Управление системой

Общие сведения по управлению системой

Для настройки доступа к веб-интерфейсу, параметров аутентификации, пользователей и групп Termidesk Connect нужно выполнить настройку:

Ролевая модель доступа

По умолчанию после установки Termidesk Connect используется следующая ролевая модель:

  • роль «Администратор»: роль, которой доступны настройка и управление Termidesk Connect после успешного прохождения процедуры идентификации и аутентификации. По умолчанию после установки с ролью «Администратор» ассоциируется локальный пользователь ОС tdadmin, состоящий в группе tdadmin;

Запрещается удалять пользователя tdadmin и группу tdadmin, поскольку это приведет к неработоспособности системы.
  • роль «Оператор»: роль, которой доступен только просмотр настроек Termidesk Connect после успешного прохождения процедуры идентификации и аутентификации. По умолчанию после установки с ролью «Оператор» ассоциируется локальный пользователь ОС tdoperator, состоящий в группе tdoperator.

По умолчанию все операции (авторизация, просмотр и изменение настроек) для неидентифицированных пользователей запрещены.

Администратор Termidesk Connect может гибко настроить:

Конфигурация по умолчанию после установки:

  • просмотр конфигурации:

show configuration cli nacm
  • пример вывода:

set nacm enable-nacm true
set nacm read-default deny
set nacm write-default deny
set nacm exec-default deny
set nacm rule-list admin
set nacm rule-list admin group tdadmin
set nacm rule-list admin rule allow-all
set nacm rule-list admin rule allow-all path /
set nacm rule-list admin rule allow-all access-operations *
set nacm rule-list admin rule allow-all action permit
set nacm rule-list operator
set nacm rule-list operator group tdoperator
set nacm rule-list operator rule allow-read
set nacm rule-list operator rule allow-read path /
set nacm rule-list operator rule allow-read access-operations read
set nacm rule-list operator rule allow-read action permit

Управление доступом к веб-интерфейсу

Общие сведения по управлению доступом к веб-интерфейсу

После установки Termidesk Connect необходимо выполнить начальную конфигурацию веб-сервера Apache для настройки общих параметров доступа к веб-интерфейсу.

Настройка доступа к веб-интерфейсу выполняется одним из способов:

Настройка доступа к веб-интерфейсу осуществляется через объект system (см. подраздел Объект system).

Настройка доступа к веб-интерфейсу из CLI

Для настройки доступа к веб-интерфейсу используются команды:

  • задание IP-адреса веб-интерфейса управления из списка существующих на узле:

set system mgmt ip <IP-адрес>
  • задание порта для подключения к веб-интерфейсу (по умолчанию – 443):

set system mgmt webui-port <порт>
  • задание сертификата для подключения к веб-интерфейсу по протоколу HTTPS (по умолчанию – tdc_ss_public_key.pem):

set system mgmt webui-cert <файл>

Загрузка сертификатов и ключей выполняется с помощью протокола SFTP или через веб-интерфейс (см. подраздел TLS).

После загрузки файлы будут расположены в каталоге /etc/ssl/tdc/.

Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate.

  • задание закрытого ключа к сертификату для подключения к веб-интерфейсу по протоколу HTTPS (по умолчанию – tdc_ss_private_key.key):

set system mgmt webui-key <файл>
Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key.
  • задание времени жизни (в секундах) сессии пользователя (по умолчанию – 3600):

set system mgmt webui-timeout <значение>
  • применение заданных настроек:

commit
  • сохранение настроек:

write

Настройка доступа к веб-интерфейсу из WUI

Для настройки доступа к веб-интерфейсу Termidesk Connect следует перейти «Настройки – Система – Управление – Общее» и заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для настройки доступа к веб-интерфейсу).

Таблица 1. Данные для настройки доступа к веб-интерфейсу
Параметр Описание

«Сертификат пользовательского интерфейса»

Сертификат для подключения к веб-интерфейсу по протоколу HTTPS.

При активированном параметре «PKI» для сертификата указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate».

Значение по умолчанию: «tdc_ss_public_key.pem»

«PKI»

Активация возможности получения файла из Хранилища секретов для сертификата

«Ключ пользовательского интерфейса»

Закрытый ключ к сертификату для подключения к веб-интерфейсу по протоколу HTTPS.

