪問控制Access Control,它的作用對象是倉庫的引用reference。

可以歸納一句話來理解:倉庫的訪問控制就是把其引用Reference的許可權授予給群組。(也不好理解?!往下看)

2 需求場景

作為企業的開發團隊來說,一般的需求場景是這樣的:

  • 有多個不同的部門,每個部門不能互相看到其他部門的代碼。
  • 所有部門有如下幾種角色:開發者developer、評審者reviewer,項目owner。
  • 不同部門的項目代碼倉庫的分支策略可能不一樣,但是一般有這幾個分支:develop、test、product。
  • 開發組developer只能操作develop分支:clone,push許可權,review+1許可權,其他分支只可clone,不能push。
  • 評審組reviewer只能操作developer分支:除了developer許可權之外,還有review+2,submit許可權。
  • 項目組owner可以操作所有分支,許可權還包括merge,增刪分支、增刪標簽等。

我們可以看一下部門矩陣圖:

部門
├── DEV01
│   ├── 項目組
│   ├── 評審組
│   └── 開發組
├── DEV02
│   ├── 項目組
│   ├── 評審組
│   └── 開發組
└── DEV03
    ├── 項目組
    ├── 評審組
    └── 開發組

還有倉庫分支圖:

倉庫分支
├── develop
├── test
└── product

3 配置策略

根據上述的需求場景,我們可以採取如下許可權管理策略:

  1. 原始的all-projects倉庫不要動,創建自己的許可權倉庫all-projectx。所有的倉庫繼承這個許可權倉庫。
  2. 在all-projectx上修改許可權配置。
  3. 如果還想要繼續創建更多的許可權配置,就繼承這個all-projectx。
  4. 在子倉庫繼承的引用許可權中,可以通過Exclusive選項來確認是否需要繼承父系許可權。

我這裡對應創建三個群組:

  • developers
  • reviewers
  • leaders

在每個倉庫中,我們只需要配置如下幾個引用,其他以後逐步細化配置:

  • refs/for/* : 源代碼
  • refs/head/XXX: XXX分支
  • refs/tag/*: 標簽

而在許可權配置中,我們只需要配置如下幾個基本許可權:

許可權 作用於
Abandon git abandon
Create Reference git branch/git tag
Delete Reference git branch
Forge Committer Identity git push origin HEAD:refs/for/xxx
Push git push --all
Add Patch Set git apply
Push Merge Commits git merge
Create Annotated Tag git tag -a
Create Signed Tag git tag -s
Read git clone/pull/fetch
Rebase git rebase
Revert git revert
Submit web頁面的submit許可權

實際上,gerrit許可權配置之所以上手比較複雜,就在這兩個點上: 一個是reference,一個是permission。弄清他們的意義,以及跟git引用的對應關係,是需要時間的。官網上概念雖然很詳細,但是具體怎麼用,還是一頭霧水。這裡就化繁為簡,採取簡單方式,配置出基本的許可權控制策略。

all-projectx倉庫的Access控制操作,由管理員在頁面上進行,操作步驟:

  • Add Reference (refs/for/, refs/tags/, refs/head/develop, refs/head/product ...)
  • Add Permission (Abandon, Create Reference, ...... Submit)
  • Add Group (developers, reviewers, leaders)
  • 配置控制 (Allow, Deny, Block)。需要給誰什麼許可權就配置Allow。

下麵是配置文件Project.config模板:

