Avanpost
Это руководство описывает подготовку внешнего провайдера FAM Avanpost к интеграции с Геном.
Инструкция подготовлена на примере FAM Avanpost версии v1.13.6.458.
Создание приложения (клиента)
Чтобы создать приложение:
-
В главном меню нажмите на ссылку Приложения.
-
Нажмите кнопку Добавить приложение.
-
На этапе Основные настройки заполните форму:
-
Наименование:
Геном. -
Тип: OAuth/OpenID Connect.
-
-
Нажмите кнопку Далее.
-
На этапе Настройки интеграции заполните форму:
-
Secret: секрет, который Геном будет использовать для доступа к приложению. Сохраните значение в надёжном месте, оно понадобится далее.
-
Redirect URIs: список адресов, на которые FAM Avanpost может перенаправить пользователя при успешной аутентификации.
Укажите URL Геном, подсистемы мониторинга и Grafana, например:
https://<genome>/after-auth https://<monitoring>/vision/api/v1/auth/login https://<grafana>/vision/api/v1/auth/login-grafanaПри доступности приложений по доменному имени и IP-адресу укажите все возможные варианты.
https://genome.example.com/after-auth https://192.168.0.1/after-auth https://192.168.0.11/vision/api/v1/auth/login https://192.168.0.12/vision/api/v1/auth/login-grafana -
Base URL: IP-адрес или доменное имя узла управления Геном, например:
https://genome.example.com/ -
Logout: оставьте незаполненным.
-
-
Нажмите кнопку Далее.
-
При необходимости на этапе Настройка аутентификации измените шаги и способы аутентификации.
По умолчанию FAM Avanpost использует настройки, позволяющие выполнить аутентификацию с использованием имени пользователя и пароля. -
Нажмите кнопку Далее.
-
На этапе Завершение убедитесь что флаг Сделать приложение активным установлен и нажмите кнопку Сохранить. FAM Avanpost отобразит страницу созданного приложения.
-
Выберите вкладку Настройки.
-
В блоке Настройки интеграции:
-
Запишите значение поля Client ID.
Это идентификатор приложения на стороне FAM Avanpost. Он понадобится далее.
-
Нажмите кнопку редактирования и измените значения указанных полей:
-
Post logout redirect URIs: URL в следующем формате:
https://<genome>/after-logout -
Allowed grant types: переведите переключатели Authorization code, Password и Refresh token во включенное положение.
-
Access token type: JSON web token.
-
Ошибки аутентификации: снимите флаг Обрабатывать как ошибки протокола.
-
-
Нажмите кнопку Сохранить.
-
-
Выберите вкладку Модель доступа.
-
Нажмите кнопку + и заполните форму:
-
Код: идентификатор приложения на стороне FAM Avanpost.
-
Описание:
Права доступа. -
Права (Scopes): с помощью кнопки + создайте следующие права доступа:
Таблица 1. Права доступа Код Описание bmc_accessПодключение к BMC
inventoryАдминистрирование инвентаря
obj_modelАдминистрирование объектной модели
role_modelАдминистрирование информационной безопасности
ssh_access_no_sudoПодключение по SSH без sudo
ssh_access_sudoПодключение по SSH с sudo
sw_mgmt_adminАдминистрирование сценариев автоматизации
vsn_configАдминистрирование объектов мониторинга
-
-
Нажмите кнопку Сохранить.
Создание ролей
Создайте роли и свяжите их с соответствующими правами.
| Каждую создаваемую роль связывайте только с одним правом доступа! |
| Наименование | Описание | Права доступа |
|---|---|---|
|
Пользователь BMC |
Подключение к BMC |
|
Администратор инвентаря |
Администрирование инвентаря |
|
Администратор объектной модели |
Администрирование объектной модели |
|
Администратор информационной безопасности |
Администрирование информационной безопасности |
|
Пользователь SSH без sudo |
Подключение по SSH без sudo |
|
Пользователь SSH с sudo |
Подключение по SSH с sudo |
|
Администратор сценариев автоматизации |
Администрирование сценариев автоматизации |
|
Администратор объектов мониторинга |
Администрирование объектов мониторинга |
-
В главном меню FAM Avanpost нажмите на ссылку Сервис.
-
Нажмите на ссылку Настройки ролей и прав.
-
Нажмите кнопку Добавить.
-
Заполните форму в соответствии с таблицей Сопоставление ролей и прав доступа.
Чтобы отфильтровать записи, введите название приложения Геноми нажмите Enter. -
Нажмите кнопку Сохранить.
Назначение ролей пользователям
Чтобы назначить роль пользователям:
-
В главном меню FAM Avanpost нажмите на ссылку Сервис.
-
Нажмите на ссылку Настройки ролей и прав.
-
Нажмите на ссылку с названием нужной роли.
-
Выберите вкладку Пользователи и нажмите кнопку Добавить пользователей.
-
Выберите нужных пользователей и нажмите кнопку Сохранить.
Назначение ролей группам
Чтобы назначить роль группам пользователей:
-
В главном меню FAM Avanpost нажмите на ссылку Сервис.
-
Нажмите на ссылку Настройки ролей и прав.
-
Нажмите на ссылку с названием нужной роли.
-
Выберите вкладку Группы и нажмите кнопку Добавить группы.
-
Выберите нужные группы и нажмите кнопку Сохранить.
Создание групп
Создайте в FAM Avanpost группу Пользователи Геном и включите в неё всех пользователей Геном:
-
На панели навигации нажмите Группы.
-
Нажмите кнопку Добавить группу.
