Présentation
Principes du contrôle d'accès basé sur les rôles (RBAC)
Authentification
Rôle
Autorisation
Profils d'autorisation d'accès
Profils d'autorisation d'accès RBAC pour Sun ClusterActions
Définition et utilisation du contrôle d'accès basé sur les rôles (RBAC)
Spécification d'un rôle lors de la connexion à SunPlex Manager
Modification d'un rôle
Vous pouvez ainsi autoriser un utilisateur ou une identité de rôle à accéder aux paramètres de la grappe et à les modifier. Ces autorisations doivent être attribuées
à l'aide de l'outil Rights de l'outil User de la Solaris Management Console. La procédure d'attribution d'autorisations à un utilisateur est décrite à la rubrique "Creating or Changing a Rights Profile" du
System Administration Guide: Security Services. La page de manuel
Rôle
Identité spéciale pour l'exécution d'applications privilégiées réservées aux utilisateurs autorisés.
Autorisation
Autorisation pouvant être attribuée à un rôle ou à un utilisateur (ou incorporée à un profil d'autorisation d'accès) et permettant d'exécuter une classe d'actions
normalement interdites par les règles de sécurité. Avant de lui permettre d'accéder à certaines fonctions ou fonctionnalités, une application privilégiée peut contrôler les autorisations d'accès de l'utilisateur.
La page de manuel auth_attr(4) contient des informations complémentaires à ce sujet.
Profils d'autorisation d'accès
Ensemble d'autorisations, de profils et de commandes autorisées (appelés attributs de sécurité) et d'autres profils d'autorisation d'accès attribués à un utilisateur ou
à une identité de rôle.
Profils d'autorisations d'accès RBAC pour Sun Cluster
SunPlexTM
Manager et les commandes SunTM
Cluster sélectionnées utilisent le contrôle d'accès basé sur les rôles (RBAC) pour l'authentification. Plusieurs profils d'autorisations d'accès RBAC sont fournis avec le logiciel
Sun Cluster. Ils peuvent être assignés aux utilisateurs ou aux rôles afin de leur donner différents niveaux d'accès à Sun Cluster. Les profils d'autorisation d'accès présentés ci-dessous
sont fournis avec le logiciel Sun Cluster.
| Profil d'autorisations d'accès | Inclut les autorisations | Cette autorisation permet à l'identité de rôle de |
|---|---|---|
|
Utilisateur Solaris de base |
Ce profil d'autorisations d'accès existant contient des autorisations Solaris, ainsi que : |
Réaliser les mêmes opérations que l'identité de rôle de l'utilisateur Solaris de base, ainsi que : |
|
solaris.cluster.device.read |
Lire des informations relatives aux groupes de périphériques. |
|
|
solaris.cluster.gui |
Accéder à SunPlex Manager. L'utilisateur authentifié doit aussi avoir des autorisations de lecture sur un ou plusieurs objets de la grappe pour pouvoir afficher les informations de la grappe à travers SunPlex Manager. |
|
|
solaris.cluster.network.read |
Lire des informations relatives au multi-acheminement sur réseau IP. Remarque : cette autorisation ne s'applique pas à SunPlex Manager. |
|
|
solaris.cluster.node.read |
Lire des informations relatives aux attributs des noeuds. |
|
|
solaris.cluster.quorum.read |
Lire des informations relatives aux périphériques de quorum et à l'état du quorum. |
|
|
solaris.cluster.resource.read |
Lire des informations relatives aux ressources et aux groupes de ressources. |
|
|
solaris.cluster.system.read |
Consulter le statut de la grappe. |
|
|
solaris.cluster.transport.read |
Lire des informations relatives au transport. |
|
|
Fonctionnement de la grappe |
solaris.cluster.appinstall |
Installer des applications en grappes. |
|
solaris.cluster.device.admin |
Exécuter des tâches administratives sur les attributs des groupes de périphériques. |
|
|
solaris.cluster.device.read |
Lire des informations relatives aux groupes de périphériques. |
|
|
solaris.cluster.gui |
Accéder à SunPlex Manager. L'utilisateur authentifié doit aussi avoir des autorisations de lecture sur un ou plusieurs objets de la grappe pour pouvoir afficher les informations de la grappe à travers SunPlex Manager. |
|
|
solaris.cluster.install |
Installer des logiciels de grappes. Remarque : cette autorisation ne s'applique pas à SunPlex Manager. |
|
|
solaris.cluster.network.admin |
Exécuter des tâches administratives sur les attributs du multi-acheminement sur réseau IP. Remarque : cette autorisation ne s'applique pas à SunPlex Manager. |
|
|
solaris.cluster.network.read |
Lire des informations relatives au multi-acheminement sur réseau IP. Remarque : cette autorisation ne s'applique pas à SunPlex Manager. |
|
|
solaris.cluster.node.admin |
Exécuter des tâches administratives sur les attributs des noeuds. |
|
|
