Avanpost

Это руководство описывает подготовку внешнего провайдера FAM Avanpost к интеграции с Геном.

Инструкция подготовлена на примере FAM Avanpost версии v1.13.6.458.

Создание приложения (клиента)

Чтобы создать приложение:

  1. В главном меню нажмите на ссылку Приложения.

  2. Нажмите кнопку Добавить приложение.

  3. На этапе Основные настройки заполните форму:

    • Наименование: Геном.

    • Тип: OAuth/OpenID Connect.

  4. Нажмите кнопку Далее.

  5. На этапе Настройки интеграции заполните форму:

    • Secret: секрет, который Геном будет использовать для доступа к приложению. Сохраните значение в надёжном месте, оно понадобится далее.

    • Redirect URIs: список адресов, на которые FAM Avanpost может перенаправить пользователя при успешной аутентификации.

      Укажите URL Геном, подсистемы мониторинга и Grafana, например:

      https://<genome>/after-auth https://<monitoring>/vision/api/v1/auth/login https://<grafana>/vision/api/v1/auth/login-grafana

      При доступности приложений по доменному имени и IP-адресу укажите все возможные варианты.

      https://genome.example.com/after-auth https://192.168.0.1/after-auth https://192.168.0.11/vision/api/v1/auth/login https://192.168.0.12/vision/api/v1/auth/login-grafana
    • Base URL: IP-адрес или доменное имя узла управления Геном, например:

      https://genome.example.com/
    • Logout: оставьте незаполненным.

  6. Нажмите кнопку Далее.

  7. При необходимости на этапе Настройка аутентификации измените шаги и способы аутентификации.

    По умолчанию FAM Avanpost использует настройки, позволяющие выполнить аутентификацию с использованием имени пользователя и пароля.
  8. Нажмите кнопку Далее.

  9. На этапе Завершение убедитесь что флаг Сделать приложение активным установлен и нажмите кнопку Сохранить. FAM Avanpost отобразит страницу созданного приложения.

  10. Выберите вкладку Настройки.

  11. В блоке Настройки интеграции:

    1. Запишите значение поля Client ID.

      Это идентификатор приложения на стороне FAM Avanpost. Он понадобится далее.

    2. Нажмите кнопку редактирования и измените значения указанных полей:

      • Post logout redirect URIs: URL в следующем формате:

        https://<genome>/after-logout
      • Allowed grant types: переведите переключатели Authorization code, Password и Refresh token во включенное положение.

      • Access token type: JSON web token.

      • Ошибки аутентификации: снимите флаг Обрабатывать как ошибки протокола.

    3. Нажмите кнопку Сохранить.

  12. Выберите вкладку Модель доступа.

  13. Нажмите кнопку + и заполните форму:

    • Код: идентификатор приложения на стороне FAM Avanpost.

    • Описание: Права доступа.

    • Права (Scopes): с помощью кнопки + создайте следующие права доступа:

      Таблица 1. Права доступа
      Код Описание

      bmc_access

      Подключение к BMC

      inventory

      Администрирование инвентаря

      obj_model

      Администрирование объектной модели

      role_model

      Администрирование информационной безопасности

      ssh_access_no_sudo

      Подключение по SSH без sudo

      ssh_access_sudo

      Подключение по SSH с sudo

      sw_mgmt_admin

      Администрирование сценариев автоматизации

      vsn_config

      Администрирование объектов мониторинга

  14. Нажмите кнопку Сохранить.

Создание ролей

Создайте роли и свяжите их с соответствующими правами.

Каждую создаваемую роль связывайте только с одним правом доступа!
Таблица 2. Сопоставление ролей и прав доступа
Наименование Описание Права доступа

bmc_access

Пользователь BMC

Подключение к BMC

inventory

Администратор инвентаря

Администрирование инвентаря

obj_model

Администратор объектной модели

Администрирование объектной модели

role_model

Администратор информационной безопасности

Администрирование информационной безопасности

ssh_access_no_sudo

Пользователь SSH без sudo

Подключение по SSH без sudo

ssh_access_sudo

Пользователь SSH с sudo

Подключение по SSH с sudo

sw_mgmt_admin

Администратор сценариев автоматизации

Администрирование сценариев автоматизации

vsn_config

Администратор объектов мониторинга

Администрирование объектов мониторинга

  1. В главном меню FAM Avanpost нажмите на ссылку Сервис.

  2. Нажмите на ссылку Настройки ролей и прав.

  3. Нажмите кнопку Добавить.

  4. Заполните форму в соответствии с таблицей Сопоставление ролей и прав доступа.

    Чтобы отфильтровать записи, введите название приложения Геном и нажмите Enter.
  5. Нажмите кнопку Сохранить.

Назначение ролей пользователям

Чтобы назначить роль пользователям:

  1. В главном меню FAM Avanpost нажмите на ссылку Сервис.

  2. Нажмите на ссылку Настройки ролей и прав.

  3. Нажмите на ссылку с названием нужной роли.

  4. Выберите вкладку Пользователи и нажмите кнопку Добавить пользователей.

  5. Выберите нужных пользователей и нажмите кнопку Сохранить.

Назначение ролей группам

Чтобы назначить роль группам пользователей:

  1. В главном меню FAM Avanpost нажмите на ссылку Сервис.

  2. Нажмите на ссылку Настройки ролей и прав.

  3. Нажмите на ссылку с названием нужной роли.

  4. Выберите вкладку Группы и нажмите кнопку Добавить группы.

  5. Выберите нужные группы и нажмите кнопку Сохранить.

Создание групп

Создайте в FAM Avanpost группу Пользователи Геном и включите в неё всех пользователей Геном:

  1. На панели навигации нажмите Группы.