-
Заполните форму следующим образом:
-
Наименование:
Пользователи Геном. -
Домен: оставьте незаполненным.
-
Описание: заполните произвольно.
-
-
Нажмите кнопку Сохранить.
-
Во вкладке Пользователи нажмите кнопку Добавить пользователей.
-
Выберите нужных пользователей и нажмите кнопку Сохранить.
-
Во вкладке Приложения найдите приложение Геном и переведите переключатель Назначено во включенное положение.
Включение пользователей в группы
Включите пользователей в группы Пользователи Геном и lk-client:
-
На панели навигации нажмите Группы.
-
Найдите нужную группу и нажмите на ссылку с её названием.
-
Во вкладке Пользователи нажмите кнопку Добавить пользователей.
-
Выберите нужных пользователей и нажмите кнопку Сохранить.
-
Во вкладке Приложения найдите запись Геном и переведите переключатель Назначено во включенное положение.
| Включение пользователей в группу lk-client нужно для того, чтобы при неуспешной аутентификации они имели возможность корректно завершить сессию и попробовать аутентифицироваться ещё раз. |
Настройка служебной учётной записи
Создайте учётную запись, которую Геном будет использовать для получения из IAM данных о пользователях и ролях.
Создание технического приложения
Создайте приложение, которое будет использоваться для чтения данных о пользователях и ролях:
-
На панели навигации нажмите на ссылку Приложения.
-
Нажмите кнопку Добавить приложение.
-
На этапе Основные настройки заполните форму:
-
Наименование:
Геном: техническое приложение. -
Тип: OAuth/OpenID Connect.
-
-
Нажмите кнопку Далее.
-
На этапе Настройки интеграции заполните форму:
-
Secret: секрет, который Геном будет использовать для доступа к техническому приложению. Сохраните значение в надёжном месте, оно понадобится далее.
-
Redirect URIs: заполните по образцу:
Заполнение поля Redirect URIshttps://<monitoring>/vision/*Это поле обязательно для заполнения, но фактически его значение не используется.
Поля Base URL и Logout оставьте незаполненными.
-
-
Нажмите кнопку Далее.
-
На этапе Настройки аутентификации никаких изменений делать не нужно. Аутентификация технического приложения будет выполняться с использованием имени пользователя и пароля.
-
Нажмите кнопку Далее.
-
На этапе Завершение убедитесь, что флаг Сделать приложение активным установлен и нажмите кнопку Сохранить. FAM Avanpost отобразит страницу созданного приложения.
-
Выберите вкладку Настройки.
-
В блоке Настройки интеграции:
-
Запишите значение поля Client ID.
Это идентификатор технического приложения на стороне FAM Avanpost. Он понадобится в дальнейшем.
-
Нажмите кнопку редактирования и измените значения указанных полей:
-
Allowed grant types: переведите переключатель Password во включенное положение, а все остальные — в выключенное.
-
Access token type: JSON web token.
-
-
-
Нажмите кнопку Сохранить.
Создание технического пользователя
Создайте пользователя FAM Avanpost, от имени которого будет выполняться рассылка уведомлений:
-
На панели навигации нажмите на ссылку Пользователи.
-
Нажмите кнопку Добавить пользователя.
-
Заполните форму:
-
Логин:
genome-tech-user. -
Фамилия:
Технический. -
Имя:
Пользователь Геном. -
Электронная почта: произвольный корректный адрес электронной почты.
-
Отправить приветствие со ссылкой для смены пароля: снимите флаг. На форме появятся дополнительные поля.
-
Пароль и Подтверждение пароля: введите пароль, который будет использоваться для аутентификации технического пользователя.
-
Пользователь должен сменить пароль: снимите флаг.
-
Сделать пользователя активным: убедитесь, что флаг установлен.
Прочие поля оставьте незаполненными.
-
-
Нажмите кнопку Сохранить.
Создание группы
Создайте и настройте техническую группу:
-
На панели навигации нажмите на ссылку Группы.
-
Нажмите кнопку Добавить группу.
-
Заполните форму:
-
Наименование:
Техническая группа Геном. -
Домен: оставьте незаполненным.
-
Описание: заполните произвольно.
-
-
Нажмите кнопку Сохранить. FAM Avanpost отобразит главную страницу группы.
-
Во вкладке Пользователи нажмите кнопку Добавить пользователей.
-
Выберите пользователя Технический пользователь Геном (genome-tech-user) и нажмите кнопку Сохранить.
-
Во вкладке Приложения в строке с записью Геном: техническое приложение переведите переключатель Назначено во включенное положение.
Создание технической учётной записи
С целью разграничения доступа создайте роль, разрешающую только чтение данных, и назначьте её техническому пользователю.
-
На панели навигации нажмите на ссылку Сервис.
-
Нажмите на ссылку Настройки ролей и прав.
-
Нажмите кнопку Добавить.
-
Заполните форму:
-
Наименование:
genome-api-read-only. -
Описание: заполните произвольно.
-
Объекты и права доступа: поставьте флаги Чтение в указанных разделах:
-
OAuth Scopes.
-
Пользователи.
-
Профиль пользователя.
-
Сессии.
-
Учетные записи.
-
Группы.
-
Приложения.
-
Роли и привилегии.
-
Токены пользователя.
-
-
-
Нажмите кнопку Сохранить. FAM Avanpost отобразит список существующих ролей.
-
В списке ролей нажмите на ссылку с ролью
genome-api-read-only. -
Выберите вкладку Пользователи.
-
Нажмите кнопку Добавить пользователей.
-
Выберите технического пользователя
genome-tech-userи нажмите кнопку Сохранить.