Управление системой
Общие сведения по управлению системой
Для настройки доступа к веб-интерфейсу, параметров аутентификации, пользователей и групп Termidesk Connect нужно выполнить настройку:
-
общих параметров доступа к веб-интерфейсу (см. подраздел Управление доступом к веб-интерфейсу);
-
аутентификации и авторизации пользователей через службу каталогов (см. подраздел Аутентификация и авторизация пользователей через службу каталогов);
-
пользователей и групп (см. подраздел Пользователи и группы);
-
правил доступа (см. подраздел Правила доступа).
Ролевая модель доступа
По умолчанию после установки Termidesk Connect используется следующая ролевая модель:
-
роль «Администратор»: роль, которой доступны настройка и управление Termidesk Connect после успешного прохождения процедуры идентификации и аутентификации. По умолчанию после установки с ролью «Администратор» ассоциируется локальный пользователь ОС
tdadmin, состоящий в группеtdadmin;
Запрещается удалять пользователя tdadmin и группу tdadmin, поскольку это приведет к неработоспособности системы.
|
-
роль «Оператор»: роль, которой доступен только просмотр настроек Termidesk Connect после успешного прохождения процедуры идентификации и аутентификации. По умолчанию после установки с ролью «Оператор» ассоциируется локальный пользователь ОС
tdoperator, состоящий в группеtdoperator.
| По умолчанию все операции (авторизация, просмотр и изменение настроек) для неидентифицированных пользователей запрещены. |
Администратор Termidesk Connect может гибко настроить:
-
список групп и пользователей (см. подраздел Пользователи и группы);
-
правила доступа (см. подраздел Правила доступа).
Конфигурация по умолчанию после установки:
-
просмотр конфигурации:
show configuration cli nacm
-
пример вывода:
set nacm enable-nacm true
set nacm read-default deny
set nacm write-default deny
set nacm exec-default deny
set nacm rule-list admin
set nacm rule-list admin group tdadmin
set nacm rule-list admin rule allow-all
set nacm rule-list admin rule allow-all path /
set nacm rule-list admin rule allow-all access-operations *
set nacm rule-list admin rule allow-all action permit
set nacm rule-list operator
set nacm rule-list operator group tdoperator
set nacm rule-list operator rule allow-read
set nacm rule-list operator rule allow-read path /
set nacm rule-list operator rule allow-read access-operations read
set nacm rule-list operator rule allow-read action permit
Управление доступом к веб-интерфейсу
Общие сведения по управлению доступом к веб-интерфейсу
После установки Termidesk Connect необходимо выполнить начальную конфигурацию веб-сервера Apache для настройки общих параметров доступа к веб-интерфейсу.
Настройка доступа к веб-интерфейсу выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Настройка доступа к веб-интерфейсу из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Настройка доступа к веб-интерфейсу из WUI).
Настройка доступа к веб-интерфейсу осуществляется через объект system (см. подраздел Объект system).
Настройка доступа к веб-интерфейсу из CLI
Для настройки доступа к веб-интерфейсу используются команды:
-
задание IP-адреса веб-интерфейса управления из списка существующих на узле:
set system mgmt ip <IP-адрес>
-
задание порта для подключения к веб-интерфейсу (по умолчанию –
443):
set system mgmt webui-port <порт>
-
задание сертификата для подключения к веб-интерфейсу по протоколу HTTPS (по умолчанию –
tdc_ss_public_key.pem):
set system mgmt webui-cert <файл>
|
Загрузка сертификатов и ключей выполняется с помощью протокола SFTP или через веб-интерфейс (см. подраздел TLS). После загрузки файлы будут расположены в каталоге Так же файл может быть получен из Хранилища секретов. Пример значения параметра: |
-
задание закрытого ключа к сертификату для подключения к веб-интерфейсу по протоколу HTTPS (по умолчанию –
tdc_ss_private_key.key):
set system mgmt webui-key <файл>
Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key.