  2. Нажмите кнопку Добавить группу.

  3. Заполните форму следующим образом:

    • Наименование: Пользователи Геном.

    • Домен: оставьте незаполненным.

    • Описание: заполните произвольно.

  4. Нажмите кнопку Сохранить.

  5. Во вкладке Пользователи нажмите кнопку Добавить пользователей.

  6. Выберите нужных пользователей и нажмите кнопку Сохранить.

  7. Во вкладке Приложения найдите приложение Геном и переведите переключатель Назначено во включенное положение.

Включение пользователей в группы

Включите пользователей в группы Пользователи Геном и lk-client:

  1. На панели навигации нажмите Группы.

  2. Найдите нужную группу и нажмите на ссылку с её названием.

  3. Во вкладке Пользователи нажмите кнопку Добавить пользователей.

  4. Выберите нужных пользователей и нажмите кнопку Сохранить.

  5. Во вкладке Приложения найдите запись Геном и переведите переключатель Назначено во включенное положение.

Включение пользователей в группу lk-client нужно для того, чтобы при неуспешной аутентификации они имели возможность корректно завершить сессию и попробовать аутентифицироваться ещё раз.

Настройка служебной учётной записи

Создайте учётную запись, которую Геном будет использовать для получения из IAM данных о пользователях и ролях.

Создание технического приложения

Создайте приложение, которое будет использоваться для чтения данных о пользователях и ролях:

  1. На панели навигации нажмите на ссылку Приложения.

  2. Нажмите кнопку Добавить приложение.

  3. На этапе Основные настройки заполните форму:

    • Наименование: Геном: техническое приложение.

    • Тип: OAuth/OpenID Connect.

  4. Нажмите кнопку Далее.

  5. На этапе Настройки интеграции заполните форму:

    • Secret: секрет, который Геном будет использовать для доступа к техническому приложению. Сохраните значение в надёжном месте, оно понадобится далее.

    • Redirect URIs: заполните по образцу:

      Заполнение поля Redirect URIs
      https://<monitoring>/vision/*
      Это поле обязательно для заполнения, но фактически его значение не используется.

    Поля Base URL и Logout оставьте незаполненными.

  6. Нажмите кнопку Далее.

  7. На этапе Настройки аутентификации никаких изменений делать не нужно. Аутентификация технического приложения будет выполняться с использованием имени пользователя и пароля.

  8. Нажмите кнопку Далее.

  9. На этапе Завершение убедитесь, что флаг Сделать приложение активным установлен и нажмите кнопку Сохранить. FAM Avanpost отобразит страницу созданного приложения.

  10. Выберите вкладку Настройки.

  11. В блоке Настройки интеграции:

    1. Запишите значение поля Client ID.

      Это идентификатор технического приложения на стороне FAM Avanpost. Он понадобится в дальнейшем.

    2. Нажмите кнопку редактирования и измените значения указанных полей:

      • Allowed grant types: переведите переключатель Password во включенное положение, а все остальные — в выключенное.

      • Access token type: JSON web token.

  12. Нажмите кнопку Сохранить.

Создание технического пользователя

Создайте пользователя FAM Avanpost, от имени которого будет выполняться рассылка уведомлений:

  1. На панели навигации нажмите на ссылку Пользователи.

  2. Нажмите кнопку Добавить пользователя.

  3. Заполните форму:

    • Логин: genome-tech-user.

    • Фамилия: Технический.

    • Имя: Пользователь Геном.

    • Электронная почта: произвольный корректный адрес электронной почты.

    • Отправить приветствие со ссылкой для смены пароля: снимите флаг. На форме появятся дополнительные поля.

    • Пароль и Подтверждение пароля: введите пароль, который будет использоваться для аутентификации технического пользователя.

    • Пользователь должен сменить пароль: снимите флаг.

    • Сделать пользователя активным: убедитесь, что флаг установлен.

    Прочие поля оставьте незаполненными.

  4. Нажмите кнопку Сохранить.

Создание группы

Создайте и настройте техническую группу:

  1. На панели навигации нажмите на ссылку Группы.

  2. Нажмите кнопку Добавить группу.

  3. Заполните форму:

    • Наименование: Техническая группа Геном.

    • Домен: оставьте незаполненным.

    • Описание: заполните произвольно.

  4. Нажмите кнопку Сохранить. FAM Avanpost отобразит главную страницу группы.

  5. Во вкладке Пользователи нажмите кнопку Добавить пользователей.

  6. Выберите пользователя Технический пользователь Геном (genome-tech-user) и нажмите кнопку Сохранить.

  7. Во вкладке Приложения в строке с записью Геном: техническое приложение переведите переключатель Назначено во включенное положение.

Создание технической учётной записи

С целью разграничения доступа создайте роль, разрешающую только чтение данных, и назначьте её техническому пользователю.

  1. На панели навигации нажмите на ссылку Сервис.

  2. Нажмите на ссылку Настройки ролей и прав.

  3. Нажмите кнопку Добавить.

  4. Заполните форму:

    • Наименование: genome-api-read-only.

    • Описание: заполните произвольно.

    • Объекты и права доступа: поставьте флаги Чтение в указанных разделах:

      • OAuth Scopes.

      • Пользователи.

      • Профиль пользователя.

      • Сессии.

      • Учетные записи.

      • Группы.

      • Приложения.

      • Роли и привилегии.

      • Токены пользователя.

  5. Нажмите кнопку Сохранить. FAM Avanpost отобразит список существующих ролей.

  6. В списке ролей нажмите на ссылку с ролью genome-api-read-only.

  7. Выберите вкладку Пользователи.

  8. Нажмите кнопку Добавить пользователей.

  9. Выберите технического пользователя genome-tech-user и нажмите кнопку Сохранить.