Typowe scenariusze ról i wymagane uprawnienia¶
Macierz kontroli dostępu na poziomie zakładek¶
Ta sekcja zawiera szczegółowy przegląd uprawnień i/lub zdolności wymaganych do uzyskania dostępu i wykonywania operacji w poszczególnych częściach interfejsu użytkownika Fudo Enterprise.
Każda tabela odpowiada jednej z głównych zakładek w systemie. W zależności od złożoności zakładki, tabela może zawierać:
Podsekcja: zagnieżdżony komponent lub funkcja w zakładce (np. „Ogólne > Data i czas” w zakładce System).
Akcja: konkretna operacja (np. widoczna, tworzenie, konfiguracja) kontrolowana przez prawa dostępu.
Uprawnienia: wymagane przywileje, które umożliwiają użytkownikowi wykonanie danej akcji.
Zdolności: jeśli dotyczy, wymienione są dodatkowe wymagania dotyczące zdolności. W przypadku ich braku, kolumna zawiera Brak.
Kontrola dostępu w systemie jest egzekwowana na podstawie przypisanych ról użytkownika, które z kolei nadają odpowiednie przywileje i zdolności.
Uwaga
Przydzielone zdolności do konkretnych obiektów mogą powodować wyświetlanie się zakładek w interfejsie, nawet jeśli użytkownik nie ma odpowiednich uprawnień do wykonywania jakichkolwiek operacji w tych zakładkach.
Niektóre zaawansowane zakładki, jak Sejfy, wymagają więcej niż tylko własnych przywilejów (np.
safe-read,safe-create). Aby w pełni utworzyć lub zarządzać sejfem, użytkownik musi mieć także uprawnienia do podglądu i wyboru zasobów powiązanych – takich jak konta, serwery, pule lub grupy – które są częścią konfiguracji sejfu.
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
backup |
|
Brak |
delete |
|
Brak |
download |
|
Brak |
encode |
|
Brak |
retention |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
create |
|
Brak |
modify |
|
Brak |
delete |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
|
create |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
|
create |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
|
create |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
|
create |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
|
create |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
create |
|
Brak |
modify |
|
Brak |
delete |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Sejfy |
|||
read |
|
|
|
create |
|
Brak |
|
Powiadomienia |
|||
read |
|
Brak |
|
create |
|
Brak |
|
delete |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Skanery |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
|
start |
|
Brak |
|
Reguły |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Modyfikator haseł |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
|
Polityka haseł |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
create |
|
Brak |
modify |
|
Brak |
delete |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Polityka |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
|
Wyrażenia regularne |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Pliki |
|||
read |
|
Brak |
|
download |
|
Brak |
|
delete |
|
Brak |
|
Nagrania |
|||
read |
|
Brak |
|
download |
|
Brak |
|
delete |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
create |
|
Brak |
modify |
|
Brak |
delete |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Ogólne > Data i czas |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > NTP |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Certyfikaty |
|||
read |
|
Brak |
|
Ogólne > Certyfikaty > Panel administracyjny |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Certyfikaty > Brama dostępu |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Certyfikaty > CA użytkownika |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Nadzór konserwacyjny > Odrzuć nowe połączenia |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Nadzór konserwacyjny > Dostęp pomocy technicznej |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Nadzór konserwacyjny > API healthcheck |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Nadzór konserwacyjny > Callhome |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Klucz główny |
|||
read |
|
Brak |
|
eksport |
|
Brak |
|
invalidate |
|
Brak |
|
Ogólne > SNMP |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Podpis czasowy |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Węzły modyfikatorów haseł |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Discovery |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > Funkcje wrażliwe |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Ogólne > HTTP Proxy |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Aktualizacja |