solaris.cluster.node.read |
Lire des informations relatives aux attributs des noeuds. |
|
|
solaris.cluster.quorum.admin |
Réaliser des tâches administratives sur les périphériques de quorum et les attributs de l'état du quorum. |
|
|
solaris.cluster.quorum.read |
Lire des informations relatives aux périphériques de quorum et à l'état du quorum. |
|
|
solaris.cluster.resource.admin |
Réaliser des tâches administratives sur les attributs des ressources et des groupes de ressources. |
|
|
solaris.cluster.resource.read |
Lire des informations relatives aux ressources et aux groupes de ressources. |
|
|
solaris.cluster.system.admin |
Administrer le système. Remarque : cette autorisation ne s'applique pas à SunPlex Manager. |
|
|
solaris.cluster.system.read |
Consulter le statut de la grappe. |
|
|
solaris.cluster.transport.admin |
Réaliser des tâches administratives sur les attributs du transport. |
|
|
solaris.cluster.transport.read |
Lire des informations relatives au transport. |
|
|
Administrateur système |
Ce profil d'autorisations Solaris existant contient les mêmes autorisations que le profil de gestion de la grappe. |
Réaliser les mêmes opérations que l'identité de rôle de gestion de la grappe, ainsi que d'autres opérations d'administration du système. |
|
Gestion de la grappe |
Ce profil d'autorisations d'accès contient les mêmes autorisations que le profil de fonctionnement de la grappe, ainsi que les autorisations suivantes : |
Réaliser les mêmes opérations que l'identité de rôle de fonctionnement de la grappe, ainsi que : |
|
solaris.cluster.device.modify |
Modifier les attributs des groupes de périphériques. |
|
|
solaris.cluster.network.modify |
Modifier les attributs du multi-acheminement sur réseau IP. Remarque : cette autorisation ne s'applique pas à SunPlex Manager. |
|
|
solaris.cluster.node.modify |
Modifier les attributs des noeuds. Remarque : cette autorisation ne s'applique pas à SunPlex Manager. |
|
|
solaris.cluster.quorum.modify |
Modifier les périphériques de quorum et les attributs de l'état du quorum. |
|
|
solaris.cluster.resource.modify |
Modifier les attributs des ressources et des groupes de ressources. |
|
|
solaris.cluster.system.modify |
Modifier les attributs du système. Remarque : cette autorisation ne s'applique pas à SunPlex Manager. |
solaris.cluster.transport.modify |
Modifier les attributs du transport. |
|
Commandes Sun Cluster |
Aucune ; mais comprend une liste des commandes Sun Cluster s'exécutant avec euid=0. |
Exécuter les commandes Sun Cluster sélectionnées permettant de configurer et de gérer une grappe, notamment : scgdevs(1M) ; scswitch(1M) (options sélectionnées) ; scha_control(1HA) ; scha_resource_get(1HA) ; scha_resource_setstatus(1HA) ; scha_resourcegroup_get(1HA) ; scha_resourcetype_get(1HA). |
| Pour | Reportez-vous à la rubrique |
|---|---|
| En savoir plus sur le contrôle d'accès basé sur les rôles (RBAC) | "Role-Based Access Control (Overview)" du Solaris System Administration Guide: Security Services |
| Définir, gérer des éléments et utiliser le contrôle d'accès basé sur les rôles (RBAC) avec Sun Cluster |
"Role-Based Access Control (Task)" du
Solaris System Administration Guide: Security Services
"Sun Cluster and RBAC" du Sun Cluster System Administration Guide |
| En savoir plus sur les éléments et outils du contrôle d'accès basé sur les rôles (RBAC) | "Role-Based Access Control (Reference)" du Solaris System Administration Guide: Security Services |
Sans cette autorisation, vous ne pourrez pas vous connecter à SunPlex Manager.
Si un rôle est assigné à votre compte utilisateur, la page Log In With Roles s'affiche.
Sinon, l'espace de travail de SunPlex Manager s'affiche.
Si vous sélectionnez un nom de rôle et que ce nom ou ses mots de passe associés ne sont pas authentifiés correctement, un avertissement d'échec d'authentification du rôle s'affiche sur la page Log In With Roles.
Si cet avertissement apparaît, spécifiez un autre nom de rôle ou un autre mot de passe.
Si vous avez sélectionné un nom de rôle et que ce nom et le mot de passe sont authentifiés correctement, SunPlex Manager vous connecte sous ce nom de rôle, c'est-à-dire qu'il vous accorde les privilèges réservés à celui-ci. Les privilèges associés à votre compte utilisateur ne s'appliquent plus.
Si vous avez sélectionné No role, SunPlex Manager vous connecte sous votre nom d'utilisateur avec les privilèges associés à votre compte utilisateur.
Une fois la connexion établie, l'espace de travail de SunPlex Manager s'affiche.
L'aperçu de la grappe que vous voyez correspond à vos autorisations d'accès.
Vous êtes déconnecté de SunPlex Manager.