Преминете към основното съдържание

Администриране на платформата

Администраторите на платформата виждат в страничната лента на Hub секция Administration (/admin): Overview, Organizations, Users, Invitations и Audit log. Други потребители, които отворят тези страници, се пренасочват към Products.

Администраторите на платформата са глобални администратори във всеки продукт. Поддържайте групата малка и се уверете, че всеки от тях използва двуфакторна автентикация.

Общ преглед​

Страницата Overview показва броя на Users, Active users, Platform admins, Organizations, Active organizations и Open invitations. Access by product показва за всеки продукт колко организации разполагат с него и колко потребители имат роля в него. Страницата се опреснява на всеки 30 секунди.

Продукти в бета версия​

Products изброява всички продукти и тяхното състояние. Продукт в Beta е достъпен само за администраторите на платформата:

  • Hub издава токени за вход в него само на администраторите на платформата, така че никой друг не може да го отвори, дори с роля в него;
  • организациите и техните потребители не го виждат нито в списъка с продукти, нито в страниците на организацията и на членовете ѝ;
  • администраторите на платформата го виждат в списъка с продукти в сиво, със значка Beta.

Release to organizations отваря продукта в бета версия за организациите, за които е разрешен, и за техните потребители с роля в него; Put in beta го връща само за администраторите на платформата. И в двата случая организациите запазват продуктите и ролите си. И двете действия искат потвърждение и се записват в журнала на одита (product.update).

Entrosity Edge, Entrosity Sphere и Entrosity Matrix започват в бета версия. Нов продукт освен това се регистрира изключен, докато не бъде разгърнат: изключеният продукт е скрит от всички и не може да бъде даден на организации (Работа с Entrosity Sphere → Въвеждане).

Организации​

Administration → Organizations показва всички организации с тяхното Slug, Status, Products, брой членове (Members) и кога са създадени (Created). Можете да търсите по име или кратко име (slug) и да филтрирате по състояние (Active, Suspended). Изберете име, за да отворите организацията.

Създаване на организация​

Изберете Create organization и попълнете:

ПолеЗначение
NameИмето на клиента, от 1 до 200 знака.
SlugКратко уникално име, попълнено автоматично от името. От 3 до 40 знака: малки букви, цифри и тирета. Не може да бъде променено по-късно. Вече използвано кратко име се отказва (slug_taken).
ProductsПродуктите, с които разполага организацията, например Entrosity Axis.
Require two-factor authenticationЧленовете трябва да настроят двуфакторна автентикация, преди да могат да отварят продукти.
First organization admin (optional)Имейл адрес. Този човек се поканва като Admin на организацията с най-привилегированата роля във всеки избран продукт (за Axis: Tenant admin).

Изберете Create organization. Отваря се страницата на организацията. Ако не сте посочили първи администратор, поканете членове от тази страница.

Когато е избран Entrosity Axis, организацията се появява в Axis като тенант в рамките на около минута.

Редактиране на организация​

В страницата на организацията секцията Details съдържа:

  • Name;
  • Require two-factor authentication before members open a product: членовете без двуфакторна автентикация се отказват от всеки продукт, докато не я настроят, и не могат да я изключат, докато членуват в организацията (Вашият акаунт).

Изберете Save. Краткото име (slug) се показва, но не може да бъде променено.

По-долу секциите Members и Pending invitations работят както при администраторите на организации (Членове на организацията).

Спиране и повторно активиране​

Изберете Suspend в Details и потвърдете.

В Hub:

  • членовете не могат да отварят продуктите на организацията; картите ѝ в Products са затъмнени и отбелязани с Suspended;
  • никой не може да бъде поканен в нея, а отворените ѝ връзки за покани спират да работят;
  • изискването ѝ за двуфакторна автентикация вече не се прилага;
  • не се изтриват данни.

В Axis, в рамките на около минута, тенантът се спира: потребителите му излизат от него, API на тенанта се затваря, агентите и конекторите му се изключват, а данните му се запазват. Вижте Тенанти.

За да отмените спирането, изберете Reactivate и потвърдете. Членовете получават обратно достъпа си. Агентите и конекторите на тенанта в Axis се свързват отново, когато услугата им се стартира отново (при следващото рестартиране или чрез стартиране на услугата); не е нужно да се регистрират отново.

Продукти за всяка организация​

Секцията Products в страницата на организацията съдържа по едно квадратче за отметка за всеки продукт.

  • Разрешете продукт, като го отметнете. След това дайте на членовете роли в него (Edit за член или Access на потребителя).
  • Забранете продукт, като премахнете отметката и потвърдите с Disable. Членовете губят достъп до него за тази организация.
Внимание

Забраняването на продукт премахва ролята на всеки член в него за тази организация. Повторното му разрешаване не връща ролите: предоставете ги отново.

Забраняването на Entrosity Axis за организация спира нейния тенант в Axis с описаните по-горе последствия; Axis запазва данните на тенанта. Повторното разрешаване на Axis активира тенанта отново.

Потребители​

Administration → Users показва всички акаунти в Entrosity: User, Status, Platform admin, брой организации (Organizations) и Last sign-in. Можете да търсите по име или имейл, да филтрирате по състояние (Active, Disabled, Deleted) и по Platform admins или Not platform admins. Изтритите потребители се показват само с филтъра Deleted.

Изберете потребител, за да отворите страницата му. Заглавната част показва имейла му, състоянието, дали двуфакторната автентикация е включена и кога е влизал за последно.

Подробности​

  • Name.
  • Status: Active или Disabled (cannot sign in). Деактивирането извежда потребителя от всички сесии, в Hub и във всеки продукт; членствата и ролите му се запазват, така че повторното задаване на Active възстановява достъпа му.
  • Platform admin (manages the platform, global admin in every product).

