Управление доступом

Назначение¶
В этом разделе описано, как в LSUS устроена модель прав доступа (RBAC) и как администратор управляет ролями, пользователями и интеграцией с LDAP/Kerberos.
Система прав детально описана в разделе RBAC и модель доступа. Здесь — практические инструкции.
Роли и доступы¶
Где управлять¶
Вкладка Администрирование → Роли.
Предопределённые роли¶
| Роль | Ключ | Назначение |
|---|---|---|
| Администратор | admin |
Полный доступ ко всем разделам |
| Пользователь | user |
Доступ к личному кабинету и базовым функциям |
| Edge-админ | edge_admin |
Управление пограничными серверами |
| USB-админ | usb_admin |
Управление USB-устройствами |
Создание кастомной роли¶
Кнопка «+ Создать роль» открывает форму:
- Ключ роли — латиница, цифры, подчёркивание (например,
department_admin). - Название — человекочитаемое (например, «Администратор отдела»).
- Описание — что разрешает эта роль.
- Доступы — таблица всех permission key с чекбоксами. Отметьте нужные действия.
Permission key¶
Permission key имеет формат domain.action (например, hosts.list.view). Он привязан к:
- Видимости вкладок и подвкладок.
- Доступности кнопок и действий.
- Области видимости хостов (по коллекциям).
Полный каталог ключей доступен в разделе RBAC и модель доступа.
Область видимости хостов¶
Для некоторых доступов (связанных с хостами) можно ограничить видимость конкретными коллекциями хостов. Например, администратор отдела видит только хосты своего отдела.
Настройка: в модальном окне доступов нажмите на доступ → «Область видимости хостов» → отметьте коллекции.
Пользователи¶
Где управлять¶
Вкладка Пользователи → Учётные записи (для конечных пользователей LSUS).
Вкладка Администрирование → Роли → Редактировать → Пользователи (для назначения административных ролей).
Источники учётных записей¶
| Источник | Как появляются | Где управлять паролем |
|---|---|---|
| LDAP | Синхронизация из AD/FreeIPA | На контроллере домена |
| Kerberos | При первом SSO, если есть отложенная роль или включено автосоздание | На стороне KDC |
| Встроенный | Созданы вручную в LSUS | В Личном кабинете |
| Локальный | Созданы вручную, без привязки к домену | В Личном кабинете |
Создание пользователя¶
Кнопка «Создать пользователя» в подвкладке «Учётные записи»:
- Имя пользователя (логин).
- Email.
- Пароль (оставьте пустым при редактировании, чтобы не менять).
- Активен — включить/отключить учётную запись.
Сброс пароля администратора¶
Если администратор потерял доступ к веб-интерфейсу, пароль можно сбросить через скрипт в контейнере:
sudo docker exec lsus-master python3 /opt/lsus-server/scripts/reset_admin_password.py
[📋 копировать]
Группы пользователей¶
Где управлять¶
Вкладка Пользователи → Группы пользователей.
Создание группы¶
Кнопка «Создать группу» открывает большую форму с четырьмя секциями:
- Основное — название, описание.
- Роли группы — чекбоксы ролей. Участники группы автоматически получают эти роли.
- Правила автоназначения — условия (домен, OU, подразделение), по которым пользователи попадают в группу автоматически.
- Участники — ручной список конкретных пользователей.
Использование в тестировании¶
Группы с ролью «Тестирование. Участник» (lsus_testing) доступны при создании сессий тестирования. Подробнее — в разделе Тестирование.
Настройка LDAP¶
Где управлять¶
Вкладка Администрирование → Настройки → LDAP.
Глобальные параметры¶
- Интервал синхронизации — минуты. Если 0, каждый источник использует свой интервал.
- Параметры автопересчёта коллекций — пороги, при которых изменения в LDAP вызывают полный пересчёт вместо очереди по хостам.
Добавление источника LDAP¶
Кнопка «Добавить источник» открывает многосекционную форму:
Подключение:
- Имя (например, «Корпоративный AD»).
- Тип каталога: MS AD/SAMBA, FreeIPA, ALD Pro (FreeIPA + OU orgunits).
- Primary URL: ldap://dc1:389 или ldaps://dc1:636.
- Backup URL (необязательно).
- Base DN: DC=corp,DC=local.
- Bind DN: CN=svc-lsus,OU=Service,DC=corp,DC=local.
- Пароль.
Маппинг атрибутов:
- ФИО (по умолчанию cn).
- Email (по умолчанию mail).
- Подразделение (по умолчанию department или ou).
- Должность (по умолчанию title).
Фильтрация объектов:
- Пользователи — условия (OU, группа LDAP, атрибут), по которым пользователи загружаются в кэш. Без условий пользователи не загружаются.
- Компьютеры — условия, по которым компьютеры попадают в инвентаризацию.
Параметры синхронизации:
- Интервал (мин).
- Размер страницы LDAP (не больше MaxPageSize на контроллере).
- Источник включён.
Кнопки: «Сохранить», «Проверить» (тест подключения).
Настройка Kerberos¶
Где управлять¶
Вкладка Администрирование → Настройки → Kerberos.
Включение¶
- Отметьте чекбокс «Kerberos-аутентификация включена».
- При необходимости выберите формат логина учётки: полный (
user@domain) или короткий (sAMAccountName). Влияет только на новые записи. - Загрузите keytab-файл.
- Нажмите «Сохранить».
- При необходимости перезапустите сервер.
SSO пускает пользователя после назначения роли из каталога (отложенная роль). Кнопка «Погасить доменные учётки без ролей» деактивирует ldap/kerberos-записи без ролей только если синхронизация LDAP успешна.
Генерация keytab¶
Для FreeIPA (на сервере FreeIPA или машине с ipa-client):
kinit admin
ipa service-add HTTP/lsus.corp.local@CORP.LOCAL
ipa-getkeytab -s ipa.corp.local -p HTTP/lsus.corp.local@CORP.LOCAL -k /tmp/lsus-server.keytab
[📋 копировать]
Замените lsus.corp.local на FQDN вашего LSUS-сервера, CORP.LOCAL на ваш realm, ipa.corp.local на FQDN сервера FreeIPA.
Для MS Active Directory (на Linux с msktutil):
kinit administrator@CORP.LOCAL
msktutil --create --service HTTP --hostname lsus.corp.local --server dc.corp.local --keytab /tmp/lsus-server.keytab --user-creds-only
[📋 копировать]
Скопируйте полученный /tmp/lsus-server.keytab на сервер LSUS и загрузите в веб-интерфейсе.
Проверка¶
Кнопка «Проверить keytab» тестирует аутентификацию с текущими настройками.