Перейти к основному содержимому

Пользователи и группы

Вкладка Пользователи и группы в веб-интерфейсе позволяет управлять учётными записями: создавать, редактировать и удалять пользователей и группы, а также подключать AD/LDAP. Что пользователь может делать в системе, определяет группа, в которую он входит.

Рис. 29 — Раздел «Пользователи»

Рис. 29 — Раздел «Пользователи»

Роли и права доступа​

Каждый пользователь входит в одну группу, а группа задаёт набор прав. Просматривать разделы, задачи, статистику, дашборды, логи и отчёты может любой пользователь. Создавать, изменять, удалять, запускать и останавливать объекты можно только с соответствующим правом.

Права проверяет контроллер при каждом действии. Если у пользователя нет права, действие отклоняется с сообщением «Недостаточно прав для выполнения операции». Это касается и прямых обращений к API. Кнопки недоступных действий в веб-интерфейсе не показываются.

Встроенные группы​

Контроллер создаёт три готовые группы, которые соответствуют типовым ролям:

ГруппаДля когоЧто доступно
АдминистраторыАдминистраторы стендаВсе разделы и действия, включая раздел Настройки и управление пользователями и группами
ОператорыИнженеры, которые готовят и проводят испытанияЗадачи: создание, изменение, запуск, остановка, дублирование, удаление, импорт, действия над протоколами, запрос дампов. Проекты и шаблоны задач. Библиотека: сети, туннели, MAC-адреса, SSL-сертификаты, словари, файлы, приложения, агенты и их лицензии. Разделы Настройки и Пользователи и группы доступны только для просмотра
Только чтениеНаблюдатели, представители заказчика, аудиторыПросмотр всех разделов, статистики, дашбордов, логов и отчётов, экспорт отчётов и задач. Изменения недоступны

Встроенные группы создаются один раз. Их можно переименовать, изменить или удалить, и после этого контроллер не будет восстанавливать их заново. Если группа с таким же названием уже существовала, контроллер её не изменяет.

Рис. 29а — Встроенные группы

Рис. 29а — Встроенные группы «Администраторы», «Операторы» и «Только чтение»

Права группы​

Действия, которые меняют данные, разрешают следующие права:

ПравоЧто разрешает
Управление задачами, проектами и библиотекойСоздание, изменение, запуск, остановку, дублирование, импорт и удаление задач. Действия над протоколами и интерфейсами во время выполнения задачи. Запрос дампов трафика с агентов. Работу с проектами и шаблонами задач. Создание, изменение и удаление объектов библиотеки: сетей, туннелей, MAC-адресов, SSL-сертификатов, словарей, пользовательских файлов, PCAP-файлов, приложений, вредоносных файлов и сигнатур уязвимостей. Удаление агентов и загрузку их лицензий
Редактирование настроекИзменения в разделе Настройки: загрузку PTI-пакетов, лимит хранилища, принудительную синхронизацию файлов на агентах, выбор системных дашбордов. Изменение дашбордов во встроенной Grafana
Создание пользователейСоздание учётных записей
Редактирование пользователейИзменение e-mail, имени и группы пользователя, сброс пароля
Удаление пользователейУдаление учётных записей
Блокировка пользователейБлокировку и разблокировку учётных записей
Создание группСоздание групп
Редактирование группИзменение названия и прав группы
Удаление группУдаление групп

Права Доступ к дашбордам, Чтение настроек, Чтение логов, Чтение задач, Чтение пользователей и Чтение групп относятся к просмотру. В текущей версии просмотр доступен каждому пользователю, поэтому эти права входят во все встроенные группы, а возможности пользователя ограничиваются правами на изменение.

Как работают права​

  • Действия, которые касаются только самого пользователя, доступны всем: вход и выход, смена собственного пароля, принятие пользовательского соглашения, настройка колонок таблиц, просмотр и очистка уведомлений, экспорт отчётов и задач.
  • Пользователь без группы («Без группы (только просмотр)» в форме пользователя) может только просматривать данные.
  • Учётная запись администратора, созданная при установке, всегда имеет полный доступ независимо от группы. Так доступ к системе не потеряется из-за ошибки в настройке групп. Эту учётную запись нельзя изменить, заблокировать или удалить.
  • Изменение прав группы действует на контроллере сразу. Набор кнопок в веб-интерфейсе пользователя обновится после перезагрузки страницы.
  • Если права пользователя совпадают со встроенной ролью, в меню учётной записи (иконка в правом верхнем углу) под e-mail отображается роль: «Администратор», «Оператор» или «Только чтение».
  • Заблокированный пользователь не может войти в систему и видит сообщение «Пользователь заблокирован». Уже открытый сеанс завершается при следующем действии.

