Пользователи и группы
Вкладка Пользователи и группы в веб-интерфейсе позволяет управлять учётными записями: создавать, редактировать и удалять пользователей и группы, а также подключать AD/LDAP. Что пользователь может делать в системе, определяет группа, в которую он входит.

Рис. 29 — Раздел «Пользователи»
Роли и права доступа
Каждый пользователь входит в одну группу, а группа задаёт набор прав. Просматривать разделы, задачи, статистику, дашборды, логи и отчёты может любой пользователь. Создавать, изменять, удалять, запускать и останавливать объекты можно только с соответствующим правом.
Права проверяет контроллер при каждом действии. Если у пользователя нет права, действие отклоняется с сообщением «Недостаточно прав для выполнения операции». Это касается и прямых обращений к API. Кнопки недоступных действий в веб-интерфейсе не показываются.
Встроенные группы
Контроллер создаёт три готовые группы, которые соответствуют типовым ролям:
| Группа | Для кого | Что доступно |
|---|---|---|
| Администраторы | Администраторы стенда | Все разделы и действия, включая раздел Настройки и управление пользователями и группами |
| Операторы | Инженеры, которые готовят и проводят испытания | Задачи: создание, изменение, запуск, остановка, дублирование, удаление, импорт, действия над протоколами, запрос дампов. Проекты и шаблоны задач. Библиотека: сети, туннели, MAC-адреса, SSL-сертификаты, словари, файлы, приложения, агенты и их лицензии. Разделы Настройки и Пользователи и группы доступны только для просмотра |
| Только чтение | Наблюдатели, представители заказчика, аудиторы | Просмотр всех разделов, статистики, дашбордов, логов и отчётов, экспорт отчётов и задач. Изменения недоступны |
Встроенные группы создаются один раз. Их можно переименовать, изменить или удалить, и после этого контроллер не будет восстанавливать их заново. Если группа с таким же названием уже существовала, контроллер её не изменяет.

Рис. 29а — Встроенные группы «Администраторы», «Операторы» и «Только чтение»
Права группы
Действия, которые меняют данные, разрешают следующие права:
| Право | Что разрешает |
|---|---|
| Управление задачами, проектами и библиотекой | Создание, изменение, запуск, остановку, дублирование, импорт и удаление задач. Действия над протоколами и интерфейсами во время выполнения задачи. Запрос дампов трафика с агентов. Работу с проектами и шаблонами задач. Создание, изменение и удаление объектов библиотеки: сетей, туннелей, MAC-адресов, SSL-сертификатов, словарей, пользовательских файлов, PCAP-файлов, приложений, вредоносных файлов и сигнатур уязвимостей. Удаление агентов и загрузку их лицензий |
| Редактирование настроек | Изменения в разделе Настройки: загрузку PTI-пакетов, лимит хранилища, принудительную синхронизацию файлов на агентах, выбор системных дашбордов. Изменение дашбордов во встроенной Grafana |
| Создание пользователей | Создание учётных записей |
| Редактирование пользователей | Изменение e-mail, имени и группы пользователя, сброс пароля |
| Удаление пользователей | Удаление учётных записей |
| Блокировка пользователей | Блокировку и разблокировку учётных записей |
| Создание групп | Создание групп |
| Редактирование групп | Изменение названия и прав группы |
| Удаление групп | Удаление групп |
Права Доступ к дашбордам, Чтение настроек, Чтение логов, Чтение задач, Чтение пользователей и Чтение групп относятся к просмотру. В текущей версии просмотр доступен каждому пользователю, поэтому эти права входят во все встроенные группы, а возможности пользователя ограничиваются правами на изменение.
Как работают права
- Действия, которые касаются только самого пользователя, доступны всем: вход и выход, смена собственного пароля, принятие пользовательского соглашения, настройка колонок таблиц, просмотр и очистка уведомлений, экспорт отчётов и задач.
- Пользователь без группы («Без группы (только просмотр)» в форме пользователя) может только просматривать данные.
- Учётная запись администратора, созданная при установке, всегда имеет полный доступ независимо от группы. Так доступ к системе не потеряется из-за ошибки в настройке групп. Эту учётную запись нельзя изменить, заблокировать или удалить.
- Изменение прав группы действует на контроллере сразу. Набор кнопок в веб-интерфейсе пользователя обновится после перезагрузки страницы.
- Если права пользователя совпадают со встроенной ролью, в меню учётной записи (иконка в правом верхнем углу) под e-mail отображается роль: «Администратор», «Оператор» или «Только чтение».
- Заблокированный пользователь не может войти в систему и видит сообщение «Пользователь заблокирован». Уже открытый сеанс завершается при следующем действии.
Работа с правами только на чтение
Пользователь группы «Только чтение» видит те же разделы, что и оператор, но без кнопок изменения:
- в списке задач нет кнопки «Новая задача» и удаления, у задач доступен только просмотр;
- на странице задачи нет кнопок «Запустить задачу» и «Добавить плагин», а меню ⋮ содержит только экспорт отчётов, экспорт задачи и копирование ссылки. Настройки плагина открываются для просмотра без возможности сохранить изменения;
- в библиотеке нет кнопок создания, загрузки, редактирования и удаления, а пользовательские и PCAP-файлы можно скачать;
- в разделах Настройки и Пользователи и группы значения доступны только для просмотра.