При активированном параметре «PKI» для закрытого ключа указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key».

Значение по умолчанию: «tdc_ss_private_key.key»

«PKI»

Активация возможности получения файла из Хранилища секретов для закрытого ключа

«Порт»

Порт, на котором будет доступен веб-интерфейс.

Значение по умолчанию: «443»

«Таймаут, c»

Время жизни (в секундах) сессии пользователя.

Значение по умолчанию: «3600»

Для применения параметров следует нажать экранную кнопку [Применить].

Объект system

Доступные команды объекта system приведены в таблице (см. таблицу Доступные команды объекта system).

Таблица 2. Доступные команды объекта system
Команда Описание

set system asymmetric-routing <значение>

Управление разрешением асимметричной маршрутизации (по умолчанию – false).

Возможные значения:

  • true – разрешать ассиметричную маршрутизацию;

  • false – запретить ассиметричную маршрутизацию

set system hostname <имя>

Задание имени хоста

set system license <файл>

Загрузка лицензии Termidesk Connect из файла формата .zip

set system timezone <часовой_пояс>

Задание часового пояса из списка доступных

set system mgmt ip <IP-адрес>

Задание IP-адреса из списка заданных адресов, на котором будет доступен веб-интерфейс управления

set system mgmt ip webui-port <порт>

Задание порта, на котором будет доступен веб-интерфейс управления (по умолчанию – 443)

set system mgmt webui-cert <файл>

Задание сертификата для подключения к веб-интерфейсу по протоколу HTTPS (по умолчанию – tdc_ss_public_key.pem).

Так же файл может быть получен из Хранилища секретов

set system mgmt webui-key <файл>

Задание закрытого ключа к сертификату для подключения к веб-интерфейсу по протоколу HTTPS (по умолчанию – tdc_ss_private_key.key).

Так же файл может быть получен из Хранилища секретов

set system mgmt webui-timeout <значение>

Задание времени жизни (в секундах) сессии пользователя (по умолчанию – 3600)

Аутентификация и авторизация пользователей через службу каталогов

Общие сведения о подключении к службе каталогов

В качестве средства аутентификации и авторизации пользователей (администраторов Termidesk Connect) может использоваться служба каталогов, существующая и настроенная в инфраструктуре организации.

Особенности работы при подключении к службе каталогов:

  • для аутентификации и авторизации пользователей используется PAM-модуль;

  • права пользователей к Termidesk Connect назначаются в зависимости от правил доступа группы, в которую входит пользователь (см. подраздел Правила доступа);

  • подключенная служба каталогов не исключает функции локальных администраторов, существующих в Termidesk Connect.

Настройка подключения к службе каталогов выполняется одним из способов:

Настройка подключения к службе каталогов осуществляется через объект ldap (см. подраздел Объект ldap).

После настройки подключения должно быть выполнено добавление группы пользователей службы каталогов (см. подраздел Пользователи и группы).

Для разделения полномочий в Termidesk Connect также должна быть выполнена настройка правил доступа (см. подраздел Правила доступа).

Настройка подключения к службе каталогов из CLI

Для настройки подключения к службе каталогов используются команды:

  • указание типа подключаемой службы каталогов:

set ldap type <тип_службы_каталогов>

Возможные значения:

  • AD – служба каталогов Active Directory Domain Services;

  • FreeIPA – служба каталогов FreeIPA;

  • OpenLDAP – служба каталогов OpenLDAP Directory Services.

  • указание доменного имени сервера службы каталогов или его IP-адреса:

set ldap domain <доменное_имя_сервера_или_IP>

Пример команды:

set ldap domain example.loc
  • указание времени ожидания (в секундах) ответа от службы каталогов (по умолчанию – 30):

set ldap timeout <значение>
  • указание типа безопасности для подключения к службе каталогов (по умолчанию – TEXT):

set ldap security <тип_безопасности>

Возможные значения:

  • TEXT – незащищенное подключение;

  • SSL – защищенное подключение. Перед обменом данными будет установлена TLS-сессия.

  • (опционально, если используется защищенное подключение к службе каталогов) указание файла сертификата УЦ:

При проверке сертификата учитывается только значение CN (Common Name), которое должно быть строго идентично доменному имени, указанному в параметре domain. Записи из поля SAN (Subject Alternative Name) игнорируются.

