Роли и права
Потребителят има една роля във Vertex във всеки тенант, към който принадлежи: своята продуктова роля за Entrosity Vertex в тази организация в Entrosity Hub. Администраторите на организацията дават ролите в Hub (Членове на организацията). Администраторите на платформата в Hub са глобални администратори във Vertex. Сървърът налага правата при всяко извикване на API; уеб интерфейсът само ще скрива това, което не можете да използвате.
| Роля | Идентификатор в Hub | Накратко |
|---|---|---|
| Tenant admin (администратор на тенанта) | tenant_admin | Настройва Vertex и управлява всичко в директорията, което защитните слоеве позволяват. |
| Helpdesk (поддръжка) | helpdesk | Ежедневна поддръжка на потребителите: пароли, отключване, включване и изключване, данни за контакт, членство в групи. |
| Глобален администратор | (администратор на платформата в Hub) | Всичко във всеки тенант, плюс общия преглед и одитния журнал на всички тенанти. |
Какво може всяка роля
| Право | Helpdesk | Tenant admin | Глобален администратор |
|---|---|---|---|
| Преглед на потребители, групи, OU, атрибутите им и операциите | ✓ | ✓ | ✓ |
| Преглед на настройките на директорията и общия преглед; четене на обекти на живо | ✓ | ✓ | ✓ |
| Смяна на пароли, отключване на потребители | ✓ | ✓ | ✓ |
| Включване и изключване на потребители | ✓ | ✓ | ✓ |
| Промяна на атрибутите за контакт на потребителите | ✓ | ✓ | ✓ |
| Добавяне на потребители в групи и премахването им; промяна на членовете на група | ✓ | ✓ | ✓ |
| Групови действия: включване, изключване, отключване, добавяне в група и премахване от група | ✓ | ✓ | ✓ |
| Отмяна на операция | ✓ | ✓ | ✓ |
| Създаване на потребители; промяна на всеки атрибут; преместване, преименуване и изтриване на потребители | ✓ | ✓ | |
| Групови действия: преместване и изтриване | ✓ | ✓ | |
| Групови импорти | ✓ | ✓ | |
| Създаване, промяна, преместване, преименуване и изтриване на групи | ✓ | ✓ | |
| Създаване, промяна, преместване, преименуване и изтриване на OU | ✓ | ✓ | |
| Преглед и промяна на груповите правила | ✓ | ✓ | |
| Преглед и промяна на политиките за пароли | ✓ | ✓ | |
| Настройки на директорията (конектор, AD акаунт, управлявани OU, превключватели), тест, синхронизация, опресняване на схемата | ✓ | ✓ | |
| Преглед на членовете на тенанта; промяна на настройките на тенанта (съхранение); четене на одитния журнал | ✓ | ✓ | |
| Всички тенанти: общ преглед, списък на тенантите, глобални администратори, общ одитен журнал | ✓ |
Атрибутите за контакт, които Helpdesk може да променя, са givenName,
sn, initials, displayName, description, mail, telephoneNumber,
mobile, homePhone, ipPhone, facsimileTelephoneNumber,
physicalDeliveryOfficeName, department, title, company,
streetAddress, l, st, postalCode, co, c, wWWHomePage и
info. Промяна на атрибути, която засяга нещо друго, или обект, който не е
потребител, изисква администратор на тенанта.
Всяка роля, включително глобалният администратор, остава обвързана от защитните слоеве: превключвателите за промени, управляваните OU, защитените обекти, забранения списък и защитата на конектора. Потребител с Helpdesk например може да добавя потребители само в групи под управляваните OU, които не са защитени, никога в Domain Admins.
Вътрешно това са правата directory:read, users:helpdesk,
users:manage, groups:manage, ous:manage, gpos:manage,
psos:manage, directory:manage, members:read, settings:manage,
audit:read и tenants:manage
(entrosity-vertex.backend/internal/rbac); кое право изисква дадена
операция, се решава на едно място (directory.RequiredPermission).
Когато конекторът започне операция и поиска тайните ѝ, Vertex проверява
отново, че нейният автор все още е активен потребител, който има правото
за нея. Роля, отнета след заявката, или деактивиран потребител спират
операцията, преди да бъде записано каквото и да е (author_revoked).
Потребителите на даден тенант достигат само до своя тенант. Заявка за данни на друг тенант отговаря с 404, все едно те не съществуват. Изолацията се налага и в базата данни (защита на ниво ред).
Чувствителни действия
Тези действия изискват потвърждение с парола (step-up): ново
потвърждение на паролата ви в Hub, използвано веднъж
(POST /api/platform/v1/auth/step-up с продукт vertex):
- запазване на настройките на директорията;
- изтриване на потребител, група, OU или политика за пароли, както и груповото изтриване;
- изтриване на GPO;
- прилагане на групов импорт.