Изберете Save. Не можете да деактивирате или да понижите себе си (self_change), а в Hub трябва да остане поне един активен администратор на платформата (last_platform_admin).

Достъп​

Секцията Access редактира всички организации на потребителя наведнъж. Всеки ред е една организация с Organization role на потребителя и роля (или No access) за всеки продукт, с който разполага тази организация; всяка роля е до името на своя продукт.

  • Add organization… добавя ред като Member без роли за продукти.
  • Иконата с кошче премахва потребителя от съответната организация.
  • Save access прилага всички промени заедно.

Премахването или понижаването на последния активен администратор на организация се отказва (last_org_admin).

Сесии и акаунт​

  • Sign out everywhere прекратява всички сесии на потребителя, в Hub и във всеки продукт. Той може да влезе отново.
  • Reset authentication помага на потребител, който не може да влезе: вижте Нулиране на автентикацията.
  • Delete user извежда потребителя от всички сесии и премахва всичките му членства и роли. Записът се запазва за одитния журнал, а продуктите продължават да показват името при минали действия. Имейл адресът се освобождава за нов акаунт. Това действие е необратимо. Не можете да изтриете себе си, нито последния активен администратор на платформата.

Промените по потребителите достигат до Axis в рамките на около минута.

Нулиране на автентикацията​

Използвайте го, когато потребител е загубил телефона с приложението си за автентикация и кодовете си за възстановяване или когато паролата му може да е известна на някой друг. Изберете Reset authentication, отметнете какво да се нулира и изберете Reset:

ОпцияКакво се случва
Reset two-factor authenticationДвуфакторната автентикация се изключва. Приложението за автентикация и кодовете за възстановяване на потребителя спират да работят; той влиза само с паролата си и може да я настрои отново от Вашият акаунт. Предлага се само когато двуфакторната автентикация е включена.
Reset passwordТекущата парола спира да работи веднага и всяко заключване при влизане се премахва. Потребителят получава имейл с връзка за избор на нова парола, валидна 24 часа; след това използва Forgot your password? на страницата за влизане. По-старите връзки за нулиране спират да работят. Предлага се само за активни потребители.

Когато са налични, и двете опции са отметнати. И в двата случая потребителят се извежда от всички сесии, в Hub и във всеки продукт.

Ако някоя от организациите на потребителя изисква двуфакторна автентикация, той трябва да я настрои отново, преди да може да отваря продуктите ѝ (в Hub все още може да влезе).

Не можете да нулирате собствената си автентикация (self_reset): сменете паролата и двуфакторната си автентикация от Вашият акаунт. Одитният журнал записва нулирането като user.reset_auth, заедно с това какво е нулирано.

Покани​

Administration → Invitations показва всички отворени покани, като най-новите са първи: E-mail, Organization, Organization role, Product roles, Platform admin, кога изтича поканата (Expires) и кога е поканен човекът (Invited). Revoke отменя покана.

Изберете Invite, за да поканите някого:

  1. Въведете имейл адреса в полето E-mail.
  2. Отметнете Platform admin, изберете Organization (optional) или направете и двете. Показват се само активните организации.
  3. Ако сте избрали организация, изберете Organization role и роля във всеки от продуктите ѝ.
  4. Изберете Send invitation.

Връзката е валидна 7 дни. Покана, която не би предоставила нищо ново, се отказва (already_member, already_platform_admin).

Одитен журнал​

Administration → Audit log записва всяка промяна по акаунти, организации и достъп, както и всяко влизане, като най-новите записи са първи: When, Actor, Action, Resource и Organization. Details показва IP адреса, идентификатора на заявката и състоянието преди и след промяната.

Филтрирайте по Action (точното име, например user.update), Organization, From и To, след което изберете Filter.

ДействияЗаписват се при
auth.login, auth.login_failed, auth.logoutВлизане, неуспешно влизане (с причината), изход.
auth.password_change, auth.password_reset_requested, auth.password_resetПромени и нулиране на пароли.
auth.totp_enable, auth.totp_disableВключване или изключване на двуфакторната автентикация.
auth.session_revoke, auth.refresh_reuse_detected, auth.session_revoked_inactiveСесия, прекратена от Sessions или от Hub (откраднат токен на сесия е бил използван повторно или потребителят вече не е активен).
auth.step_upПродукт е поискал паролата преди чувствително действие.
user.update, user.update_profile, user.set_access, user.revoke_sessions, user.reset_auth, user.delete, user.bootstrap_adminАдминистриране на потребители и промени в профила.
organization.create, organization.update, organization.suspend, organization.reactivate, organization.product_enable, organization.product_disableАдминистриране на организации.
member.update, member.removeПромени в страницата с членовете.
invitation.create, invitation.accept, invitation.revokeПокани.

Първи администратор на платформата​

Новата инсталация няма администратор на платформата. Създайте първия на сървъра с platform-server bootstrap-admin, като въведете паролата (поне 12 знака) през стандартния вход:

platform-server bootstrap-admin --email [email protected] --password-stdin

С production compose файла, в /opt/entrosity/deploy:

docker compose -f docker-compose.prod.yml --env-file .env run --rm platform \
bootstrap-admin --email [email protected] --password-stdin

--name задава показваното име (по подразбиране Administrator). Командата работи само докато не съществува администратор на платформата (bootstrap_done). След това влезте в Hub, настройте двуфакторна автентикация и поканете останалите администратори на платформата от Invitations.

Инсталациите на Axis, които сами са удостоверявали потребителите си, бяха преместени в Hub с import-rmm, който копира потребителите им и направи глобалните им администратори администратори на платформата (Преместване на Entrosity Hub); за това е нужна база данни на Axis отпреди миграция 0013.