Если выбрано защищенное подключение (SSL), но сертификат УЦ не указан, будет установлено SSL/TLS-подключение к LDAP-серверу. Однако ошибки проверки сертификата будут игнорироваться.

set ldap ca-cert <имя_файла>

Файл сертификата УЦ должен быть предварительно загружен на Termidesk Connect (см. подраздел TLS).

Так же сертификат УЦ может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca.

  • указание порта для подключения к службе каталогов (по умолчанию – 389):

set ldap port <значение>

Возможные стандартные значения:

  • 389 – используется, если доступ к службе каталогов осуществляется по протоколу LDAP (незащищенное подключение);

  • 636 – используется, если доступ к службе каталогов осуществляется по протоколу LDAPS (защищенное подключение);

  • 3268 – альтернативный порт. Используется, если доступ к службе каталогов осуществляется по протоколу LDAP (незащищенное подключение);

  • 3269 – альтернативный порт. Используется, если доступ к службе каталогов осуществляется по протоколу LDAPS (защищенное подключение).

  • указание корня поиска в службе каталогов (Base DN):

set ldap base-dn <значение>

Вводимое значение не должно содержать пробелов:

  • в начале и конце строки;

  • рядом с разделителями (запятыми);

  • в элементах пути (например, «DC=company name,DC=de»).

Пример команды:

set ldap base-dn DC=example,DC=loc
  • указание учетной записи (с правами на чтение) в формате DN, используемой для подключения к службе каталогов:

set ldap administrator-bind-dn <значение>

Вводимое значение не должно содержать пробелов:

  • в начале и конце строки;

  • рядом с разделителями (запятыми);

  • в элементах пути (например, «DC=company name,DC=de»).

Пример команды:

set ldap administrator-bind-dn CN=admin,OU=Users,DC=example,DC=loc

Так же учетная запись может быть получена из Хранилища секретов. Пример значения параметра:

  • kv://secret/data/my_ldap#dn – для kv версии 2;

  • ad://ldap/static-cred/my_ldap#dn – для ldap.

  • указание пароля учетной записи:

set ldap password <пароль>

Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

  • kv://secret/data/my_ldap#last_password – для kv версии 2;

  • ad://ldap/static-cred/my_ldap#last_password – для ldap.

  • указание атрибута уникального имени или идентификатора пользователя в службе каталогов (по умолчанию – userPrincipalName):

set ldap user-name-attribute <атрибут_имени_пользователя>

Возможные значения:

  • uid – уникальный идентификатор учетной записи;

  • userPrincipalName – логин пользователя в формате user@example.loc;

  • SamAccountName – короткое имя пользователя;

  • cn – отображаемое имя пользователя (иногда – имя для входа).

  • указание атрибута группы (по умолчанию – memberOf):

set ldap group-attribute <атрибут_группы>

Возможные значения:

  • memberOf – список участников группы, в котором каждый участник указывается в виде полного DN. Универсальный атрибут;

  • uniqueMember – аналог атрибута выше, но используется в некоторых реализациях LDAP, например, OpenLDAP Directory Services.

  • применение заданных настроек:

commit
  • сохранение настроек:

write
  • просмотр заданных настроек (указывается формат вывода – XML, JSON или TXT):

show configuration xml ldap
  • просмотр выполненных команд:

show configuration cli ldap

Настройка подключения к службе каталогов из WUI

Для подключения службы каталогов в качестве средства аутентификации и авторизации пользователей следует перейти «Настройки – Система – Управление – Серверы Аутентификации» и заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для настройки подключения к службе каталогов).

Таблица 3. Данные для настройки подключения к службе каталогов
Параметр Описание

«Тип»

Тип подключаемой службы каталогов.

Возможные значения:

  • «AD» – служба каталогов Active Directory Domain Services;

  • «FreeIPA» – служба каталогов FreeIPA;

  • «OpenLDAP» – служба каталогов OpenLDAP Directory Services

«Доменное имя сервера»

IP-адрес или доменное имя сервера службы каталогов, являющегося источником сведений о пользователях и их полномочиях

«Время ожидания»

Время ожидания (в секундах) ответа от службы каталогов.

