Ana içeriğe geç

Ayarlar

Konum: Sağ üst profil menüsü → Settings. Ayarlar sayfasının sol panelinde Profile, Security, Notifications, Appearance, API Keys sekmeleri bulunur. SSO sekmesi yalnız settings.manage yetkili kullanıcıya gösterilir. Sekme seçimi adresin tab parametresine yansır.

Profile: hesap kimliği

  1. Profile → Profile Information açın. Name görünen adınızdır; Email oturum açma kimliği, Role etkin rolünüzdür.
  2. Email ve Role bu formda salt okunurdur. E-posta değişimi ve rol ataması için yetkili yöneticinin Team bölümünü kullanması gerekir.
  3. users.write izniniz varsa Name alanını değiştirip Save Changes seçin. Kaydın ardından oturum bilgisi yenilenir.
  4. users.write izniniz yoksa düğme pasiftir; bu kurulumda profil için ayrı self-service uç noktası yoktur. Değişiklik için yöneticiden yardım isteyin.

Security: parola

  1. Security → Change Password açın.
  2. Current Password, New Password ve Confirm New Password girin.
  3. Update Password seçin. Mevcut parola veya yeni/tekrar parolalar uyuşmazsa işlem hata verir. Başarılı değişiklikten sonra uygulama dönen yeni oturum bilgisini kullanır ve alanları temizler.
  4. Parola politikası ya da hesap türü nedeniyle hata alırsanız ekrandaki API mesajını okuyun; parola değiştiğini varsaymadan yeniden giriş yaparak doğrulayın.

Notifications: kişisel bildirimler

  1. Notifications sekmesini açın. Enable Notifications uygulama içi bildirimler için ana anahtardır. Kapalıyken kategori kontrolleri etkisizleşir.
  2. Altındaki kategorileri ihtiyacınıza göre açın veya kapatın. Findings: Critical Findings ve High Severity Findings. Scans: Scan Completed. Triage: Triage Completed, Triage Failed, Confirmed Findings. Governance: Feedback Awaiting Review ve Feedback Decision.
  3. Değişiklikler ayrı “Save” düğmesi beklemeden kaydedilir. Kaydetme sürerken kontroller geçici olarak pasifleşir; hata çıkarsa Retry ile tercihleri tekrar yükleyin.

Bu kişisel tercihler uygulama içi bildirimleri düzenler. Harici Slack/Teams teslimatı aşağıdaki kurum kanallarıyla yönetilir; kişisel ana anahtarın kurum kanalı ayarı olduğunu varsaymayın.

Notification Channels: Slack ve Microsoft Teams

Bu bölüm yalnız settings.manage yetkisi olan kullanıcıya Notifications altında görünür.

  1. Add Channel seçin. Channel Name, Provider (Slack veya Microsoft Teams) ve sağlayıcıda oluşturduğunuz Webhook URL adresini girin.
  2. Event Filter bölümünde olay türlerini, Severity Filter bölümünde şiddetleri seçin. Boş filtre tümü demektir. Active açıkken Create Channel ile kaydedin.
  3. Karttaki test simgesini kullanarak test mesajı gönderin. Sonuç “sent” veya hata olarak görünür. Karttaki Sent, Last ve Error alanları gerçek teslimatı izlemenizi sağlar.
  4. Düzenlemede webhook URL alanını boş bırakırsanız mevcut gizli değer korunur. URL döndürüldüyse yeni değeri girip Update Channel seçin. Gereksiz kanalı silme simgesiyle kaldırın.
  5. Bildirim gelmiyorsa önce Active, sonra event/severity filtreleri, Error ve sağlayıcı webhook izinlerini kontrol edin. Test mesajının başarılı olması tüm olay kategorilerinin filtreyi geçtiği anlamına gelmez.

Appearance: görünüm

  1. Appearance → Color Theme alanından tercih ettiğiniz temayı seçin.
  2. Display Options → Compact Mode ile tablo ve listelerdeki boşluğu azaltıp aynı ekranda daha çok veri gösterin.
  3. Bu tercihler kişisel arayüz görünümünü etkiler; tarama kararını, bulgu verisini veya diğer kullanıcıların ayarını değiştirmez.

API Keys: programatik erişim

API anahtarlarını listelemek, oluşturmak ve iptal etmek settings.manage ister. Anahtarın isteyebileceği yetkiler onu oluşturan kullanıcının etkin izinlerini aşamaz. Wildcard (*) yalnız admin yetkisiyle verilebilir; daha dar, belirli izinler önerilir.

  1. API Keys → New API Key seçin. Kullanımını tanımlayan Name girin; örneğin CI/CD Pipeline.
  2. İzin kapsamını seçin. Backend'in tanıdığı gerçek RBAC adları arasında scans.write (tarama başlatma), scans.read (tarama okuma), findings.read (bulgu okuma), export.read (rapor dışa aktarma) ve rules.read (kural okuma) bulunur. CI/CD için gerekli asgari birleşimi entegrasyonun iş akışına göre seçin.
  3. İsteğe bağlı Expiry (days) girin. Görünür form 1–365 gün aralığını sunar; boş değer sona erme tarihi tanımlamaz. Create Key seçin.
  4. Oluşan gizli anahtar yalnız bu anda gösterilir. Show veya Copy ile güvenli gizli bilgi kasanıza alın ve Done ile pencereyi kapatın. Kaybolursa aynı anahtarı tekrar görüntüleyemezsiniz; yenisini üretip eskisini iptal edin.
  5. Anahtar listesinden ad, kapsam, tarih ve durumunu inceleyin. Revoke eylemi iki tıklamalı onay ister; bağlı CI işlerini yeni anahtara taşımadan iptal etmeyin.

Mevcut arayüz sınırlaması: API Keys formundaki Run scans seçimi scan.run, Export reports seçimi export.create gönderiyor; backend bu adları tanımıyor ve “Unknown API key scope” hatası döndürüyor. Geçerli adlar sırasıyla scans.write ve export.read. Bu iki granular kapsamı oluşturmak için settings.manage yetkili oturumla API'nin anahtar oluşturma isteğinde gerçek RBAC adlarını gönderin; arayüzdeki geçersiz seçenekleri kullanmayın. Read findings (findings.read) ve Read rules (rules.read) geçerlidir. Full access (*) yalnız yetkili admin için uygundur; sırf form hatasını aşmak için geniş kapsamlı anahtar vermeyin.

API doğrudan kullanımında anahtar isteği proje ID kapsamı da alabilir. Wildcard veya kurum genelindeki izinler proje kapsamıyla birleştirilemez. Bir API anahtarı başka anahtar üretse bile kendi yetki ve proje sınırını genişletemez. API Documentation alanındaki etkileşimli uç nokta kataloğu kurulumda varsayılan olarak kapalıdır; self-hosted operatörler API hizmetinde TRACEMINT_ENABLE_PUBLIC_DOCS=1 ayarlayıp /docs yolunu yönlendirerek açabilir.

SSO: kurumsal oturum açma

SSO sağlayıcısı ekleme, test, güncelleme ve silme settings.manage ister. Arayüz OIDC (OpenID Connect) ve SAML 2.0 yapılandırır. Sağlayıcı kartındaki durum, varsayılan rol ve alan adı kısıtı oturum açma davranışını belirler.

OIDC kurma

  1. SSO → Add Provider seçip Provider Name ve Protocol: OIDC girin.
  2. Kimlik sağlayıcısından Client ID, Client Secret ve Discovery URL alın. Scopes alanı varsayılan olarak “openid email profile” içerir; sağlayıcınızın gerekli kapsamlarına göre ayarlayın.
  3. User Provisioning altında Default Role seçin: Viewer, Developer, Security Lead veya Admin. Gerekiyorsa Email Domain Restriction ile izin verilen e-posta alan adını yazın. Auto-create users on first login, Active ve Default (show on login page) seçimlerini gözden geçirin.
  4. Create Provider ile kaydedin. Kartta görünen Callback URI adresini kopyalayıp IdP uygulamasının izin verilen dönüş adreslerine ekleyin.
  5. Karttaki Test Connection simgesini çalıştırın. “ok”, “incomplete” veya hata mesajını ve varsa issuer değerini inceleyin. Bir testin başarılı olması ilk gerçek kullanıcı girişinin yerini tutmaz; kısıtlı alan adından bir pilot kullanıcıyla oturum açmayı sınayın.

SAML 2.0 kurma

  1. Add Provider → Protocol: SAML 2.0 seçin.
  2. Kimlik sağlayıcısından IdP Entity ID, IdP SSO URL ve IdP Certificate (PEM) alın; formu doldurun.
  3. Default Role, alan adı sınırı, ilk girişte kullanıcı oluşturma, Active ve Default seçimlerini yapıp kaydedin.
  4. Kartta oluşan ACS URL ve Metadata adreslerini kopyalayıp IdP tarafındaki service provider uygulamasına girin. Sertifika ve URL'lerin aynı IdP uygulamasına ait olduğunu doğrulayın.
  5. Test Connection ile yapılandırma durumunu kontrol edin; ardından pilot kullanıcıyla gerçek giriş akışını sınayın.

Düzenleme için karttaki kalem, kaldırma için çöp simgesini kullanın. Etkin sağlayıcıyı kaldırmadan önce kullanıcıların başka giriş yolu olduğunu doğrulayın. Default işareti sağlayıcıyı giriş sayfasında gösterir; Auto-create users kapalıysa önceden tanımlanmamış kullanıcılar için otomatik hesap açılmaz. Desteklenen örnek IdP'ler listesi ekranda görünür; gerçek uyumluluğu protokol yapılandırması ve test belirler.

Yetki özeti ve sorun giderme

Alan Gerekli izin veya sınır
Profile adını kaydetme users.write; e-posta ve rol bu formda değişmez
Kendi parolasını değiştirme Oturum ve geçerli mevcut parola
Kişisel bildirim tercihleri, görünüm Kendi hesabı
Slack/Teams kanalı, API anahtarı, SSO settings.manage
API anahtarının scope'u Oluşturanın etkin yetkileriyle sınırlı
  • Save Changes pasif: users.write yoktur; yöneticinin Team ekranından güncellemesi gerekir.
  • Bildirimler kayboluyor: Tercih yükleme/kaydetme hatasını, kategori ve ana anahtarı kontrol edin.
  • Anahtar oluşturma “Unknown API key scope” hatası: Eski arayüzdeki scan.run/export.create seçenekleri geçersizdir; geçerli RBAC adlarını kullanın.
  • SSO “incomplete” veya giriş başarısız: Discovery/SSO URL, callback/ACS, istemci secret'ı/sertifika, domain kısıtı ve Active durumunu kontrol edin.
  • Kanal testi başarısız: Webhook URL'sini sağlayıcıda yeniden oluşturup düzenleme formuna girin; karttaki son hata mesajını inceleyin.