Управление ролями и правами - функциональность в Avanpost FAM, которая позволяет осуществлять тонкую настройку возможностей доступа для групп пользователей. Инструмент ролей позволяет настроить полномочия групп пользователей и отдельных пользователей таким образом, чтобы ограничения доступа в соответствии с политикой безопасности не препятствовали осуществлению профессиональной деятельности пользователя.
Функциональность управления ролями в Avanpost FAM позволяет администратору решать следующие задачи:
- Создавать, удалять и настраивать роли.
- Назначать/отзывать роль для пользователей и групп пользователей.
- Добавлять/удалять объекты доступа для роли.
- Добавлять/удалять права для работы с тем или иным объектом доступа для роли.
- Отображать администратору информацию о ролях, включая полномочия, предоставляемые ролью, и список пользователей/групп пользователей, которым данная роль назначена.
Настройка ролей и прав осуществляется во вкладке "Настройки ролей и прав" режима "Сервис". Вкладка содержит следующие компоненты:
- реестр ролей с базовой информацией;
- элементы управления поиском, включающем поисковую строку и выпадающий список с приложениями;
- кнопку "Добавить", переводящую во вкладку добавления новой роли.
Типы ролей
В Avanpost FAM реализовано два типа ролей: системные (system) и настраиваемые (custom).
- Системные роли - предустановленные роли, полномочия которых настроены таким образом, чтобы обеспечить правильное функционирование продукта. Данные роли не подлежат редактированию и удалению, невозможно создать новую системную роль. Доступны следующие системные роли (перечень прав и полномочий ролей типа system описан в статье Спецификация ролей администраторов):
admin– Администратор системы Avanpost FAM;groupadmin_Groupname– Администратор группы Groupname (гдеGroupname– название группы в Avanpost FAM);appadmin_Appname– Администратор приложения Appname (гдеAppname– название приложения в Avanpost FAM);security– Администратор ИБ;support– Администратор техподдержки.
- Настраиваемые роли - роли, настраиваемые администратором, чтобы обеспечить распределение полномочий, прав и доступа в соответствии с политикой безопасности заказчика. Данные роли могут создаваться, удаляться и редактироваться администратором под текущие задачи.
Ролевые модели
В Avanpost FAM существует две основных ролевых модели, предназначенных для управления контролем доступа:
- ролевая модель на основе бизнес-процессов (версии 1.13.0 и выше);
- ролевая модель на основе CRUD-операций (до версии 1.13.0).
Поиск ролей
Поиск и получение информации о ролях осуществляется при помощи реестра, содержащего следующие данные о ролях.
| Название параметра | Значение параметра |
|---|---|
| Роль | Наименование роли. |
| Тип | Тип роли:
|
| Описание | Описание роли, которое можно добавить для удобства. |
| Пользователей | Количество пользователей, которым назначена данная роль. |
| Групп | Количество групп, которым назначена данная роль. |
| Приложение | Названия приложений, к которым обеспечивается доступ данная роль. |
Поиск осуществляется вводом наименования искомой роли в поисковую строку. Администратор может сузить область поиска при помощи элемента фильтрации с выпадающей строкой. Выпадающая строка позволяет отфильтровать роли по приложениям, к которым роли предоставляют доступ:
- "Все приложения" - в реестре будут отображаться все роли
- при выборе наименования приложения в реестре будут отображаться только те роли, которые дают доступ к данному приложению.
Для перехода в профиль роли требуется нажать на наименование данной роли.
Добавление новых ролей
Для добавления новой роли следует нажать кнопку "Добавить" во вкладке "Настройки ролей и прав" и перейти в форму добавления новой роли. В форме необходимо заполнить:
- Наименование - Текстовое поле с названием новой роли.
- Описание - Текстовое поле с описанием роли, которое рекомендуется заполнить для упрощения работы.
- Объекты доступа и права - Раздел, в котором настраиваются полномочия данной роли.