Значение по умолчанию: «30»

«Тип безопасности»

Выбор типа безопасности подключения к службе каталогов.

Возможные значения:

  • «TEXT» – незащищенное подключение;

  • «SSL» – защищенное подключение. Перед обменом данными будет установлена TLS-сессия.

Значение по умолчанию: «TEXT»

«Порт»

TCP-порт, на котором запущена служба каталогов.

Значение по умолчанию: «389».

Возможные стандартные значения:

  • «389» – используется, если доступ к службе каталогов осуществляется по протоколу LDAP (незащищенное подключение);

  • «636» – используется, если доступ к службе каталогов осуществляется по протоколу LDAPS (защищенное подключение);

  • «3268» – альтернативный порт. Используется, если доступ к службе каталогов осуществляется по протоколу LDAP (незащищенное подключение);

  • «3269» – альтернативный порт. Используется, если доступ к службе каталогов осуществляется по протоколу LDAPS (защищенное подключение)

«Base DN»

Корень поиска в службе каталогов, с которого начинается поиск объектов. Указывается в формате Distinguished Name (DN).

Параметру следует задавать значение, соответствующее записи верхнего уровня в иерархии службы каталогов (без указания OU).

Вводимое значение не должно содержать пробелов:

  • в начале и конце строки;

  • рядом с разделителями (запятыми);

  • в элементах пути (например, «DC=company name,DC=de»).

Примеры (вводятся без кавычек):

  • для поиска в домене example.loc: «DC=example,DC=loc»;

  • для поиска только в подразделении Users домена example.loc: «OU=Users,DC=example,DC=loc»

«Administrator Bind DN»

Учетная запись в формате DN, используемая для подключения к службе каталогов. Должна указываться административная учетная запись с правами чтения объектов службы каталогов.

Вводимое значение не должно содержать пробелов:

  • в начале и конце строки;

  • рядом с разделителями (запятыми);

  • в элементах пути (например, «DC=company name,DC=de»).

Примеры (вводятся без кавычек):

  • Active Directory Domain Services: «CN=Administrator,OU=Users,DC=example,DC=loc»;

  • FreeIPA: «UID=admin,CN=users,CN=accounts,DC=example,DC=loc»;

  • OpenLDAP Directory Services: «CN=admin,DC=example,DC=loc».

Так же учетная запись может быть получена из Хранилища секретов. Пример значения параметра:

  • «kv://secret/data/my_ldap#dn» – для kv версии 2;

  • «ad://ldap/static-cred/my_ldap#dn» – для ldap

«Пароль»

Набор символов, подтверждающий полномочия объекта для подключения к службе каталогов.

Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

  • «kv://secret/data/my_ldap#last_password» – для kv версии 2;

  • «ad://ldap/static-cred/my_ldap#last_password» – для ldap

«Атрибут имени пользователя»

Атрибут уникального имени или идентификатора пользователя в службе каталогов.

Возможные атрибуты имени пользователя в службе каталогов:

  • «uid» – уникальный идентификатор учетной записи;

  • «userPrincipalName» – логин пользователя в формате «user@example.loc»;

  • «SamAccountName» – короткое имя пользователя;

  • «cn» – отображаемое имя пользователя (иногда – имя для входа)

«Атрибут группы»

Атрибут группы в службе каталогов, содержащий список участников группы.

Возможные атрибуты группы в службе каталогов:

  • «memberOf» – список участников группы, в котором каждый участник указывается в виде полного DN. Универсальный атрибут;

  • «uniqueMember» – аналог атрибута выше, но используется в некоторых реализациях LDAP, например, OpenLDAP Directory Services

«Имя сертификата УЦ»

Имя файла сертификата УЦ, который будет использоваться для защищенного подключения к службе каталогов.

При проверке сертификата учитывается только значение CN (Common Name), которое должно быть строго идентично доменному имени, указанному в параметре «Доменное имя сервера». Записи из поля SAN (Subject Alternative Name) игнорируются.

Если выбрано защищенное подключение («SSL»), но сертификат УЦ не указан, будет установлено SSL/TLS-подключение к LDAP-серверу. Однако ошибки проверки сертификата будут игнорироваться.

Файл сертификата должен быть предварительно загружен на Termidesk Connect (см. подраздел TLS).