[access]
	inheritFrom = All-Projects
[submit]
	action = inherit
[access "refs/head/develop"]
	abandon = group developers
	abandon = group leaders
	abandon = group reviewers
	addPatchSet = group developers
	addPatchSet = group leaders
	addPatchSet = group reviewers
	create = deny group developers
	create = group leaders
	create = group reviewers
	createTag = deny group developers
	createTag = group leaders
	createTag = group reviewers
	delete = deny group developers
	delete = deny group reviewers
	delete = group leaders
	forgeCommitter = group developers
	forgeCommitter = group leaders
	forgeCommitter = group reviewers
	push = group developers
	push = +force group leaders
	push = group reviewers
	pushMerge = group developers
	pushMerge = group leaders
	pushMerge = group reviewers
	read = group developers
	read = group leaders
	read = group reviewers
	rebase = group developers
	rebase = group leaders
	rebase = group reviewers
	revert = group developers
	revert = group leaders
	revert = group reviewers
	submit = deny group developers
	submit = group leaders
	submit = group reviewers
[access "refs/head/product"]
	abandon = deny group developers
	abandon = group leaders
	abandon = group reviewers
	addPatchSet = deny group developers
	addPatchSet = group leaders
	addPatchSet = group reviewers
	create = group leaders
	createTag = deny group developers
	createTag = group leaders
	createTag = group reviewers
	delete = deny group developers
	delete = group reviewers
	forgeCommitter = deny group developers
	forgeCommitter = group leaders
	forgeCommitter = group reviewers
	push = deny group developers
	push = +force group leaders
	push = group reviewers
	pushMerge = deny group developers
	pushMerge = group leaders
	pushMerge = group reviewers
	read = group developers
	read = group leaders
	read = group reviewers
	submit = deny group developers
	submit = group leaders
	submit = group reviewers
[access "refs/for/*"]
	push = group developers
	push = +force group leaders
	push = group reviewers
	read = group developers
	read = group leaders
	read = group reviewersFILE

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 為什麼我們需要 SQL Server 中的異常處理? 讓我們通過一個示例來瞭解 SQL Server 中異常處理的必要性。因此,創建一個 SQL Server 存儲過程,通過執行以下查詢來除以兩個數字。 IF OBJECT_ID('spDivideTwoNumber','P') IS NOT NUL ...
  • all的用法 與子查詢配合使用 在all的用法中,有三種 第一種: <>all類似於not in 等效於not in 語法:select 列名 from 表名 where 列名 <> all(select 列名 from 表名 where 條件表達式); 例如1:顯示表中與CLERK部門的員工工資都 ...
  • # md函數筆記五 註:筆記旨在記錄 五、MySQL 流程式控制制函數 | \ | 函 數 名 稱 | 作 用 | 完 成 | |: :|: |: |: :| | 1 | IF | 條件判斷 | 勾 | | 2 | IFNULL | 判空判斷 | 勾 | | 3 | CASE | 求數量 | 勾 | 0 ...
  • PostgreSQL 的 Slogan 是 "世界上最先進的開源關係型資料庫"。 PostgreSQL是一個功能非常強大、源代碼開放的對象關係資料庫系統(ORDBMS),在靈活的BSD許可證下發行。PostgreSQL可以運行在所有主要操作系統。PostgreSQL是以加州大學伯克利分校電腦系開發 ...
  • SQL Server 中的事務是什麼? SQL Server 中的事務是一組被視為一個單元的 SQL 語句,它們按照“做所有事或不做任何事”的原則執行,成功的事務必須通過 ACID 測試。 事務的 ACID 屬性是什麼? 首字母縮寫詞 ACID 是指事務的四個關鍵屬性 原子性: Atomicity ...
  • 更多技術交流、求職機會、試用福利,歡迎關註位元組跳動數據平臺微信公眾號,回覆【1】進入官方交流群 近年來,OLAP產品的競爭日漸激烈,目前企業間流行的既有Impala、Greenplum等上一代較為成熟的數據分析產品,也有ClickHouse、Kylin、Druid、Doris、StarRocks等在 ...
  • 日前,福建海峽銀行新一代核心業務系統正式上線,關鍵業務系統採用“微服務+分散式”架構,順利完成資料庫國產化替換。 新核心改造歷時14個月,依托騰訊雲企業級分散式資料庫TDSQL良好的相容性、成熟的遷移能力和技術服務支持,海峽銀行快速完成了核心系統的國產資料庫替換,並基於騰訊雲資料庫TDSQL兩地三中 ...
  • 時間:2022-07-13 安裝版本:MySQL-community-8.0.29 0. 刪除MariaDB 在CentOS 7中預設有安裝MariaDB,這個是MySQL的分支,通過其他方式安裝MySQL需要刪除MariaDB或補全依賴關係,但通過yum安裝則會自動覆蓋MariaDB並補全依賴(也 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...