Работа с правами только на чтение​

Пользователь группы «Только чтение» видит те же разделы, что и оператор, но без кнопок изменения:

  • в списке задач нет кнопки «Новая задача» и удаления, у задач доступен только просмотр;
  • на странице задачи нет кнопок «Запустить задачу» и «Добавить плагин», а меню ⋮ содержит только экспорт отчётов, экспорт задачи и копирование ссылки. Настройки плагина открываются для просмотра без возможности сохранить изменения;
  • в библиотеке нет кнопок создания, загрузки, редактирования и удаления, а пользовательские и PCAP-файлы можно скачать;
  • в разделах Настройки и Пользователи и группы значения доступны только для просмотра.

Рис. 29б — Страница задачи для пользователя с правами только на чтение

Рис. 29б — Страница задачи для пользователя с правами только на чтение

Настройка групп​

Создание группы​

  1. Перейти в раздел Пользователи → Группы.
  2. Нажать кнопку «Создать группу».

Рис. 30 — Кнопка «Создать группу»

Рис. 30 — Кнопка «Создать группу»

  1. Заполнить поле «Название группы».
  2. В поле «Шаблон роли» выбрать «Администратор», «Оператор» или «Только чтение», и права заполнятся автоматически. Под шаблоном отображается описание выбранной роли. Чтобы задать права вручную, выбрать «Свой набор» и отметить права в списке «Права пользователей в группе» (см. Права группы).
  3. При необходимости скорректировать список прав. Если набор перестанет совпадать с шаблоном, выбор переключится на «Свой набор».
  4. Нажать «Создать».

Рис. 30а — Выбор шаблона роли при создании группы

Рис. 30а — Выбор шаблона роли при создании группы

Редактирование группы​

  1. Пользователи → Группы.
  2. Напротив группы нажать кнопку редактирования.
  3. Изменить название и/или права. Шаблон роли определяется автоматически по текущим правам группы.
  4. Нажать «Сохранить».

Новые права применяются ко всем участникам группы.

Удаление группы​

  1. Пользователи → Группы.
  2. Напротив группы нажать кнопку удаления.
  3. В окне «Удаление группы» подтвердить удаление.

Настройка пользователей​

Создание пользователя​

  1. Пользователи → Пользователи.
  2. Нажать «Создать пользователя».

Рис. 31 — Кнопка «Создать пользователя»

Рис. 31 — Кнопка «Создать пользователя»

  1. Заполнить «Адрес эл. почты» и «Имя пользователя».
  2. Выбрать группу из списка. Группа определяет права пользователя (см. Роли и права доступа). Пользователь с вариантом «Без группы (только просмотр)» сможет только просматривать данные.
  3. Нажать «Создать».
  4. В окне «Данные для входа» отобразятся логин и временный пароль.
  5. При первой аутентификации пользователю будет предложено сменить пароль: введите новый пароль в поля «Пароль» и «Подтверждение пароля».

Рис. 32 — Требуется смена пароля

Рис. 32 — Окно «Требуется смена пароля»

Редактирование пользователя​

  1. Пользователи → Пользователи.
  2. Напротив пользователя открыть меню действий → «Редактировать».
  3. Изменить параметры, например группу, и нажать «Сохранить».

Пункты меню действий зависят от прав текущего пользователя: без права на редактирование, блокировку или удаление соответствующие пункты не отображаются.

Блокировка пользователя​

  1. Пользователи → Пользователи.
  2. Меню действий → «Заблокировать».
  3. В столбце «Статус» значение сменится с «Активный» на «Заблокирован».

Заблокированный пользователь не может войти в систему, а его открытый сеанс завершается при следующем действии. Чтобы вернуть доступ, выберите в меню действий «Разблокировать».

Удаление пользователя​

  1. Пользователи → Пользователи.
  2. Меню действий → «Удалить» → в окне «Удаление пользователя» нажать «Удалить».

Интеграция с AD/LDAP​

Пересвет-СТ поддерживает интеграцию с Active Directory и LDAP для централизованного управления учётными записями.

Подключение к AD/LDAP​

Настройка выполняется в разделе Пользователи и группы. Укажите адрес сервера, Base DN, учётные данные сервисной записи и параметры TLS.

Импорт групп из AD/LDAP​

После подключения доступен импорт групп: выбранные группы создаются в Пересвет-СТ с возможностью назначения прав. Состав групп синхронизируется при входе пользователя.

Импорт пользователей из AD/LDAP​

Пользователи импортированных групп получают доступ при доменной аутентификации. Ручное создание учёток не требуется — профиль создаётся при первом входе по атрибутам каталога.