Basis Virtual Security
Это руководство описывает подготовку внешнего провайдера Basis Virtual Security к интеграции с Геном.
Инструкция подготовлена на примере Basis Virtual Security версии 3.1.4.
Для настройки Basis Virtual Security необходимы привилегии администратора.
Создание домена
Если в Basis Virtual Security не существует домена для Геном, создайте его:
-
На панели навигации выберите Домены.
-
Нажмите кнопку Создать.
-
Заполните форму:
-
Наименование: название домена, написанное с использованием букв латинского алфавита, цифр и знаков подчёркивания, например,
genome. -
Отображаемое наименование: произвольное описание домена, например,
Геном 2. -
Убедитесь что флаг Активность установлен.
-
-
Нажмите кнопку Создать.
Создание приложения (клиента)
Чтобы создать приложение:
-
На панели навигации разверните выпадающий список доменов и выберите нужный.
-
На панели навигации выберите .
-
Нажмите кнопку Создать.
-
Заполните форму:
-
Идентификатор: идентификатор Геном, например,
genome. -
Наименование: название клиентской системы, например,
Геном 2. -
Описание: заполните произвольно.
-
Тип доступа: Конфиденциальный.
-
Адрес: URL узла управления платформой:
https://<genome>/ -
Убедитесь, что флаг Активность установлен.
-
-
Нажмите кнопку Создать. Basis Virtual Security отобразит страницу созданного приложения.
-
Во вкладке Основное нажмите кнопку Изменить.
-
Измените значения указанных параметров:
-
Типы взаимодействия: Authorization Code Flow.
-
Основной путь:
/ -
Пути перенаправления: список адресов, на которые Basis Virtual Security может перенаправить пользователя при успешной аутентификации.
Укажите URL для Геном, Grafana и подсистемы мониторинга:
https://<genome>/after-auth https://<monitoring>/vision/api/v1/auth/login https://<grafana>/vision/api/v1/auth/login-grafanaПри доступности приложений по доменному имени и IP-адресу укажите все возможные варианты.
https://genome.example.com/after-auth https://192.168.0.1/after-auth https://monitoring.example.com/vision/api/v1/auth/login https://192.168.0.11/vision/api/v1/auth/login https://grafana.example.com/vision/api/v1/auth/login-grafana https://192.168.0.12/vision/api/v1/auth/login-grafana -
Доверенные источники CORS: заполните аналогично полю Пути перенаправления.
-
Пароль: используйте автоматически сгенерированное значение или укажите своё. Оно понадобится на этапе настройки Геном.
-
-
Нажмите кнопку Сохранить.
Создание ролей
Создайте роли, перечисленные в таблице:
| Наименование | Описание |
|---|---|
|
Пользователь BMC |
|
Администратор инвентаря |
|
Администратор объектной модели |
|
Администратор информационной безопасности |
|
Пользователь SSH без sudo |
|
Пользователь SSH с sudo |
|
Администратор сценариев автоматизации |
|
Администратор объектов мониторинга |
-
На панели навигации выберите .
-
В колонке Идентификатор нажмите на ссылку с названием клиентской системы Геном.
-
Выберите вкладку Роли.
-
Нажмите кнопку Создать.
-
Заполните форму в соответствии с таблицей Роли.
-
Нажмите кнопку Создать.
Настройка отображения области
Настройте отображение области Basis Virtual Security:
-
На панели навигации выберите .
-
В колонке Наименование нажмите на ссылку с названием области roles.
-
Выберите вкладку Отображения и нажмите кнопку Создать.
-
Заполните форму:
-
Наименование:
username. -
Тип отображения: Отображение атрибута пользователя. При выборе нужного значения на форме появятся дополнительные поля.
-
Применимость: выберите Токен доступа, Токен идентификации и Информация о пользователе.
-
Наименование утверждения:
preferred_username. -
Наименование атрибута:
username. -
Убедитесь, что флаги Многозначный и Групповой сняты.
-
-
Нажмите кнопку Создать.
Назначение роли пользователям
Чтобы назначить роль пользователю Basis Virtual Security:
-
На панели навигации выберите .
-
В колонке Логин нажмите на ссылку с названием учётной записи нужного пользователя.
-
Выберите вкладку Роли.
-
На панели Роли уровня клиентской системы выберите клиентскую систему Геном.
-
В колонке Доступные роли выберите нужные роли и нажмите кнопку Назначить выбранные роли.
Настройка технической учётной записи
Создайте учётную запись, которую Геном будет использовать для получения из IAM данных о пользователях и ролях.
Создание технической роли
Создайте роль, предоставляющую необходимые полномочия:
-
На панели навигации разверните выпадающий список пространств и выберите пространство
master. -
На панели навигации выберите .
-
Нажмите кнопку Создать.
-
В поле Наименование укажите значение
genome-api-read-only. -
Нажмите кнопку Создать. Будет открыта страница созданной роли.
-
Во вкладке Разрешения выберите домен Геном.
-
Переведите указанные переключатели во включенное положение:
-
Просмотр клиентских систем.
-
Просмотр вычислительных узлов.
-
Просмотр сервисов.
-
Просмотр журналов событий.
-
Просмотр провайдеров идентификации.
-
Просмотр политик безопасности.
-
Просмотр доменов.
-
Просмотр групп безопасности.
-
Просмотр пользователей.
-
Просмотр виртуальных машин.
-
Создание технического пользователя
Создайте пользователя:
-
На панели навигации выберите .
-
Нажмите кнопку Создать.
-
В поле Наименование укажите значение
genome-tech-user. -
Нажмите кнопку Создать. Будет открыта страница с данными пользователя.
-
Выберите вкладку Полномочия.
-
На панели Сброс пароля:
-
В поля Новый пароль и Подтверждение введите пароль технического пользователя.
-
Снимите флаг Временный пароль.
-
Нажмите кнопку Сбросить пароль.
-
Подтвердите сброс пароля.
-
-
Выберите вкладку Роли.
-
На панели Роли уровня домена выберите роль
genome-api-read-onlyи нажмите кнопку Назначить выбранные роли.