|||
read |
|
Brak |
|
upload |
|
Brak |
|
check |
|
Brak |
|
install |
|
Brak |
|
delete |
|
Brak |
|
usuń migawkę |
|
Brak |
|
Hotfix |
|||
read |
|
Brak |
|
upload |
|
Brak |
|
install |
|
Brak |
|
delete |
|
Brak |
|
Licencja |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Diagnostyka |
|||
read |
|
Brak |
|
Konfiguracja > Eksport |
|||
read |
|
Brak |
|
Konfiguracja > Import |
|||
read |
|
Brak |
|
Konfiguracja > Dane serwisowe |
|||
read |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Interfejsy |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
DNS |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Routing |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
ARP |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Etykiety |
|||
read |
|
Brak |
|
configure |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
configure |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
configure |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
configure |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Zewnętrzne |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
|
OpenID Connect |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
|
Globalne |
|||
read |
|
Brak |
|
configure |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
create |
|
Brak |
modify |
|
Brak |
delete |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Protokoły |
|||
read |
|
Brak |
|
configure |
|
Brak |
|
Portal użytkownika |
|||
read |
|
Brak |
|
configure |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Kopia zapasowa |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
|
Retencja |
|||
read |
|
Brak |
|
configure |
|
Brak |
Podsekcja |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|---|
Węzły |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
|
cluster_create |
|
Brak |
|
cluster_join |
|
Brak |
|
Grupy nadmiarowości |
|||
read |
|
Brak |
|
create |
|
Brak |
|
modify |
|
Brak |
|
delete |
|
Brak |
|
failover |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
create |
|
Brak |
modify |
|
Brak |
delete |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
Akcja |
Uprawnienia |
Zdolności |
|---|---|---|
read |
|
Brak |
Widoczność widżetów Dashboardu¶
Widoczność poszczególnych widżetów na Dashboardzie zależy od następujących uprawnień:
Uprawnienie |
Opis |
Powiązany widżet |
|---|---|---|
|
Dostęp do zakładki Dashboard |
Zakładka Dashboard |
|
Podgląd listy kont i ich szczegółów |
Alerty kont |
|
Podgląd listy użytkowników i ich szczegółów |
Aktywni użytkownicy |
|
Podgląd listy sesji i ich szczegółów |
Podejrzane sesje, Nowe sesje, Sesje równoczesne |
|
Podgląd zakładki Konfiguracja |
Licencja |
|
Podgląd logów zdarzeń |
Logi |
|
Podgląd konfiguracji klastra |
Węzeł |
Jeśli użytkownik ma zdolność do jakiegokolwiek użytkownika lub konta oraz przywilej dashboard, zobaczy odpowiednio widżety Aktywni użytkownicy i Alerty kont.
Uwaga
Jeśli rola użytkownika zostanie zmieniona, niektóre widżety mogą zniknąć z pulpitu i trafić do Marketu widżetów. Aby je przywrócić, należy dodać je ręcznie z Marketu do Dashboardu.
Uprawnienia do zakładki Sesje¶
Aby wyświetlić i korzystać z zakładki Sesje, użytkownik musi posiadać następujące przywileje:
session-view
session-read
Dodatkowo, aby zobaczyć konkretną sesję na liście, użytkownik musi mieć uprawnienia odczytu do wszystkich obiektów powiązanych z tą sesją:
użytkownika uczestniczącego w sesji,
serwera docelowego,
użytego konta,
powiązanego sejfu (jeśli dotyczy).
Odtwarzanie i podgląd¶
Aby wyświetlić lub odtworzyć sesję, wymagane są następujące uprawnienia:
user-session-view
session-view
session-readuprawnienie odczytu do wszystkich obiektów powiązanych (użytkownik, serwer, konto, sejf)
Kopia zapasowa sesji¶
Uprawnienie session-backup umożliwia przesłanie sesji do kopii zapasowej.
Działanie to nie modyfikuje sesji, dlatego ma dedykowane przywileje.
Zarządzanie sesjami¶
Uprawnienie session-modify umożliwia wykonywanie zaawansowanych operacji na sesjach.
Użytkownicy z tym przywilejem mogą wykonywać następujące czynności dla sesji, do których mają dostęp:
przywracanie sesji z kopii zapasowej,
pobieranie plików przesłanych przez SCP lub SFTP,
zatwierdzanie lub odrzucanie sesji (jeśli sejf wymaga zatwierdzania),
przesyłanie sesji do innych węzłów,
cofanie udostępnienia sesji,
modyfikowanie edytowalnych atrybutów sesji,
modyfikowanie znaczników czasu sesji.