Раздел "Объекты доступа и права" используется для того, чтобы роль предоставляла набор прав (Scopes) в отношении объектов доступа (Resourse) для приложений. Каждый объект доступа содержит набор прав, которые зависят от модели доступа к данному объекту. При этом модели доступа делятся на два типа (более подробно описано в разделе Модель доступа для OpenID Connect-приложений): настраиваемые во вкладке "Модель доступа" для OIDC-приложения и предустановленные для функциональный элементов Avanpost FAM. Раздел "Объекты доступа и права" содержит:
- поисковую строку, предназначенную для нахождения объектов доступа (Resourse) внешних приложений и Avanpost FAM по наименованию;
- перечень объектов доступа (Resourse) внешних приложений и Avanpost FAM с возможностью назначения/отзыва прав (Scopes) путем включения/выключения флажков напротив наименований прав.
Чтобы роль предоставляла пользователю конкретное право в отношении функционального элемента/приложения требуется:
- Вручную или при помощи поисковой строки найти необходимый функциональный элемент/приложение;
- Настроить полномочия, включив флажки напротив наименований предоставляемых прав (scopes) и выключив - напротив непредоставляемых (по умолчанию все флажки выключены).
После заполнения разделов формы следует нажать "Сохранить" для сохранения новой роли. Для отмены совершенных действий следует нажать "Отмена".
Профиль роли
Для перехода в профиль роли требуется нажать на название роли в реестре вкладки "Настройки ролей и прав". Профиль роли содержит вкладки: "Объекты доступа и права", "Пользователи", "Группы".
Для редактирования наименования, описания, объектов и прав доступа роли следует нажать . Для удаления роли следует нажать. Редактирование и удаление доступны для ролей типа custom и недоступны для ролей типа system.
Вкладки профиля роли содержат следующие данные и возможности.
| Наименование вкладки | Описание вкладки |
|---|---|
| Объекты доступа и права | Вкладка "Объекты доступа и права" предназначена для управления доступом и полномочиями, которые предоставляет роль. Вкладка предоставляет следующие возможности:
Информацию о правах, предоставляемых ролью в отношении различных объектов, можно получить, ознакомившись с текущей расстановкой флажков в чекбоксах. Чтобы отредактировать настройку полномочий следует:
|
| Пользователи | Вкладка "Пользователи" предназначен для назначения управления пользователями, которым назначена данная роль и предоставляет следующие возможности:
Вкладка содержит следующие элементы интерфейса:
В реестре пользователей содержатся следующие данные и возможности:
Добавление пользователей доступно при помощи нажатия кнопки "Добавить пользователей". В открывшейся вкладке следует выбрать пользователей, которым будет назначена роль. Для этого устанавливается флажок в чекбоксе напротив нужного пользователя или флажок в строке "Все", если роль требуется присвоить всем пользователям. Для поиска пользователей по именам, фамилиям и логинам можно использовать строку поиска. После выбора нужных пользователей следует нажать "Сохранить" для сохранения изменений. Для отказа от изменений следует нажать "Отмена". |
| Группы | Вкладка "Группы" предназначен для назначения управления группами, которым назначена данная роль и предоставляет следующие возможности:
Вкладка содержит следующие элементы интерфейса:
В реестре пользователей содержатся следующие данные и возможности:
Добавление групп доступно при помощи нажатия кнопки "Добавить группы". В открывшейся вкладке следует выбрать группы, которым будет назначена роль. Для этого устанавливается флажок в чекбоксе напротив нужной группы или флажок в строке "Все", если роль требуется присвоить всем группам. Для поиска групп по названиям можно использовать строку поиска. После выбора нужных групп следует нажать "Сохранить" для сохранения изменений. Для отказа от изменений следует нажать "Отмена". |
Сценарии использования
Базовая настройка новой роли
Администратор хочет создать и присвоить отдельную роль, которая предоставляла бы доступ к чтению раздела "Documents" в приложении "Example" и все права для настройки скриптов в Avanpost FAM. Администратор хочет назначить роль пользователю Ивану Петрову и группе "Инженеры". Для этого администратору необходимо совершить следующие действия:
- Войти в профиль приложения "Example", раздел "Модель авторизации".
