Basis Virtual Security

Это руководство описывает подготовку внешнего провайдера Basis Virtual Security к интеграции с Геном.

Инструкция подготовлена на примере Basis Virtual Security версии 3.1.4.

Для настройки Basis Virtual Security необходимы привилегии администратора.

Создание домена

Если в Basis Virtual Security не существует домена для Геном, создайте его:

  1. На панели навигации выберите Домены.

  2. Нажмите кнопку Создать.

  3. Заполните форму:

    • Наименование: название домена, написанное с использованием букв латинского алфавита, цифр и знаков подчёркивания, например, genome.

    • Отображаемое наименование: произвольное описание домена, например, Геном 2.

    • Убедитесь что флаг Активность установлен.

  4. Нажмите кнопку Создать.

Создание приложения (клиента)

Чтобы создать приложение:

  1. На панели навигации разверните выпадающий список доменов и выберите нужный.

  2. На панели навигации выберите Безопасность  Клиентские системы.

  3. Нажмите кнопку Создать.

  4. Заполните форму:

    • Идентификатор: идентификатор Геном, например, genome.

    • Наименование: название клиентской системы, например, Геном 2.

    • Описание: заполните произвольно.

    • Тип доступа: Конфиденциальный.

    • Адрес: URL узла управления платформой:

      https://<genome>/
    • Убедитесь, что флаг Активность установлен.

  5. Нажмите кнопку Создать. Basis Virtual Security отобразит страницу созданного приложения.

  6. Во вкладке Основное нажмите кнопку Изменить.

  7. Измените значения указанных параметров:

    • Типы взаимодействия: Authorization Code Flow.

    • Основной путь:

      /
    • Пути перенаправления: список адресов, на которые Basis Virtual Security может перенаправить пользователя при успешной аутентификации.

      Укажите URL для Геном, Grafana и подсистемы мониторинга:

      https://<genome>/after-auth
      https://<monitoring>/vision/api/v1/auth/login
      https://<grafana>/vision/api/v1/auth/login-grafana

      При доступности приложений по доменному имени и IP-адресу укажите все возможные варианты.

      https://genome.example.com/after-auth
      https://192.168.0.1/after-auth
      https://monitoring.example.com/vision/api/v1/auth/login
      https://192.168.0.11/vision/api/v1/auth/login
      https://grafana.example.com/vision/api/v1/auth/login-grafana
      https://192.168.0.12/vision/api/v1/auth/login-grafana
    • Доверенные источники CORS: заполните аналогично полю Пути перенаправления.

    • Пароль: используйте автоматически сгенерированное значение или укажите своё. Оно понадобится на этапе настройки Геном.

  8. Нажмите кнопку Сохранить.

Создание ролей

Создайте роли, перечисленные в таблице:

Таблица 1. Роли
Наименование Описание

bmc_access

Пользователь BMC

inventory

Администратор инвентаря

obj_model

Администратор объектной модели

role_model

Администратор информационной безопасности

ssh_access_no_sudo

Пользователь SSH без sudo

ssh_access_sudo

Пользователь SSH с sudo

sw_mgmt_admin

Администратор сценариев автоматизации

vsn_config

Администратор объектов мониторинга

  1. На панели навигации выберите Безопасность  Клиентские системы.

  2. В колонке Идентификатор нажмите на ссылку с названием клиентской системы Геном.

  3. Выберите вкладку Роли.

  4. Нажмите кнопку Создать.

  5. Заполните форму в соответствии с таблицей Роли.

  6. Нажмите кнопку Создать.

Настройка отображения области

Настройте отображение области Basis Virtual Security:

  1. На панели навигации выберите Безопасность  Области.

  2. В колонке Наименование нажмите на ссылку с названием области roles.

  3. Выберите вкладку Отображения и нажмите кнопку Создать.

  4. Заполните форму:

    • Наименование: username.

    • Тип отображения: Отображение атрибута пользователя. При выборе нужного значения на форме появятся дополнительные поля.

    • Применимость: выберите Токен доступа, Токен идентификации и Информация о пользователе.

    • Наименование утверждения: preferred_username.

    • Наименование атрибута: username.

    • Убедитесь, что флаги Многозначный и Групповой сняты.

  5. Нажмите кнопку Создать.

Назначение роли пользователям

Чтобы назначить роль пользователю Basis Virtual Security:

  1. На панели навигации выберите Безопасность  Пользователи.

  2. В колонке Логин нажмите на ссылку с названием учётной записи нужного пользователя.

  3. Выберите вкладку Роли.

  4. На панели Роли уровня клиентской системы выберите клиентскую систему Геном.

  5. В колонке Доступные роли выберите нужные роли и нажмите кнопку Назначить выбранные роли.

Настройка технической учётной записи

Создайте учётную запись, которую Геном будет использовать для получения из IAM данных о пользователях и ролях.

Создание технической роли

Создайте роль, предоставляющую необходимые полномочия:

  1. На панели навигации разверните выпадающий список пространств и выберите пространство master.

  2. На панели навигации выберите Безопасность  Роли.

  3. Нажмите кнопку Создать.

  4. В поле Наименование укажите значение genome-api-read-only.

  5. Нажмите кнопку Создать. Будет открыта страница созданной роли.

  6. Во вкладке Разрешения выберите домен Геном.

  7. Переведите указанные переключатели во включенное положение:

    • Просмотр клиентских систем.

    • Просмотр вычислительных узлов.

    • Просмотр сервисов.

    • Просмотр журналов событий.

    • Просмотр провайдеров идентификации.

    • Просмотр политик безопасности.

    • Просмотр доменов.

    • Просмотр групп безопасности.

    • Просмотр пользователей.

    • Просмотр виртуальных машин.

Создание технического пользователя

Создайте пользователя:

  1. На панели навигации выберите Безопасность  Пользователи.

  2. Нажмите кнопку Создать.

  3. В поле Наименование укажите значение genome-tech-user.

  4. Нажмите кнопку Создать. Будет открыта страница с данными пользователя.

  5. Выберите вкладку Полномочия.

  6. На панели Сброс пароля:

    1. В поля Новый пароль и Подтверждение введите пароль технического пользователя.

    2. Снимите флаг Временный пароль.

    3. Нажмите кнопку Сбросить пароль.

    4. Подтвердите сброс пароля.

  7. Выберите вкладку Роли.

  8. На панели Роли уровня домена выберите роль genome-api-read-only и нажмите кнопку Назначить выбранные роли.