При активированном параметре «PKI» для сертификата УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca».

Параметр доступен при выборе типа безопасности «SSL»

«PKI»

Активация возможности получения файла из Хранилища секретов.

Параметр доступен при выборе типа безопасности «SSL»

Для применения параметров следует нажать экранную кнопку [Применить].

Объект ldap

Доступные команды объекта ldap приведены в таблице (см. таблицу Доступные команды объекта ldap).

Таблица 4. Доступные команды объекта ldap
Команда Описание

set ldap type <тип_службы_каталогов>

Указание типа подключаемой службы каталогов.

Возможные значения:

  • AD – служба каталогов Active Directory Domain Services;

  • FreeIPA – служба каталогов FreeIPA;

  • OpenLDAP – служба каталогов OpenLDAP Directory Services

set ldap domain <доменное_имя_сервера_или_IP>

Указание доменного имени сервера службы каталогов или его IP-адреса

set ldap timeout <значение>

Указание времени ожидания (в секундах) ответа от службы каталогов (по умолчанию – 30)

set ldap security <тип_безопасности>

Указание типа безопасности для подключения к службе каталогов (по умолчанию – TEXT).

Возможные значения:

  • TEXT – незащищенное подключение;

  • SSL – защищенное подключение. Перед обменом данными будет установлена TLS-сессия

set ldap ca-cert <имя_файла>

Указание файла сертификата УЦ – опционально, если используется защищенное подключение к службе каталогов.

Файл сертификата УЦ должен быть предварительно загружен на Termidesk Connect (см. подраздел TLS).

Так же файл может быть получен из Хранилища секретов

set ldap port <значение>

Указание порта для подключения к службе каталогов (по умолчанию – 389).

Возможные стандартные значения:

  • 389 – используется, если доступ к службе каталогов осуществляется по протоколу LDAP (незащищенное подключение);

  • 636 – используется, если доступ к службе каталогов осуществляется по протоколу LDAPS (защищенное подключение);

  • 3268 – альтернативный порт. Используется, если доступ к службе каталогов осуществляется по протоколу LDAP (незащищенное подключение);

  • 3269 – альтернативный порт. Используется, если доступ к службе каталогов осуществляется по протоколу LDAPS (защищенное подключение)

set ldap base-dn <значение>

Указание корня поиска в службе каталогов (Base DN).

Вводимое значение не должно содержать пробелов:

  • в начале и конце строки;

  • рядом с разделителями (запятыми);

  • в элементах пути (например, «DC=company name,DC=de»).

Примеры:

  • для поиска в домене example.loc: DC=example,DC=loc;

  • для поиска только в подразделении Users домена example.loc: OU=Users,DC=example,DC=loc

set ldap administrator-bind-dn <значение>

Указание учетной записи (с правами на чтение) в формате DN, используемой для подключения к службе каталогов.

Вводимое значение не должно содержать пробелов:

  • в начале и конце строки;

  • рядом с разделителями (запятыми);

  • в элементах пути (например, «DC=company name,DC=de»).

Примеры:

  • Active Directory Domain Services: CN=Administrator,OU=Users,DC=example,DC=loc;

  • FreeIPA: UID=admin,CN=users,CN=accounts,DC=example,DC=loc;

  • OpenLDAP Directory Services: CN=admin,DC=example,DC=loc.

Так же учетная запись может быть получена из Хранилища секретов

set ldap password <пароль>

Указание пароля учетной записи.

Так же пароль может быть получен из Хранилища секретов

set ldap user-name-attribute <атрибут_имени_пользователя>

Указание атрибута уникального имени или идентификатора пользователя в службе каталогов (по умолчанию – userPrincipalName).

Возможные значения:

  • uid – уникальный идентификатор учетной записи;

  • userPrincipalName – логин пользователя в формате user@example.loc;

  • SamAccountName – короткое имя пользователя;

  • cn – отображаемое имя пользователя (иногда – имя для входа).

set ldap group-attribute <атрибут_группы>

Указание атрибута группы (по умолчанию – memberOf).

