← Назад к «Интерфейсы (UI)»

Управление доступом

Роли и доступы

Назначение

В этом разделе описано, как в LSUS устроена модель прав доступа (RBAC) и как администратор управляет ролями, пользователями и интеграцией с LDAP/Kerberos.

Система прав детально описана в разделе RBAC и модель доступа. Здесь — практические инструкции.


Роли и доступы

Где управлять

Вкладка Администрирование → Роли.

Предопределённые роли

Роль Ключ Назначение
Администратор admin Полный доступ ко всем разделам
Пользователь user Доступ к личному кабинету и базовым функциям
Edge-админ edge_admin Управление пограничными серверами
USB-админ usb_admin Управление USB-устройствами

Создание кастомной роли

Кнопка «+ Создать роль» открывает форму:

  1. Ключ роли — латиница, цифры, подчёркивание (например, department_admin).
  2. Название — человекочитаемое (например, «Администратор отдела»).
  3. Описание — что разрешает эта роль.
  4. Доступы — таблица всех permission key с чекбоксами. Отметьте нужные действия.

Permission key

Permission key имеет формат domain.action (например, hosts.list.view). Он привязан к:
- Видимости вкладок и подвкладок.
- Доступности кнопок и действий.
- Области видимости хостов (по коллекциям).

Полный каталог ключей доступен в разделе RBAC и модель доступа.

Область видимости хостов

Для некоторых доступов (связанных с хостами) можно ограничить видимость конкретными коллекциями хостов. Например, администратор отдела видит только хосты своего отдела.

Настройка: в модальном окне доступов нажмите на доступ → «Область видимости хостов» → отметьте коллекции.


Пользователи

Где управлять

Вкладка Пользователи → Учётные записи (для конечных пользователей LSUS).

Вкладка Администрирование → Роли → Редактировать → Пользователи (для назначения административных ролей).

Источники учётных записей

Источник Как появляются Где управлять паролем
LDAP Синхронизация из AD/FreeIPA На контроллере домена
Kerberos При первом SSO, если есть отложенная роль или включено автосоздание На стороне KDC
Встроенный Созданы вручную в LSUS В Личном кабинете
Локальный Созданы вручную, без привязки к домену В Личном кабинете

Создание пользователя

Кнопка «Создать пользователя» в подвкладке «Учётные записи»:

  • Имя пользователя (логин).
  • Email.
  • Пароль (оставьте пустым при редактировании, чтобы не менять).
  • Активен — включить/отключить учётную запись.

Сброс пароля администратора

Если администратор потерял доступ к веб-интерфейсу, пароль можно сбросить через скрипт в контейнере:

sudo docker exec lsus-master python3 /opt/lsus-server/scripts/reset_admin_password.py

[📋 копировать]


Группы пользователей

Где управлять

Вкладка Пользователи → Группы пользователей.

Создание группы

Кнопка «Создать группу» открывает большую форму с четырьмя секциями:

  1. Основное — название, описание.
  2. Роли группы — чекбоксы ролей. Участники группы автоматически получают эти роли.
  3. Правила автоназначения — условия (домен, OU, подразделение), по которым пользователи попадают в группу автоматически.
  4. Участники — ручной список конкретных пользователей.

Использование в тестировании

Группы с ролью «Тестирование. Участник» (lsus_testing) доступны при создании сессий тестирования. Подробнее — в разделе Тестирование.


Настройка LDAP

Где управлять

Вкладка Администрирование → Настройки → LDAP.

Глобальные параметры

  • Интервал синхронизации — минуты. Если 0, каждый источник использует свой интервал.
  • Параметры автопересчёта коллекций — пороги, при которых изменения в LDAP вызывают полный пересчёт вместо очереди по хостам.

Добавление источника LDAP

Кнопка «Добавить источник» открывает многосекционную форму:

Подключение:
- Имя (например, «Корпоративный AD»).
- Тип каталога: MS AD/SAMBA, FreeIPA, ALD Pro (FreeIPA + OU orgunits).
- Primary URL: ldap://dc1:389 или ldaps://dc1:636.
- Backup URL (необязательно).
- Base DN: DC=corp,DC=local.
- Bind DN: CN=svc-lsus,OU=Service,DC=corp,DC=local.
- Пароль.

Маппинг атрибутов:
- ФИО (по умолчанию cn).
- Email (по умолчанию mail).
- Подразделение (по умолчанию department или ou).
- Должность (по умолчанию title).

Фильтрация объектов:
- Пользователи — условия (OU, группа LDAP, атрибут), по которым пользователи загружаются в кэш. Без условий пользователи не загружаются.
- Компьютеры — условия, по которым компьютеры попадают в инвентаризацию.

Параметры синхронизации:
- Интервал (мин).
- Размер страницы LDAP (не больше MaxPageSize на контроллере).
- Источник включён.

Кнопки: «Сохранить», «Проверить» (тест подключения).


Настройка Kerberos

Где управлять

Вкладка Администрирование → Настройки → Kerberos.

Включение

  1. Отметьте чекбокс «Kerberos-аутентификация включена».
  2. При необходимости выберите формат логина учётки: полный (user@domain) или короткий (sAMAccountName). Влияет только на новые записи.
  3. Загрузите keytab-файл.
  4. Нажмите «Сохранить».
  5. При необходимости перезапустите сервер.

SSO пускает пользователя после назначения роли из каталога (отложенная роль). Кнопка «Погасить доменные учётки без ролей» деактивирует ldap/kerberos-записи без ролей только если синхронизация LDAP успешна.

Генерация keytab

Для FreeIPA (на сервере FreeIPA или машине с ipa-client):

kinit admin
ipa service-add HTTP/lsus.corp.local@CORP.LOCAL
ipa-getkeytab -s ipa.corp.local -p HTTP/lsus.corp.local@CORP.LOCAL -k /tmp/lsus-server.keytab

[📋 копировать]

Замените lsus.corp.local на FQDN вашего LSUS-сервера, CORP.LOCAL на ваш realm, ipa.corp.local на FQDN сервера FreeIPA.

Для MS Active Directory (на Linux с msktutil):

kinit administrator@CORP.LOCAL
msktutil --create --service HTTP --hostname lsus.corp.local --server dc.corp.local --keytab /tmp/lsus-server.keytab --user-creds-only

[📋 копировать]

Скопируйте полученный /tmp/lsus-server.keytab на сервер LSUS и загрузите в веб-интерфейсе.

Проверка

Кнопка «Проверить keytab» тестирует аутентификацию с текущими настройками.