|
-
задание времени жизни (в секундах) сессии пользователя (по умолчанию –
3600):
set system mgmt webui-timeout <значение>
-
применение заданных настроек:
commit
-
сохранение настроек:
write
Настройка доступа к веб-интерфейсу из WUI
Для настройки доступа к веб-интерфейсу Termidesk Connect следует перейти «Настройки – Система – Управление – Общее» и заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для настройки доступа к веб-интерфейсу).
| Параметр | Описание |
|---|---|
«Сертификат пользовательского интерфейса» |
Сертификат для подключения к веб-интерфейсу по протоколу HTTPS. При активированном параметре «PKI» для сертификата указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate». Значение по умолчанию: «tdc_ss_public_key.pem» |
«PKI» |
Активация возможности получения файла из Хранилища секретов для сертификата |
«Ключ пользовательского интерфейса» |
Закрытый ключ к сертификату для подключения к веб-интерфейсу по протоколу HTTPS. При активированном параметре «PKI» для закрытого ключа указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key». Значение по умолчанию: «tdc_ss_private_key.key» |
«PKI» |
Активация возможности получения файла из Хранилища секретов для закрытого ключа |
«Порт» |
Порт, на котором будет доступен веб-интерфейс. Значение по умолчанию: «443» |
«Таймаут, c» |
Время жизни (в секундах) сессии пользователя. Значение по умолчанию: «3600» |
Для применения параметров следует нажать экранную кнопку [Применить].
Объект system
Доступные команды объекта system приведены в таблице (см. таблицу Доступные команды объекта system).
| Команда | Описание |
|---|---|
|
Управление разрешением асимметричной маршрутизации (по умолчанию – Возможные значения:
|
|
Задание имени хоста |
|
Загрузка лицензии Termidesk Connect из файла формата |
|
Задание часового пояса из списка доступных |
|
Задание IP-адреса из списка заданных адресов, на котором будет доступен веб-интерфейс управления |
|
Задание порта, на котором будет доступен веб-интерфейс управления (по умолчанию – |
|
Задание сертификата для подключения к веб-интерфейсу по протоколу HTTPS (по умолчанию – Так же файл может быть получен из Хранилища секретов |
|
Задание закрытого ключа к сертификату для подключения к веб-интерфейсу по протоколу HTTPS (по умолчанию – Так же файл может быть получен из Хранилища секретов |
|
Задание времени жизни (в секундах) сессии пользователя (по умолчанию – |
Аутентификация и авторизация пользователей через службу каталогов
Общие сведения о подключении к службе каталогов
В качестве средства аутентификации и авторизации пользователей (администраторов Termidesk Connect) может использоваться служба каталогов, существующая и настроенная в инфраструктуре организации.
Особенности работы при подключении к службе каталогов:
-
для аутентификации и авторизации пользователей используется PAM-модуль;
-
права пользователей к Termidesk Connect назначаются в зависимости от правил доступа группы, в которую входит пользователь (см. подраздел Правила доступа);
-
подключенная служба каталогов не исключает функции локальных администраторов, существующих в Termidesk Connect.
Настройка подключения к службе каталогов выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Настройка подключения к службе каталогов из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Настройка подключения к службе каталогов из WUI).
Настройка подключения к службе каталогов осуществляется через объект ldap (см. подраздел Объект ldap).
После настройки подключения должно быть выполнено добавление группы пользователей службы каталогов (см. подраздел Пользователи и группы).
Для разделения полномочий в Termidesk Connect также должна быть выполнена настройка правил доступа (см. подраздел Правила доступа).