Рис. 29б — Страница задачи для пользователя с правами только на чтение
Настройка групп
Создание группы
- Перейти в раздел Пользователи → Группы.
- Нажать кнопку «Создать группу».

Рис. 30 — Кнопка «Создать группу»
- Заполнить поле «Название группы».
- В поле «Шаблон роли» выбрать «Администратор», «Оператор» или «Только чтение», и права заполнятся автоматически. Под шаблоном отображается описание выбранной роли. Чтобы задать права вручную, выбрать «Свой набор» и отметить права в списке «Права пользователей в группе» (см. Права группы).
- При необходимости скорректировать список прав. Если набор перестанет совпадать с шаблоном, выбор переключится на «Свой набор».
- Нажать «Создать».

Рис. 30а — Выбор шаблона роли при создании группы
Редактирование группы
- Пользователи → Группы.
- Напротив группы нажать кнопку редактирования.
- Изменить название и/или права. Шаблон роли определяется автоматически по текущим правам группы.
- Нажать «Сохранить».
Новые права применяются ко всем участникам группы.
Удаление группы
- Пользователи → Группы.
- Напротив группы нажать кнопку удаления.
- В окне «Удаление группы» подтвердить удаление.
Настройка пользователей
Создание пользователя
- Пользователи → Пользователи.
- Нажать «Создать пользователя».

Рис. 31 — Кнопка «Создать пользователя»
- Заполнить «Адрес эл. почты» и «Имя пользователя».
- Выбрать группу из списка. Группа определяет права пользователя (см. Роли и права доступа). Пользователь с вариантом «Без группы (только просмотр)» сможет только просматривать данные.
- Нажать «Создать».
- В окне «Данные для входа» отобразятся логин и временный пароль.
- При первой аутентификации пользователю будет предложено сменить пароль: введите новый пароль в поля «Пароль» и «Подтверждение пароля».

Рис. 32 — Окно «Требуется смена пароля»
Редактирование пользователя
- Пользователи → Пользователи.
- Напротив пользователя открыть меню действий → «Редактировать».
- Изменить параметры, например группу, и нажать «Сохранить».
Пункты меню действий зависят от прав текущего пользователя: без права на редактирование, блокировку или удаление соответствующие пункты не отображаются.
Блокировка пользователя
- Пользователи → Пользователи.
- Меню действий → «Заблокировать».
- В столбце «Статус» значение сменится с «Активный» на «Заблокирован».
Заблокированный пользователь не может войти в систему, а его открытый сеанс завершается при следующем действии. Чтобы вернуть доступ, выберите в меню действий «Разблокировать».
Удаление пользователя
- Пользователи → Пользователи.
- Меню действий → «Удалить» → в окне «Удаление пользователя» нажать «Удалить».
Интеграция с AD/LDAP
Пересвет-СТ поддерживает интеграцию с Active Directory и LDAP для централизованного управления учётными записями.
Подключение к AD/LDAP
Настройка выполняется в разделе Пользователи и группы. Укажите адрес сервера, Base DN, учётные данные сервисной записи и параметры TLS.
Импорт групп из AD/LDAP
После подключения доступен импорт групп: выбранные группы создаются в Пересвет-СТ с возможностью назначения прав. Состав групп синхронизируется при входе пользователя.
Импорт пользователей из AD/LDAP
Пользователи импортированных групп получают доступ при доменной аутентификации. Ручное создание учёток не требуется — профиль создаётся при первом входе по атрибутам каталога.