Возможные значения:

  • memberOf – список участников группы, в котором каждый участник указывается в виде полного DN. Универсальный атрибут;

  • uniqueMember – аналог атрибута выше, но используется в некоторых реализациях LDAP, например, OpenLDAP Directory Services

Пользователи и группы

Общие сведения о пользователях и группах

Создание и настройка пользователей и групп выполняется одним из способов:

По умолчанию после установки доступны пользователи и группы tdadmin и tdoperator. Запрещается удалять пользователя и группу tdadmin, поскольку это приведет к неработоспособности системы.

Настройка пользователей осуществляется через объект user (см. подраздел Объект user).

Настройка групп осуществляется через объект groups (см. подраздел Объект groups).

Настройка пользователей и групп из CLI

Для создания и настройки пользователей и групп используются команды:

  • создание группы:

set groups name <имя_группы>
Имя группы должно соответствовать заданной в службе каталогов, если настроено подключение к ней (см. подраздел Аутентификация и авторизация пользователей через службу каталогов).
  • создание пользователя и добавление его в группу:

set user name <имя_пользователя> groups <имя_группы>
  • применение заданных настроек (после создания пользователя команду выполнять обязательно):

commit
  • назначение пароля пользователю:

set user name <имя_пользователя> password

Пароль вводится в интерактивном режиме и отправляется после нажатия клавиши <ENTER>. Длина пароля должна составлять от 8 до 72 символов.

В пароле нельзя использовать символы: ", ', \, `, $, !, <, >, ;, {, }, (, ), [, ], |, *, ?, ~, &, ^, а также управляющие символы – табуляции,переноса строки и возврата каретки.

  • применение заданных настроек:

commit
  • сохранение настроек:

write
  • просмотр заданных настроек (указывается формат вывода – XML, JSON или TXT):

show configuration xml user name <имя>
  • просмотр выполненных команд:

show configuration cli user name <имя>

Настройка пользователей и групп из WUI

Настройка пользователей и групп выполняется в разделе «Управление».

Раздел предоставляет доступ к функциям:

  • «Локальные Пользователи» – позволяет создавать пользователей Termidesk Connect и управлять их настройками (см. подраздел Локальные пользователи);

  • «Локальные Группы» – позволяет создавать группы пользователей Termidesk Connect (см. подраздел Локальные группы).

Локальные пользователи

Для отображения списка пользователей следует перейти «Настройки – Система – Управление – Локальные Пользователи».

По умолчанию после установки доступны пользователи tdadmin и tdoperator. Запрещается удалять пользователя tdadmin, поскольку это приведет к неработоспособности системы.

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка пользователей).

Таблица 5. Основные параметры списка пользователей
Параметр Описание

«Имя»

Имя пользователя

«Группы»

Группы пользователя

Для добавления пользователя следует перейти «Настройки – Система – Управление – Локальные Пользователи» и нажать экранную кнопку [Добавить].

Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления пользователя).

Таблица 6. Данные для добавления пользователя
Параметр Описание

«Имя»

Имя пользователя

«Пароль»

Пароль пользователя

В пароле нельзя использовать символы: ", ', \, `, $, !, <, >, ;, {, }, (, ), [, ], |, *, ?, ~, &, ^, а также управляющие символы – табуляции,переноса строки и возврата каретки.

«Подтвердите пароль»

Повтор ввода пароля пользователя

«Группа»

Группы пользователя

Для копирования пользователя нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого пользователя.

Для изменения пользователя нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления пользователя нужно:

Для удаления нескольких пользователей отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Локальные группы

Для отображения списка групп следует перейти Настройки – Система – Управление – Локальные Группы».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка групп).

Таблица 7. Основные параметры списка групп
Параметр Описание

«Группа»

Имя группы

Для добавления группы следует нажать экранную кнопку [Добавить].

Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления группы).

По умолчанию после установки доступны группы tdadmin и tdoperator. Запрещается удалять группу tdadmin, поскольку это приведет к неработоспособности системы.
Таблица 8. Данные для добавления группы
Параметр Описание

«Имя группы»

Имя группы

Параметр должен соответствовать имени группы в службе каталогов, если настроено подключение к ней.

Для удаления группы нужно:

Для удаления нескольких групп отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Объект user

Доступные команды объекта user приведены в таблице (см. таблицу Доступные команды объекта user).