Настройка подключения к службе каталогов из CLI
Для настройки подключения к службе каталогов используются команды:
-
указание типа подключаемой службы каталогов:
set ldap type <тип_службы_каталогов>
|
Возможные значения:
|
-
указание доменного имени сервера службы каталогов или его IP-адреса:
set ldap domain <доменное_имя_сервера_или_IP>
|
Пример команды:
|
-
указание времени ожидания (в секундах) ответа от службы каталогов (по умолчанию –
30):
set ldap timeout <значение>
-
указание типа безопасности для подключения к службе каталогов (по умолчанию –
TEXT):
set ldap security <тип_безопасности>
|
Возможные значения:
|
-
(опционально, если используется защищенное подключение к службе каталогов) указание файла сертификата УЦ:
|
При проверке сертификата учитывается только значение CN (Common Name), которое должно быть строго идентично доменному имени, указанному в параметре Если выбрано защищенное подключение ( |
set ldap ca-cert <имя_файла>
|
Файл сертификата УЦ должен быть предварительно загружен на Termidesk Connect (см. подраздел TLS). Так же сертификат УЦ может быть получен из Хранилища секретов. Пример значения параметра: |
-
указание порта для подключения к службе каталогов (по умолчанию –
389):
set ldap port <значение>
|
Возможные стандартные значения:
|
-
указание корня поиска в службе каталогов (Base DN):
set ldap base-dn <значение>
|
Вводимое значение не должно содержать пробелов:
Пример команды:
|
-
указание учетной записи (с правами на чтение) в формате DN, используемой для подключения к службе каталогов:
set ldap administrator-bind-dn <значение>
|
Вводимое значение не должно содержать пробелов:
Пример команды:
Так же учетная запись может быть получена из Хранилища секретов. Пример значения параметра:
|
-
указание пароля учетной записи:
set ldap password <пароль>
|
Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
|
-
указание атрибута уникального имени или идентификатора пользователя в службе каталогов (по умолчанию –
userPrincipalName):
set ldap user-name-attribute <атрибут_имени_пользователя>
|
Возможные значения:
|
-
указание атрибута группы (по умолчанию –
memberOf):
set ldap group-attribute <атрибут_группы>
|
Возможные значения:
|
-
применение заданных настроек:
commit
-
сохранение настроек:
write
-
просмотр заданных настроек (указывается формат вывода –
XML,JSONилиTXT):
show configuration xml ldap
-
просмотр выполненных команд:
show configuration cli ldap
Настройка подключения к службе каталогов из WUI
Для подключения службы каталогов в качестве средства аутентификации и авторизации пользователей следует перейти «Настройки – Система – Управление – Серверы Аутентификации» и заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для настройки подключения к службе каталогов).
| Параметр | Описание | ||
|---|---|---|---|
«Тип» |
Тип подключаемой службы каталогов. Возможные значения:
|
||
«Доменное имя сервера» |
IP-адрес или доменное имя сервера службы каталогов, являющегося источником сведений о пользователях и их полномочиях |
||
«Время ожидания» |
Время ожидания (в секундах) ответа от службы каталогов. Значение по умолчанию: «30» |
||
«Тип безопасности» |
Выбор типа безопасности подключения к службе каталогов. Возможные значения:
Значение по умолчанию: «TEXT» |
||
«Порт» |
TCP-порт, на котором запущена служба каталогов. Значение по умолчанию: «389». Возможные стандартные значения:
|
||
«Base DN» |
Корень поиска в службе каталогов, с которого начинается поиск объектов. Указывается в формате Distinguished Name (DN).
Вводимое значение не должно содержать пробелов:
Примеры (вводятся без кавычек):
|
||
«Administrator Bind DN» |
Учетная запись в формате DN, используемая для подключения к службе каталогов. Должна указываться административная учетная запись с правами чтения объектов службы каталогов. Вводимое значение не должно содержать пробелов:
Примеры (вводятся без кавычек):
Так же учетная запись может быть получена из Хранилища секретов. Пример значения параметра:
|
||
«Пароль» |
Набор символов, подтверждающий полномочия объекта для подключения к службе каталогов. Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
|
||
«Атрибут имени пользователя» |
Атрибут уникального имени или идентификатора пользователя в службе каталогов. Возможные атрибуты имени пользователя в службе каталогов:
|
||
«Атрибут группы» |
Атрибут группы в службе каталогов, содержащий список участников группы. Возможные атрибуты группы в службе каталогов:
|
||
«Имя сертификата УЦ» |
Имя файла сертификата УЦ, который будет использоваться для защищенного подключения к службе каталогов.
