Привилегии и роли

Доступ в AirCloud настраивается гранулярно через роли и привилегии. Система контролирует зависимости между правами и не позволяет собрать небезопасную или нерабочую комбинацию.

Где это. Роли настраиваются в разделе «Роли» бокового меню, учётные записи — в разделах «Пользователи» и «Группы», а общесистемные права — в разделе «Глобальный доступ».

ac-roles.png

Раздел «Роли»: системные и пользовательские роли — например, VM User, Super User, root.

Модель доступа

Права назначаются ролями, роли — пользователям и группам. Источником пользователей может быть внешний каталог (LDAP / Active Directory): такие пользователи доступны только для просмотра, а роли и привилегии навешиваются уже в AirCloud — единый источник истины сохраняется.

В системе есть две предсозданные роли — супер-администратор и пользователи ВМ; на их основе создаются любые собственные. Привилегии очень гранулярны (вплоть до управления электропитанием конкретной ВМ) и назначаются на конкретный ресурс — виртуальную машину, пул, кластер, хранилище или сеть — либо глобально, без наследования.

Как создать и назначить. В разделе «Роли» создайте новую роль (можно на основе существующей) и отметьте нужные привилегии. Затем назначьте роль пользователю или группе — на конкретный ресурс или глобально.

Проверка зависимостей привилегий

Привилегии связаны в зависимое дерево. При изменении любой привилегии система проверяет связи и предупреждает, какие ещё права придётся включить или отключить. Например, чтобы назначать пользователей в пул рабочих станций, нужно право управления их электропитанием, а управление ролями требует полного доступа. Изменения применяются только после того, как администратор подтверждает «разрешить все изменения».

Защита от эскалации прав

Проверка зависимостей не даёт случайно или намеренно создать привилегию, позволяющую пользователю расширить собственные права — например, выдать себе доступ ко всем рабочим столам через управление ролями.

Базовый набор ролей и привилегий фиксируется при сборке клиентского образа, поэтому каждый клиент получает свою преднастроенную модель доступа.

Страницы раздела