Администриране на платформата
Администраторите на платформата виждат в страничната лента на Hub секция
Administration (/admin): Overview, Organizations, Users,
Invitations и Audit log. Други потребители, които отворят тези
страници, се пренасочват към Products.
Администраторите на платформата са глобални администратори във всеки продукт. Поддържайте групата малка и се уверете, че всеки от тях използва двуфакторна автентикация.
Общ преглед
Страницата Overview показва броя на Users, Active users, Platform admins, Organizations, Active organizations и Open invitations. Access by product показва за всеки продукт колко организации разполагат с него и колко потребители имат роля в него. Страницата се опреснява на всеки 30 секунди.
Продукти в бета версия
Products изброява всички продукти и тяхното състояние. Продукт в Beta е достъпен само за администраторите на платформата:
- Hub издава токени за вход в него само на администраторите на платформата, така че никой друг не може да го отвори, дори с роля в него;
- организациите и техните потребители не го виждат нито в списъка с продукти, нито в страниците на организацията и на членовете ѝ;
- администраторите на платформата го виждат в списъка с продукти в сиво, със значка Beta.
Release to organizations отваря продукта в бета версия за
организациите, за които е разрешен, и за техните потребители с роля в
него; Put in beta го връща само за администраторите на платформата.
И в двата случая организациите запазват продуктите и ролите си. И двете
действия искат потвърждение и се записват в журнала на одита
(product.update).
Entrosity Edge, Entrosity Sphere и Entrosity Matrix започват в бета версия. Нов продукт освен това се регистрира изключен, докато не бъде разгърнат: изключеният продукт е скрит от всички и не може да бъде даден на организации (Работа с Entrosity Sphere → Въвеждане).
Организации
Administration → Organizations показва всички организации с тяхното Slug, Status, Products, брой членове (Members) и кога са създадени (Created). Можете да търсите по име или кратко име (slug) и да филтрирате по състояние (Active, Suspended). Изберете име, за да отворите организацията.
Създаване на организация
Изберете Create organization и попълнете:
| Поле | Значение |
|---|---|
| Name | Името на клиента, от 1 до 200 знака. |
| Slug | Кратко уникално име, попълнено автоматично от името. От 3 до 40 знака: малки букви, цифри и тирета. Не може да бъде променено по-късно. Вече използвано кратко име се отказва (slug_taken). |
| Products | Продуктите, с които разполага организацията, например Entrosity Axis. |
| Require two-factor authentication | Членовете трябва да настроят двуфакторна автентикация, преди да могат да отварят продукти. |
| First organization admin (optional) | Имейл адрес. Този човек се поканва като Admin на организацията с най-привилегированата роля във всеки избран продукт (за Axis: Tenant admin). |
Изберете Create organization. Отваря се страницата на организацията. Ако не сте посочили първи администратор, поканете членове от тази страница.
Когато е избран Entrosity Axis, организацията се появява в Axis като тенант в рамките на около минута.
Редактиране на организация
В страницата на организацията секцията Details съдържа:
- Name;
- Require two-factor authentication before members open a product: членовете без двуфакторна автентикация се отказват от всеки продукт, докато не я настроят, и не могат да я изключат, докато членуват в организацията (Вашият акаунт).
Изберете Save. Краткото име (slug) се показва, но не може да бъде променено.
По-долу секциите Members и Pending invitations работят както при администраторите на организации (Членове на организацията).
Спиране и повторно активиране
Изберете Suspend в Details и потвърдете.
В Hub:
- членовете не могат да отварят продуктите на организацията; картите ѝ в Products са затъмнени и отбелязани с Suspended;
- никой не може да бъде поканен в нея, а отворените ѝ връзки за покани спират да работят;
- изискването ѝ за двуфакторна автентикация вече не се прилага;
- не се изтриват данни.
В Axis, в рамките на около минута, тенантът се спира: потребителите му излизат от него, API на тенанта се затваря, агентите и конекторите му се изключват, а данните му се запазват. Вижте Тенанти.
За да отмените спирането, изберете Reactivate и потвърдете. Членовете получават обратно достъпа си. Агентите и конекторите на тенанта в Axis се свързват отново, когато услугата им се стартира отново (при следващото рестартиране или чрез стартиране на услугата); не е нужно да се регистрират отново.
Продукти за всяка организация
Секцията Products в страницата на организацията съдържа по едно квадратче за отметка за всеки продукт.
- Разрешете продукт, като го отметнете. След това дайте на членовете роли в него (Edit за член или Access на потребителя).
- Забранете продукт, като премахнете отметката и потвърдите с Disable. Членовете губят достъп до него за тази организация.
Забраняването на продукт премахва ролята на всеки член в него за тази организация. Повторното му разрешаване не връща ролите: предоставете ги отново.
Забраняването на Entrosity Axis за организация спира нейния тенант в Axis с описаните по-горе последствия; Axis запазва данните на тенанта. Повторното разрешаване на Axis активира тенанта отново.
Потребители
Administration → Users показва всички акаунти в Entrosity: User, Status, Platform admin, брой организации (Organizations) и Last sign-in. Можете да търсите по име или имейл, да филтрирате по състояние (Active, Disabled, Deleted) и по Platform admins или Not platform admins. Изтритите потребители се показват само с филтъра Deleted.
Изберете потребител, за да отворите страницата му. Заглавната част показва имейла му, състоянието, дали двуфакторната автентикация е включена и кога е влизал за последно.
Подробности
- Name.
- Status: Active или Disabled (cannot sign in). Деактивирането извежда потребителя от всички сесии, в Hub и във всеки продукт; членствата и ролите му се запазват, така че повторното задаване на Active възстановява достъпа му.
- Platform admin (manages the platform, global admin in every product).