Файл сертификата должен быть предварительно загружен на Termidesk Connect (см. подраздел TLS). При активированном параметре «PKI» для сертификата УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca». Параметр доступен при выборе типа безопасности «SSL» |
||
«PKI» |
Активация возможности получения файла из Хранилища секретов. Параметр доступен при выборе типа безопасности «SSL» |
Для применения параметров следует нажать экранную кнопку [Применить].
Объект ldap
Доступные команды объекта ldap приведены в таблице (см. таблицу Доступные команды объекта ldap).
| Команда | Описание |
|---|---|
|
Указание типа подключаемой службы каталогов. Возможные значения:
|
|
Указание доменного имени сервера службы каталогов или его IP-адреса |
|
Указание времени ожидания (в секундах) ответа от службы каталогов (по умолчанию – |
|
Указание типа безопасности для подключения к службе каталогов (по умолчанию – Возможные значения:
|
|
Указание файла сертификата УЦ – опционально, если используется защищенное подключение к службе каталогов. Файл сертификата УЦ должен быть предварительно загружен на Termidesk Connect (см. подраздел TLS). Так же файл может быть получен из Хранилища секретов |
|
Указание порта для подключения к службе каталогов (по умолчанию – Возможные стандартные значения:
|
|
Указание корня поиска в службе каталогов (Base DN). Вводимое значение не должно содержать пробелов:
Примеры:
|
|
Указание учетной записи (с правами на чтение) в формате DN, используемой для подключения к службе каталогов. Вводимое значение не должно содержать пробелов:
Примеры:
Так же учетная запись может быть получена из Хранилища секретов |
|
Указание пароля учетной записи. Так же пароль может быть получен из Хранилища секретов |
|
Указание атрибута уникального имени или идентификатора пользователя в службе каталогов (по умолчанию – Возможные значения:
|
|
Указание атрибута группы (по умолчанию – Возможные значения:
|
Пользователи и группы
Общие сведения о пользователях и группах
Создание и настройка пользователей и групп выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Настройка пользователей и групп из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Настройка пользователей и групп из WUI).
По умолчанию после установки доступны пользователи и группы tdadmin и tdoperator. Запрещается удалять пользователя и группу tdadmin, поскольку это приведет к неработоспособности системы.
|
Настройка пользователей осуществляется через объект user (см. подраздел Объект user).
Настройка групп осуществляется через объект groups (см. подраздел Объект groups).
Настройка пользователей и групп из CLI
Для создания и настройки пользователей и групп используются команды:
-
создание группы:
set groups name <имя_группы>
| Имя группы должно соответствовать заданной в службе каталогов, если настроено подключение к ней (см. подраздел Аутентификация и авторизация пользователей через службу каталогов). |
-
создание пользователя и добавление его в группу:
set user name <имя_пользователя> groups <имя_группы>
-
применение заданных настроек (после создания пользователя команду выполнять обязательно):
commit
-
назначение пароля пользователю:
set user name <имя_пользователя> password
|
Пароль вводится в интерактивном режиме и отправляется после нажатия клавиши <ENTER>. Длина пароля должна составлять от 8 до 72 символов. В пароле нельзя использовать символы: ", ', \, `, $, !, <, >, ;, {, }, (, ), [, ], |, *, ?, ~, &, ^, а также управляющие символы – табуляции,переноса строки и возврата каретки. |
-
применение заданных настроек:
commit
-
сохранение настроек:
write
-
просмотр заданных настроек (указывается формат вывода –
XML,JSONилиTXT):
show configuration xml user name <имя>
-
просмотр выполненных команд:
show configuration cli user name <имя>
Настройка пользователей и групп из WUI
Настройка пользователей и групп выполняется в разделе «Управление».
Раздел предоставляет доступ к функциям:
-
«Локальные Пользователи» – позволяет создавать пользователей Termidesk Connect и управлять их настройками (см. подраздел Локальные пользователи);
-
«Локальные Группы» – позволяет создавать группы пользователей Termidesk Connect (см. подраздел Локальные группы).