Таблица 9. Доступные команды объекта user
Команда Описание

set user <имя>

Создание пользователя

set user <имя> <параметр> <значение>

Настройка пользователя.

Параметром может быть:

  • password – пароль пользователя;

  • groups – группа пользователя. Группа должна быть предварительно создана (см. подраздел Объект groups)

Объект groups

Доступные команды объекта groups приведены в таблице (см. таблицу Доступные команды объекта groups).

Таблица 10. Доступные команды объекта groups
Команда Описание

set groups <имя>

Создание группы

Правила доступа

Общие сведения о правилах доступа

Правила доступа используются для разграничения доступа пользователей к настройке и управлению Termidesk Connect (см. подраздел Ролевая модель доступа).

Настройка правил доступа выполняется одним из способов:

Настройка правил доступа осуществляется через объект nacm (см. подраздел Объект nacm).

Настройка правил доступа из CLI

Для создания и настройки списка правил доступа используются команды:

  • создание набора правил доступа:

set nacm rule-list <имя_набора>

По умолчанию есть следующие преднастроенные наборы:

  • admin – разрешены все действия по настройке Termidesk Connect;

  • operator – разрешен только просмотр, действия по настройке Termidesk Connect запрещены.

  • назначение набора правил доступа группе пользователей (группа пользователей должна быть предварительно создана, см. подраздел Пользователи и группы):

set nacm rule-list <имя_набора> group <имя_группы>
Может быть назначено несколько групп пользователей. Команда позволяет за один раз добавить только одну группу.
  • создание непосредственно правила доступа для набора:

set nacm rule-list <имя_набора> rule <имя_правила>
Может быть создано несколько правил доступа. Команда позволяет за один раз добавить только одно правило.
  • настройка добавленного правила доступа для набора:

    • указание пути к элементам конфигурации Termidesk Connect (по умолчанию – /):

      set nacm rule-list <имя_набора> rule <имя_правила> path <путь>

      Предполагает выражения для указания конкретных путей обхода XML-дерева, расположенного в хранилище конфигурации. Осуществляется на языке запросов XPath, определенного в RFC 5261. По заданному выражению определяются права доступа к конкретным элементам конфигурации.

      Значение / указывает на все возможное содержимое хранилища данных.

    • определение операции доступа, которая будет связана с правилом (по умолчанию – *):

      set nacm rule-list <имя_набора> rule <имя_правила> access-operations <операция>

      Возможные значения:

      • edit – изменение конфигурации Termidesk Connect;

      • read – чтение конфигурации Termidesk Connect;

      • exec – выполнение определенных операций. Например: commit, write, restore-broken-config и т.д.;

      • * – все операции и команды.

    • определение действия по доступу, которое будет связано с правилом:

      set nacm rule-list <имя_набора> rule <имя_правила> action <действие>

      Возможные значения:

      • deny – запретить операции;

      • permit – разрешить операции.

    • указание текстового описания правила доступа:

      set nacm rule-list <имя_набора> rule <имя_правила> comment <комментарий>
  • применение заданных настроек:

commit
  • сохранение настроек:

write
  • просмотр заданных настроек (указывается формат вывода – XML, JSON или TXT):

show configuration xml nacm rule-list <имя_набора>
  • просмотр выполненных команд:

show configuration cli nacm rule-list <имя_набора>

Пример создания набора правил, разрешающего все действия с объектами для созданной группы users:

set groups name users
set rule-list allow-change group users
set rule-list allow-change rule allow-change
set rule-list allow-change rule allow-change action permit
set rule-list allow-change rule allow-change access-operations *

Настройка правил доступа из WUI

Для отображения списка правил контроля доступа следует перейти «Настройки – Система – Управление – Правила доступа».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя списка».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка правил доступа).

Таблица 11. Основные параметры списка правил доступа
Параметр Описание

«Имя списка»

Имя списка правил контроля доступа

«Группы»

Список групп, к которым применяются права доступа

«Правила»

Список правил контроля доступа

По умолчанию есть преднастроенные списки правил контроля доступа:

  • «admin» – разрешены все действия по настройке Termidesk Connect;

  • «operator» – запрещены все действия по настройке Termidesk Connect, разрешен только просмотр.

Для добавления списка правил контроля доступа следует перейти «Настройки – Система – Управление – Правила доступа» и нажать экранную кнопку [Добавить].

Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления правил доступа).

Таблица 12. Данные для добавления правил доступа
Параметр Описание

«Имя списка»

Имя списка правил контроля доступа

«Группы»

Область добавления групп пользователей, которым будут назначены права доступа. Для добавления группы нажать экранную кнопку [+ Добавить].

Над группой можно выполнять следующие действия:

  • добавить новую группу, для этого нажать экранную кнопку [+];

  • удалить текущую группу, для этого нажать экранную кнопку [-].

Значение «*» указывает, что список правил применяется ко всем группам пользователей

«Правила»

Область добавления списка правил контроля доступа. Для доступа к области нужно активировать «Правила». Правила будут выполняться по порядку.

Над списком правил можно выполнять следующие действия:

  • добавить, для этого нажать экранную кнопку [Добавить];

  • копировать, для этого выбрать правило в списке и нажать экранную кнопку [Копировать] или нажать на имя правила в списке;

  • изменить, для этого выбрать правило в списке и нажать экранную кнопку [Изменить] или нажать на имя правила в списке;

  • удалить, для этого выбрать правило в списке и нажать экранную кнопку [Удалить]

Доступные параметры для добавления правила перечислены в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления правила).

Таблица 13. Данные для добавления правила
Параметр Описание

«Имя»

Имя правила контроля доступа

«xpath»

Путь к элементам конфигурации Termidesk Connect. Предполагает выражения для указания конкретных путей обхода XML-дерева, расположенного в хранилище конфигурации. Осуществляется на языке запросов XPath, определенного в RFC 5261. По заданному выражению определяются права доступа к конкретным элементам конфигурации.

Значение по умолчанию: «/».

Значение «/» указывает на все возможное содержимое хранилища данных

«Операции»

Операции доступа, которые будут связаны с правилом.

Возможные значения:

  • «*» – все операции и команды;

  • «edit» – изменение конфигурации Termidesk Connect;

  • «read» – чтение конфигурации Termidesk Connect;

  • «exec» – выполнение определенных операций. Например: commit, write, restore-broken-config и т.д.

Значение по умолчанию: «*»

«Действие»

Выбор действия по управлению доступом, связанного с правилом.

Возможные значения:

  • «deny» – запретить;

  • «permit» – разрешить

«Комментарий»

Текстовое описание правила контроля доступа

Для копирования списка правил контроля доступа нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого списка правил контроля доступа.

Для изменения списка правил контроля доступа нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления списка правил контроля доступа нужно:

Для удаления нескольких списков правил контроля доступа отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Объект nacm

Доступные команды объекта nacm приведены в таблице (см. таблицу Доступные команды объекта nacm).

Таблица 14. Доступные команды объекта nacm
Команда Описание

set nacm

Создание конфигурации NETCONF со значениями по умолчанию

Настройка конфигурации NETCONF

set nacm enable-nacm <значение>

Проверка активации контроля доступа (по умолчанию – true)

set nacm exec-default <значение>

Управление действием по умолчанию для выполнения команд, если явное правило отсутствует (по умолчанию – permit)

set nacm read-default <значение>

Управление доступом к чтению данных, если явное правило отсутствует (по умолчанию – permit)

set nacm write-default <значение>

Управление доступом к записи данных, если явное правило отсутствует (по умолчанию – deny)

set nacm rule-list <значение>

Управление набором правил доступа групп пользователей.

Конфигурация параметра rule-list может содержать объекты для определенного списка правил:

  • group – группа пользователей, к которой применяется набор правил доступа;

  • rule – непосредственно правило доступа для набора, в котором задаются:

    • name – имя правила доступа;

    • path – путь к элементам конфигурации Termidesk Connect (по умолчанию – /). Предполагает выражения для указания конкретных путей обхода XML-дерева, расположенного в хранилище конфигурации. Осуществляется на языке запросов XPath, определенного в RFC 5261. По заданному выражению определяются права доступа к конкретным элементам конфигурации. Значение / указывает на все возможное содержимое хранилища данных;

    • access-operations – операции доступа, которые будут связаны с правилом (по умолчанию – *);

    • action – действия по доступу, которые будут связаны с правилом;

    • comment – текстовое описание правила доступа