Изберете Save. Не можете да деактивирате или да понижите себе си
(self_change), а в Hub трябва да остане поне един активен администратор на
платформата (last_platform_admin).
Достъп
Секцията Access редактира всички организации на потребителя наведнъж. Всеки ред е една организация с Organization role на потребителя и роля (или No access) за всеки продукт, с който разполага тази организация; всяка роля е до името на своя продукт.
- Add organization… добавя ред като Member без роли за продукти.
- Иконата с кошче премахва потребителя от съответната организация.
- Save access прилага всички промени заедно.
Премахването или понижаването на последния активен администратор на
организация се отказва (last_org_admin).
Сесии и акаунт
- Sign out everywhere прекратява всички сесии на потребителя, в Hub и във всеки продукт. Той може да влезе отново.
- Reset authentication помага на потребител, който не може да влезе: вижте Нулиране на автентикацията.
- Delete user извежда потребителя от всички сесии и премахва всичките му членства и роли. Записът се запазва за одитния журнал, а продуктите продължават да показват името при минали действия. Имейл адресът се освобождава за нов акаунт. Това действие е необратимо. Не можете да изтриете себе си, нито последния активен администратор на платформата.
Промените по потребителите достигат до Axis в рамките на около минута.
Нулиране на автентикацията
Използвайте го, когато потребител е загубил телефона с приложението си за автентикация и кодовете си за възстановяване или когато паролата му може да е известна на някой друг. Изберете Reset authentication, отметнете какво да се нулира и изберете Reset:
| Опция | Какво се случва |
|---|---|
| Reset two-factor authentication | Двуфакторната автентикация се изключва. Приложението за автентикация и кодовете за възстановяване на потребителя спират да работят; той влиза само с паролата си и може да я настрои отново от Вашият акаунт. Предлага се само когато двуфакторната автентикация е включена. |
| Reset password | Текущата парола спира да работи веднага и всяко заключване при влизане се премахва. Потребителят получава имейл с връзка за избор на нова парола, валидна 24 часа; след това използва Forgot your password? на страницата за влизане. По-старите връзки за нулиране спират да работят. Предлага се само за активни потребители. |
Когато са налични, и двете опции са отметнати. И в двата случая потребителят се извежда от всички сесии, в Hub и във всеки продукт.
Ако някоя от организациите на потребителя изисква двуфакторна автентикация, той трябва да я настрои отново, преди да може да отваря продуктите ѝ (в Hub все още може да влезе).
Не можете да нулирате собствената си автентикация (self_reset): сменете
паролата и двуфакторната си автентикация от Вашият акаунт.
Одитният журнал записва нулирането като user.reset_auth, заедно с това
какво е нулирано.
Покани
Administration → Invitations показва всички отворени покани, като най-новите са първи: E-mail, Organization, Organization role, Product roles, Platform admin, кога изтича поканата (Expires) и кога е поканен човекът (Invited). Revoke отменя покана.
Изберете Invite, за да поканите някого:
- Въведете имейл адреса в полето E-mail.
- Отметнете Platform admin, изберете Organization (optional) или направете и двете. Показват се само активните организации.
- Ако сте избрали организация, изберете Organization role и роля във всеки от продуктите ѝ.
- Изберете Send invitation.
Връзката е валидна 7 дни. Покана, която не би предоставила нищо ново, се
отказва (already_member, already_platform_admin).
Одитен журнал
Administration → Audit log записва всяка промяна по акаунти, организации и достъп, както и всяко влизане, като най-новите записи са първи: When, Actor, Action, Resource и Organization. Details показва IP адреса, идентификатора на заявката и състоянието преди и след промяната.
Филтрирайте по Action (точното име, например user.update),
Organization, From и To, след което изберете Filter.
| Действия | Записват се при |
|---|---|
auth.login, auth.login_failed, auth.logout | Влизане, неуспешно влизане (с причината), изход. |
auth.password_change, auth.password_reset_requested, auth.password_reset | Промени и нулиране на пароли. |
auth.totp_enable, auth.totp_disable | Включване или изключване на двуфакторната автентикация. |
auth.session_revoke, auth.refresh_reuse_detected, auth.session_revoked_inactive | Сесия, прекратена от Sessions или от Hub (откраднат токен на сесия е бил използван повторно или потребителят вече не е активен). |
auth.step_up | Продукт е поискал паролата преди чувствително действие. |
user.update, user.update_profile, user.set_access, user.revoke_sessions, user.reset_auth, user.delete, user.bootstrap_admin | Администриране на потребители и промени в профила. |
organization.create, organization.update, organization.suspend, organization.reactivate, organization.product_enable, organization.product_disable | Администриране на организации. |
member.update, member.remove | Промени в страницата с членовете. |
invitation.create, invitation.accept, invitation.revoke | Покани. |
Първи администратор на платформата
Новата инсталация няма администратор на платформата. Създайте първия на
сървъра с platform-server bootstrap-admin, като въведете паролата (поне 12
знака) през стандартния вход:
platform-server bootstrap-admin --email [email protected] --password-stdin
С production compose файла, в /opt/entrosity/deploy:
docker compose -f docker-compose.prod.yml --env-file .env run --rm platform \
bootstrap-admin --email [email protected] --password-stdin
--name задава показваното име (по подразбиране Administrator). Командата
работи само докато не съществува администратор на платформата
(bootstrap_done). След това влезте в Hub, настройте двуфакторна
автентикация и поканете останалите администратори на платформата от
Invitations.
Инсталациите на Axis, които сами са удостоверявали потребителите си, бяха
преместени в Hub с import-rmm, който копира потребителите им и направи
глобалните им администратори администратори на платформата
(Преместване на Entrosity Hub);
за това е нужна база данни на Axis отпреди миграция 0013.