Описание
NAICE поддерживает ролевую модель управления доступом к функционалу (RBAC), которая обеспечивает гибкое и безопасное управление правами администраторов системы.
Привилегии поддерживают 5 уровней доступа:
- 0 уровень, нет доступа - системный пользователь не имеет доступа к функционалу привилегии. Связанные разделы системы не отображаются в WEB-интерфейсе NAICE.
- 1 уровень, Чтение - системный пользователь имеет возможность просматривать связанные с привилегий разделы.
- 2 уровень, Создание - системный пользователь имеет возможность создавать сущности, связанные с функционалом привилегий.
- 3 уровень, Редактирование - системный пользователь имеет возможность редактировать сущности, связанные с функционалом привилегий.
- 4 уровень, Удаление - системный пользователь имеет возможность удалять сущности, связанные с функционалом привилегий.
Каждый уровень доступа включает в себе предыдущий.
Некоторые привилегии (например, связанные с мониторингом) имеют максимальный уровень доступа 1.
Добавление новых ролей и назначение ролей администраторам описано во встроенной документации (Пользователи и устройства → Пользователи системы)
Управление парольными политиками администраторов описано во встроенной документации (Настройки системы → Безопасность и доступ → Парольные политики)
Список входящих в привилегии разделов
Разделы, не требующие привилегий
- Настройки аккаунта.
- Документация.
- Дашборд - доступность виджетов зависит от выданных привилегий.
- Системные события - доступность групп событий связана зависит от выданных привилегий.
Разделы, управляемые привилегиями
| Привилегия | Раздел | Особенности по ограничениям | Уровень лицензии |
|---|---|---|---|
| Политики RADIUS | Доступ к сети → Элементы политик: | BASIC | |
Доступ к сети: |
| ||
| Пользователи и устройства → Управление идентификацией: → Цепочки идентификации | |||
| Мониторинг RADIUS | Мониторинг → RADIUS: | BASIC | |
| Эндпоинты | Пользователи и устройства → Управление идентификацией: |
| BASIC |
Сетевые ресурсы | Пользователи и устройства → Сетевые ресурсы: | BASIC | |
| Политики TACACS+ | Доступ к оборудованию → Элементы политик: | Доп. модуль TACACS+ | |
Доступ к оборудованию: |
| ||
Пользователи и устройства → Управление идентификацией: | |||
| Мониторинг TACACS+ | Мониторинг → TACACS+: | Доп. модуль TACACS+ | |
| Профилирование | Доступ к сети → Профилирование: |
| BASIC |
Доступ к сети → Элементы политик: | |||
| Роли и УЗ | Пользователи и устройства → Пользователи системы: | BASIC | |
| Гостевой доступ | Гостевые порталы → Управление порталами: | ADVANCED | |
Пользователи и устройства → Управление идентификацией: | |||
Гостевые пользователи | Гостевые порталы → Управление порталами: | ADVANCED | |
Корпоративные пользователи | Пользователи и устройства → Управление идентификацией: |
| BASIC |
Системные настройки | Система: | "Отправление пробного события" становится доступным со 2 уровня | BASIC |
Лицензирование |
| ||
Настройки системы |
| BASIC | |
Внешние источники | Пользователи и устройства → Управление идентификацией: |
| BASIC |
| Сервисы сообщений | СМС-шлюзы → Управление СМС-шлюзами: | "Отправление тестового СМС" становится доступным со 2 уровня | ADVANCED |
Зависимости между привилегиями
Для корректной работы системы некоторые привилегии требуют наличия других привилегий:
- Политики RADIUS - требует привилегии на чтение: Сетевые ресурсы, Профилирование, Гостевой доступ
- Политики TACACS+ - требует привилегию на чтение: Сетевые ресурсы
- Эндпоинты - требует привилегию на чтение: Профилирование
- Роли и УЗ - требует привилегию на чтение: Внешние источники
- Гостевые пользователи - требует привилегию на чтение: Гостевой доступ
- Гостевой доступ - требует привилегию на чтение: Сервисы сообщений
- Системные настройки - требует привилегии на чтение: Внешние источники, Сервисы сообщений
Предустановленные роли
Система включает следующие предустановленные роли для типовых сценариев использования:
- Super Admin - полный доступ ко всему функционалу.
- Network Admin - управление сетевым доступом.
- Hardware Admin - управление сетевыми устройствами.
- System Admin- администратор системы.
- Guest Admin - управление гостевой сетью.
- Guest Operator - оператор гостевой сети.
- Monitor - мониторинг и просмотр данных.
| Привилегия | Super Admin | Network Admin | Hardware Admin | System Admin | Guest Admin | Guest Operator | Monitor |
|---|---|---|---|---|---|---|---|
| Политики RADIUS | 4 | 4 | 0 | 4 | 1 | 0 | 1 |
| Мониторинг RADIUS | 1 | 1 | 0 | 1 | 1 | 1 | 1 |
| Эндпоинты | 4 | 4 | 0 | 4 | 0 | 0 | 1 |
| Сетевые ресурсы | 4 | 4 | 4 | 4 | 1 | 0 | 1 |
| Политики TACACS+ | 4 | 0 | 4 | 4 | 0 | 0 | 1 |
| Мониторинг TACACS+ | 1 | 0 | 1 | 1 | 0 | 0 | 1 |
| Профилирование | 4 | 4 | 0 | 4 | 1 | 0 | 1 |
| Роли и УЗ | 4 | 0 | 0 | 1 | 0 | 0 | 0 |
| Гостевой доступ | 4 | 1 | 0 | 4 | 4 | 1 | 1 |
| Гостевые пользователи | 4 | 4 | 0 | 4 | 4 | 4 | 0 |
| Корпоративные пользователи | 4 | 4 | 4 | 4 | 0 | 0 | 0 |
| Системные настройки | 4 | 0 | 0 | 4 | 0 | 0 | 0 |
| Внешние источники | 4 | 1 | 1 | 4 | 0 | 0 | 1 |
| Сервисы сообщений | 4 | 1 | 0 | 4 | 1 | 1 | 1 |