Локальные пользователи
Для отображения списка пользователей следует перейти «Настройки – Система – Управление – Локальные Пользователи».
По умолчанию после установки доступны пользователи tdadmin и tdoperator. Запрещается удалять пользователя tdadmin, поскольку это приведет к неработоспособности системы.
|
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка пользователей).
| Параметр | Описание |
|---|---|
«Имя» |
Имя пользователя |
«Группы» |
Группы пользователя |
Для добавления пользователя следует перейти «Настройки – Система – Управление – Локальные Пользователи» и нажать экранную кнопку [Добавить].
Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления пользователя).
| Параметр | Описание | ||
|---|---|---|---|
«Имя» |
Имя пользователя |
||
«Пароль» |
Пароль пользователя
|
||
«Подтвердите пароль» |
Повтор ввода пароля пользователя |
||
«Группа» |
Группы пользователя |
Для копирования пользователя нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого пользователя.
Для изменения пользователя нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления пользователя нужно:
| Для удаления нескольких пользователей отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Локальные группы
Для отображения списка групп следует перейти Настройки – Система – Управление – Локальные Группы».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка групп).
| Параметр | Описание |
|---|---|
«Группа» |
Имя группы |
Для добавления группы следует нажать экранную кнопку [Добавить].
Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления группы).
По умолчанию после установки доступны группы tdadmin и tdoperator. Запрещается удалять группу tdadmin, поскольку это приведет к неработоспособности системы.
|
| Параметр | Описание | ||
|---|---|---|---|
«Имя группы» |
Имя группы
|
Для удаления группы нужно:
| Для удаления нескольких групп отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Объект user
Доступные команды объекта user приведены в таблице (см. таблицу Доступные команды объекта user).
| Команда | Описание |
|---|---|
|
Создание пользователя |
|
Настройка пользователя. Параметром может быть:
|
Объект groups
Доступные команды объекта groups приведены в таблице (см. таблицу Доступные команды объекта groups).
| Команда | Описание |
|---|---|
|
Создание группы |
Правила доступа
Общие сведения о правилах доступа
Правила доступа используются для разграничения доступа пользователей к настройке и управлению Termidesk Connect (см. подраздел Ролевая модель доступа).
Настройка правил доступа выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Настройка правил доступа из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Настройка правил доступа из WUI).
Настройка правил доступа осуществляется через объект nacm (см. подраздел Объект nacm).
Настройка правил доступа из CLI
Для создания и настройки списка правил доступа используются команды:
-
создание набора правил доступа:
set nacm rule-list <имя_набора>
|
По умолчанию есть следующие преднастроенные наборы:
|
-
назначение набора правил доступа группе пользователей (группа пользователей должна быть предварительно создана, см. подраздел Пользователи и группы):
set nacm rule-list <имя_набора> group <имя_группы>
| Может быть назначено несколько групп пользователей. Команда позволяет за один раз добавить только одну группу. |
-
создание непосредственно правила доступа для набора:
set nacm rule-list <имя_набора> rule <имя_правила>
| Может быть создано несколько правил доступа. Команда позволяет за один раз добавить только одно правило. |
-
настройка добавленного правила доступа для набора:
-
указание пути к элементам конфигурации Termidesk Connect (по умолчанию –
/):set nacm rule-list <имя_набора> rule <имя_правила> path <путь>Предполагает выражения для указания конкретных путей обхода XML-дерева, расположенного в хранилище конфигурации. Осуществляется на языке запросов XPath, определенного в RFC 5261. По заданному выражению определяются права доступа к конкретным элементам конфигурации.
Значение
/указывает на все возможное содержимое хранилища данных. -
определение операции доступа, которая будет связана с правилом (по умолчанию –
*):set nacm rule-list <имя_набора> rule <имя_правила> access-operations <операция>Возможные значения:
-
edit– изменение конфигурации Termidesk Connect; -
read– чтение конфигурации Termidesk Connect; -
exec– выполнение определенных операций. Например:commit,write,restore-broken-configи т.д.; -
*– все операции и команды.