Uprawnienia do zakładki Pobieranie¶
Dostęp do zakładki Pobieranie, która pozwala użytkownikom na pobieranie plików powiązanych z sesjami (np. nagrania, przesłane pliki), jest kontrolowany przez następujące uprawnienia:
session-*
session-file-*
session-movie-*
Jednak same te przywileje nie zapewniają dostępu globalnego do wszystkich sesji. Aby użytkownik mógł zobaczyć i pobrać pliki z konkretnej sesji, musi również mieć prawa dostępu do wszystkich obiektów powiązanych z tą sesją:
użytkownika, który zainicjował sesję,
docelowego serwera,
użytego konta,
sejfu, w którym te obiekty się znajdują.
Prawa te można nadać poprzez globalne uprawnienia lub przypisanie odpowiednich zdolności.
Zarządzanie sejfami¶
Uwaga
Aby zarządzać kontami w sejfach, użytkownik musi mieć co najmniej uprawnienie listener-read, niezależnie od posiadanych uprawnień do samych kont.
Aby utworzyć sejf, wymagane są następujące minimalne uprawnienia:
safe-read
safe-create
safe-user-add
user-read
account-read
listener-read
Dodatkowe wymagania dla konkretnych operacji:
Aby przypisywać grupy do sejfu:
group-read
Aby zarządzać powiadomieniami:
notification-filter-readnotification-filter-createnotification-filter-delete
Aby przypisywać polityki:
policy-read
Uprawnienia do żądań dostępu¶
Aby głosować nad żądaniem dostępu, użytkownik musi spełniać następujące warunki:
posiadać uprawnienie
access-request-read– umożliwia dostęp do zakładki Żądania,posiadać uprawnienie
access-request-vote– umożliwia oddanie głosu,mieć uprawnienia odczytu do powiązanych obiektów:
Użytkownik – użytkownik wnioskujący,
Serwer/Pula - do którego wnioskowany jest dostęp.
Sejf – zawierający żądane konto,
Konto – którego dotyczy żądanie.
Do uczestnictwa w procesie zatwierdzania wymagane są poprawne konfiguracje uprawnień i zdolności.
Fudo Officer¶
Aby sparować lub odłączyć aplikację mobilną Fudo Officer z kontem, użytkownik musi mieć dostęp do Panelu administratora i posiadać zdolność modify do własnego konta.
Aby aplikacja Fudo Officer działała w pełni, użytkownik musi posiadać następujące uprawnienia:
user-read
server-read
listener-read
safe-read
account-read
access-request-vote
access-request-read
Uprawnienia do raportów¶
Uwaga
Tylko użytkownicy posiadający uprawnienia report-read oraz system-report-read mają dostęp do raportów systemowych, które są automatycznie generowane przez system. Takie raporty zawierają wszystkie dane z systemu, w tym dotyczące wszystkich obiektów.
report-createGwarantuje, że raport zostanie wygenerowany i pojawi się w zakładce Reports → Reports.
Umożliwia generowanie raportów z poziomu zakładki Sessions.
report-readWymagane do przeglądania jakichkolwiek raportów.
Użytkownicy nie mogą przeglądać raportów wygenerowanych przez innych użytkowników.
Umożliwia przeglądanie raportów zgodnie z istniejącymi subskrypcjami, raportów historycznych oraz tych wygenerowanych z zakładki Sessions.
report-modifyUmożliwia zarządzanie subskrypcjami raportów z poziomu zakładki Reports → Settings.
Administrator może dodać subskrypcję na dowolny typ raportu.
Dane w wygenerowanym raporcie są ograniczone do obiektów i informacji, do których użytkownik ma uprawnienia.
Uwaga
Dane zawarte w wygenerowanym raporcie są ograniczone do obiektów oraz innych informacji, do których użytkownik ma dostęp.
report-deleteUżytkownicy mogą usuwać wyłącznie swoje własne raporty.
system-report-readZapewnia dostęp do treści raportów systemowych, niezależnie od przyznanych capabilities lub uprawnień.
Musi być połączone z uprawnieniem
report-read, aby raporty systemowe oraz zakładka Reports były widoczne.To uprawnienie jest przeznaczone wyłącznie dla użytkowników z rolą
superadmin.
Zobacz także: