Zedmos

5.8 الوصول

→ نقطة الاتصال · التالي: النظام ←

من يجوز له تسجيل الدخول، وما يجوز له فعله، وأين تُفحص بيانات اعتماده.

Users — /m/auth/user

Access: المستخدمون
Access: المستخدمون

الحسابات المحلية. يوجد root منذ البداية ولا يمكن إزالته؛ وكل شيء آخر تنشئه أنت.

Access: إضافة مستخدم
Access: إضافة مستخدم

لكل حساب: اسم الدخول والاسم الكامل، وكلمة المرور، وعضوية المجموعات، وتاريخ انتهاء اختياري، وصلاحيات الحساب الخاصة. ويمكن للحساب أيضًا حمل مفتاح SSH عام وبذرة كلمة مرور لمرة واحدة حيث تكون تلك مفعّلة.

أعطِ الأشخاص حساباتهم الخاصة. تجعل عمليات الدخول المشتركة سجل التدقيق عديم الفائدة: يسجّل System → Log Files → Audit من غيّر ماذا، و«root» ليس مَن. أنشئ حسابًا لكل مسؤول وأبقِ root للاستعادة.

Groups — /m/auth/group

Access: المجموعات
Access: المجموعات

تحمل المجموعات الصلاحيات، ويرثها المستخدمون. على جهاز بأكثر من مسؤولَين هذه هي الطريقة العاقلة الوحيدة لإدارة الوصول: عرّف مشغّلي الشبكة و*المدققين* و*الدعم*، ثم انقل الأشخاص بين المجموعات.

Access: إضافة مجموعة
Access: إضافة مجموعة

Privileges — /privileges

Access: الصلاحيات
Access: الصلاحيات

الاتجاه الآخر: لكل صلاحية، أي المستخدمين والمجموعات يحملونها. هذه هي الصفحة للإجابة عن «من يستطيع تغيير قواعد جدار الحماية؟» — بدءًا من السؤال لا من شخص.

يُبنى حساب للقراءة فقط بهذه الطريقة: أعطه الصلاحيات التي تعرض ولا شيء مما يكتب. وتعرض اللوحة لهذه الحسابات وسم read-only في قائمة الحساب، فلا يتساءل أحد لماذا Save غائب.

Servers — /m/auth/authserver

Access: خوادم المصادقة
Access: خوادم المصادقة

أدلة خارجية يستطيع الجهاز فحص بيانات الاعتماد مقابلها: LDAP أو Active Directory، وRADIUS. بعد تكوين خادم، يمكن مصادقة مستخدم مقابله بدلاً من كلمة مرور محلية — بما في ذلك ضيوف البوابة المقيَّدة ومستخدمو VPN.

Access: إضافة خادم مصادقة
Access: إضافة خادم مصادقة

لـ LDAP تحتاج إلى عنوان الخادم، وDN الأساسي، وبيانات اعتماد الربط، والسمة التي تحمل اسم المستخدم؛ ولـ RADIUS، العنوان والمنفذ والسر المشترك. ويستفيد كلاهما من الاختبار قبل أن يعتمد عليهما شيء — وهذه هي الصفحة التالية.

Tester — /auth-tester

Access: مختبِر المصادقة
Access: مختبِر المصادقة

يجرّب اسم مستخدم وكلمة مرور مقابل خادم مصادقة مختار ويبلّغ بالضبط عمّا حدث، بما في ذلك المجموعات التي عادت. استخدمه قبل توجيه البوابة أو VPN إلى دليل جديد: الفشل هنا أسهل قراءة بكثير من فشل تسجيل دخول في مكان آخر.

API Keys — /apikeys

Access: مفاتيح API
Access: مفاتيح API

بيانات اعتماد آلية. ينتمي المفتاح إلى مستخدم ويرث صلاحيات ذلك المستخدم، فمفتاح نظام مراقبة ينبغي أن ينتمي إلى حساب للقراءة فقط، لا إلى root.

Access: إنشاء مفتاح API
Access: إنشاء مفتاح API

يُعرض السر مرة واحدة، عند إنشاء المفتاح — لا يخزّن الجهاز سوى تجزئة ولا يستطيع عرضه مجددًا. وتسجّل القائمة متى استُخدم كل مفتاح آخر مرة، وهكذا تجد المفاتيح التي لا يستخدمها شيء بعد الآن وتزيلها.

يمكن إعطاء المفاتيح تاريخ انتهاء. المفتاح بلا انتهاء يعيش أطول من سبب إنشائه؛ والمفتاح بانتهاء يفرض الحديث.


→ نقطة الاتصال · التالي: النظام ←