- Создать объект доступа "Documents" и права (включая право "Чтение"), которые могут быть доступны пользователям, аутентифицирующимся посредством Avanpost FAM. Коды объектов доступа и прав должны соответствовать кодам в целевом приложении. Если объекты доступа для приложения уже настроены, данный шаг стоит пропустить.
- Перейти в интерфейс добавления новой роли в разделе "Роли". Ввести наименование и, если требуется, описание роли.
- При помощи поисковой строки или вручную найти объект доступа "Documents"и поставить флажок напротив права "Чтение" в списке прав.
- При помощи поисковой строки или вручную найти объект доступа "Скрипты", предустановленный в Avanpost IC. Поставить флажок напротив прав, которые требуется предоставить (чтение).
- Сохранить роль, нажав кнопку "Создать".
- Назначить роль интересуемой группе/пользователям, воспользовавшись одним из двух вариантов.
- Назначить роль через профили пользователя и группы соответственно.
- Зайти в учетную запись пользователя Иван Петров, найдя искомого пользователя в режиме "Пользователи".
- Зайти во вкладку "Роли" в разделе "Группы и роли" учетной записи пользователя, найти искомую роль и переместить переключать в значение "Включено".
- Зайти в профиль группы "Инженеры", найдя искомую группу в режиме "Группы".
- Зайти во вкладку "Роли" профиля группы, найти искомую роль и переместить переключать в значение "Включено".
- Назначить роль через профиль роли.
- Зайти в профиль созданной роли во вкладке "Настройки ролей и прав".
- Во вкладке "Пользователи" профиля роли нажать кнопку "Добавить пользователей", найти пользователя Иван Петров и присвоить ему роль.
- Во вкладке "Группы" профиля роли нажать кнопку "Добавить группы", найти группу "Инженеры" и присвоить ей роль.
- Назначить роль через профили пользователя и группы соответственно.
Настройка кастомной роли для технической поддержки
В организации существует отдел сотрудников сотрудников техподдержки, которым для выполнения обязанностей требуются расширенные права в административной консоли FAM. Эти права должны позволять просматривать информацию о пользователях, группах, приложениях, ролях и сессиях, сбрасывать/устанавливать пароли пользователей, управлять аутентификаторами и OTP-токенами пользователей. При этом сотрудники техподдержки не должны иметь доступа к критическим настройкам: управлению лицензиями (включая API-эндпоинт https://avanpost.intranet/api/v1/license), системным настройкам (включая API-эндпоинт https://avanpost.intranet/api/v1/system-settings), конфигурированию продукта (включая API-эндпоинт https://avanpost.intranet/api/v1/configurations/list). Для настройки такой роли администратору требуется совершить следующие действия:
- Перейти в интерфейс добавления новой роли в разделе "Роли", нажав кнопку "Добавить роль".
- Ввести наименование (например,
Support_RW) и, если требуется, описание роли. - В разделе "Права" настроить полномочия согласно бизнес-требованиям:
Область доступа Предоставляемые права Группы - Чтение
Интерфейсы - Использование интерфейса администратора
Приложения - Чтение
Роли и привилегии - Чтение
Скрипты - Чтение
Учетные записи - Чтение
OTP-токены - Чтение
- Удаление
- Обновление
Если не требуется предоставлять прав на изменение OTP-токенов, оставив только просмотр, то следует убрать флажки из прав "Удаление" и "Обновление".
Журнал безопасности - Чтение
Пользователи - Чтение
- Разблокировать пользователя
- Установить пароль пользователя
- Сбросить пароль пользователя
Профиль пользователя - Чтение
Сессии - Чтение
Токены пользователя - Чтение
- Удаление
OAuth Scopes - Чтение
RADIUS - Чтение
- Нажать кнопку "Создать" и убедиться, что роль отображается в реестре.
- Зайти в профиль созданной роли и во вкладке "Группы" нажать кнопку "Добавить группу".
- Найти группу, предварительно созданную для рассматриваемого отдела техподдержки, поставить напротив нее флаг и нажать "Добавить".
- Убедиться, что пользователи, которым назначена роль, успешно аутентифицируются и авторизуются (включая аутентификацию во внешних приложениях).