-
-
определение действия по доступу, которое будет связано с правилом:
set nacm rule-list <имя_набора> rule <имя_правила> action <действие>Возможные значения:
-
deny– запретить операции; -
permit– разрешить операции.
-
-
указание текстового описания правила доступа:
set nacm rule-list <имя_набора> rule <имя_правила> comment <комментарий>
-
-
применение заданных настроек:
commit
-
сохранение настроек:
write
-
просмотр заданных настроек (указывается формат вывода –
XML,JSONилиTXT):
show configuration xml nacm rule-list <имя_набора>
-
просмотр выполненных команд:
show configuration cli nacm rule-list <имя_набора>
Пример создания набора правил, разрешающего все действия с объектами для созданной группы users:
set groups name users
set rule-list allow-change group users
set rule-list allow-change rule allow-change
set rule-list allow-change rule allow-change action permit
set rule-list allow-change rule allow-change access-operations *
Настройка правил доступа из WUI
Для отображения списка правил контроля доступа следует перейти «Настройки – Система – Управление – Правила доступа».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя списка».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка правил доступа).
| Параметр | Описание |
|---|---|
«Имя списка» |
Имя списка правил контроля доступа |
«Группы» |
Список групп, к которым применяются права доступа |
«Правила» |
Список правил контроля доступа |
|
По умолчанию есть преднастроенные списки правил контроля доступа:
|
Для добавления списка правил контроля доступа следует перейти «Настройки – Система – Управление – Правила доступа» и нажать экранную кнопку [Добавить].
Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления правил доступа).
| Параметр | Описание |
|---|---|
«Имя списка» |
Имя списка правил контроля доступа |
«Группы» |
Область добавления групп пользователей, которым будут назначены права доступа. Для добавления группы нажать экранную кнопку [+ Добавить]. Над группой можно выполнять следующие действия:
Значение «*» указывает, что список правил применяется ко всем группам пользователей |
«Правила» |
Область добавления списка правил контроля доступа. Для доступа к области нужно активировать «Правила». Правила будут выполняться по порядку. Над списком правил можно выполнять следующие действия:
|
Доступные параметры для добавления правила перечислены в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления правила).
| Параметр | Описание |
|---|---|
«Имя» |
Имя правила контроля доступа |
«xpath» |
Путь к элементам конфигурации Termidesk Connect. Предполагает выражения для указания конкретных путей обхода XML-дерева, расположенного в хранилище конфигурации. Осуществляется на языке запросов XPath, определенного в RFC 5261. По заданному выражению определяются права доступа к конкретным элементам конфигурации. Значение по умолчанию: «/». Значение «/» указывает на все возможное содержимое хранилища данных |
«Операции» |
Операции доступа, которые будут связаны с правилом. Возможные значения:
Значение по умолчанию: «*» |
«Действие» |
Выбор действия по управлению доступом, связанного с правилом. Возможные значения:
|
«Комментарий» |
Текстовое описание правила контроля доступа |
Для копирования списка правил контроля доступа нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого списка правил контроля доступа.
Для изменения списка правил контроля доступа нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления списка правил контроля доступа нужно:
| Для удаления нескольких списков правил контроля доступа отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Объект nacm
Доступные команды объекта nacm приведены в таблице (см. таблицу Доступные команды объекта nacm).
| Команда | Описание |
|---|---|
|
Создание конфигурации NETCONF со значениями по умолчанию |
Настройка конфигурации NETCONF |
|
|
Проверка активации контроля доступа (по умолчанию – |
|
Управление действием по умолчанию для выполнения команд, если явное правило отсутствует (по умолчанию – |
|
Управление доступом к чтению данных, если явное правило отсутствует (по умолчанию – |
|
Управление доступом к записи данных, если явное правило отсутствует (по умолчанию – |
|
Управление набором правил доступа групп пользователей. Конфигурация параметра
|