Авторизация#
Angie ADC поддерживает ролевое разграничение доступа к функциям системы. Пользователям может быть назначена одна из следующих ролей:
Администратор: обладает полными правами на все действия в системе;Супервизор: может только просматривать информацию в системе.
Роли для локальных пользователей назначаются при создании в консоли. Роли для внешних пользователей определяются на основе принадлежности к LDAP-группам. Для этого небоходимо подключить сервер внешней авторизации (LDAP). Принятые решения по авторизации записываются в журналы событий системы. Записи можно экспортировать на внешний syslog-сервер для дальнейшего аудита.
Примечание
По умолчанию в Angie ADC предустановлен локальный пользователь admin
с правами администратора.
Чтобы настроить авторизацию для внешних пользователей, необходимо:
включить внешнюю авторизацию и подключить LDAP-сервер.
задать настройки сервисной учетной записи для подключения Angie ADC к LDAP-серверу.
задать базовый DN и фильтры для поиска пользователей и групп на LDAP-сервере.
настроить соответствие LDAP-групп и ролей пользователей в Angie ADC.
Примечание
На стороне LDAP-сервера также должны быть настроены пользователи, группы и сервисная учетная запись для Angie ADC.
Включение и настройка внешней авторизации#
Откройте консоль Angie ADC. В панели навигации перейдите
Система→Аутентификация и авторизация.Откроется страница с настройками аутентификации и авторизации для внешних пользователей.
В блоке
Внешняя авторизация (LDAP)переведите переключательВключить внешнюю авторизациюв положение "включено".Задайте параметры подключения к серверу:
Сервер: IP-адрес или доменное имя LDAP-сервера.Порт: порт подключения к LDAP-серверу (по умолчанию389).
Укажите параметры защиты соединения:
TLS (LDAPS)илиstartTLS, если необходимо использовать безопасное соединение при подключении к серверу.В блоке
Сервисная учетная запись (bind)укажите DN учетной записи, с которой будет выполняться подключение к LDAP-серверу. Можно использовать учетную запись администратора LDAP-сервера, напримерcn=admin,dc=example,dc=com.Если требуется, установите флажок
Подключаться с паролеми укажите пароль сервисной учетной записи.В блоке
Поиск и ролиукажите следующие параметры:Базовый DN пользователей, напримерou=users,dc=example,dc=com;Фильтр поиска пользователей, например(uid=%s);Базовый DN групп, напримерou=groups,dc=example,dc=com;Фильтр поиска групп, например(member=%s).
В блоке
Маппинг LDAP-групп и ролейнажмитеДобавить правилои задайте соответствие LDAP-групп пользователей ролям в Angie ADC. Например, если на LDAP-сервере для администраторов создана группаdn: cn=<group_name>,ou=groups,dc=example,dc=com, то укажите значениеcn=<group_name>,ou=groups,dc=example,dc=comв полеDN группыи выберите рольАдминистратор (admin).Нажмите
Сохранить.
Внешняя авторизация будет настроена и включена. При входе внешнего пользователя в систему на LDAP-сервере будет выполняться поиск групп, в которых он состоит. Если найденные группы совпадают с группами, указанными в маппинге, то пользователю будет назначена соответствующая роль. Если пользователь не найден ни в одной из групп или LDAP-группы недоступны или некорректны, доступ к системе будет запрещен.
Выключение внешней авторизации#
Откройте консоль Angie ADC. В панели навигации перейдите
Система→Аутентификация и авторизация.Откроется страница с настройками аутентификации и авторизации для внешних пользователей.
В блоке
Внешняя авторизацияпереведите переключательВключить внешнюю авторизациюв положение "выключено".
Внешняя авторизация будет отключена. При входе в систему для внешних пользователей будет отображаться ошибка 403.