Contrôle d'accès basé sur les rôles (RBAC)

Présentation
Principes du contrôle d'accès basé sur les rôles (RBAC)
   Authentification
   Rôle
   Autorisation
   Profils d'autorisation d'accès
Profils d'autorisation d'accès RBAC pour Sun Cluster

Actions
Définition et utilisation du contrôle d'accès basé sur les rôles (RBAC)
Spécification d'un rôle lors de la connexion à SunPlex Manager
Modification d'un rôle


Principes du contrôle d'accès basé sur les rôles (RBAC)

Authentification

Capacité d'identifier de manière fiable un utilisateur, un nom d'utilisateur, ainsi que certaines preuves de l'identité de celui-ci (généralement un mot de passe). Processus permettant de fournir à la grappe l'identité utilisateur d'un client, puis de démontrer que le client est bien cet utilisateur particulier en spécifiant les données de son identité.

Rôle

Identité spéciale pour l'exécution d'applications privilégiées réservées aux utilisateurs autorisés.

Autorisation

Autorisation pouvant être attribuée à un rôle ou à un utilisateur (ou incorporée à un profil d'autorisation d'accès) et permettant d'exécuter une classe d'actions normalement interdites par les règles de sécurité. Avant de lui permettre d'accéder à certaines fonctions ou fonctionnalités, une application privilégiée peut contrôler les autorisations d'accès de l'utilisateur. La page de manuel auth_attr(4) contient des informations complémentaires à ce sujet.

Profils d'autorisation d'accès

Ensemble d'autorisations, de profils et de commandes autorisées (appelés attributs de sécurité) et d'autres profils d'autorisation d'accès attribués à un utilisateur ou à une identité de rôle.

Vous pouvez ainsi autoriser un utilisateur ou une identité de rôle à accéder aux paramètres de la grappe et à les modifier. Ces autorisations doivent être attribuées à l'aide de l'outil Rights de l'outil User de la Solaris Management Console. La procédure d'attribution d'autorisations à un utilisateur est décrite à la rubrique "Creating or Changing a Rights Profile" du System Administration Guide: Security Services. La page de manuel prof_attr(4) contient des informations complémentaires à ce sujet.

Retourner en haut de la page


Profils d'autorisations d'accès RBAC pour Sun Cluster

SunPlexTM Manager et les commandes SunTM Cluster sélectionnées utilisent le contrôle d'accès basé sur les rôles (RBAC) pour l'authentification. Plusieurs profils d'autorisations d'accès RBAC sont fournis avec le logiciel Sun Cluster. Ils peuvent être assignés aux utilisateurs ou aux rôles afin de leur donner différents niveaux d'accès à Sun Cluster. Les profils d'autorisation d'accès présentés ci-dessous sont fournis avec le logiciel Sun Cluster.

Profil d'autorisations d'accès Inclut les autorisations Cette autorisation permet à l'identité de rôle de

Utilisateur Solaris de base

Ce profil d'autorisations d'accès existant contient des autorisations Solaris, ainsi que :

Réaliser les mêmes opérations que l'identité de rôle de l'utilisateur Solaris de base, ainsi que :

solaris.cluster.device.read

Lire des informations relatives aux groupes de périphériques.

solaris.cluster.gui

Accéder à SunPlex Manager. L'utilisateur authentifié doit aussi avoir des autorisations de lecture sur un ou plusieurs objets de la grappe pour pouvoir afficher les informations de la grappe à travers SunPlex Manager.

solaris.cluster.network.read

Lire des informations relatives au multi-acheminement sur réseau IP.

Remarque : cette autorisation ne s'applique pas à SunPlex Manager.

solaris.cluster.node.read

Lire des informations relatives aux attributs des noeuds.

solaris.cluster.quorum.read

Lire des informations relatives aux périphériques de quorum et à l'état du quorum.

solaris.cluster.resource.read

Lire des informations relatives aux ressources et aux groupes de ressources.

solaris.cluster.system.read

Consulter le statut de la grappe.

solaris.cluster.transport.read

Lire des informations relatives au transport.

Fonctionnement de la grappe

solaris.cluster.appinstall

Installer des applications en grappes.

solaris.cluster.device.admin

Exécuter des tâches administratives sur les attributs des groupes de périphériques.

solaris.cluster.device.read

Lire des informations relatives aux groupes de périphériques.

solaris.cluster.gui

Accéder à SunPlex Manager. L'utilisateur authentifié doit aussi avoir des autorisations de lecture sur un ou plusieurs objets de la grappe pour pouvoir afficher les informations de la grappe à travers SunPlex Manager.

solaris.cluster.install

Installer des logiciels de grappes.

Remarque : cette autorisation ne s'applique pas à SunPlex Manager.

solaris.cluster.network.admin

Exécuter des tâches administratives sur les attributs du multi-acheminement sur réseau IP.

Remarque : cette autorisation ne s'applique pas à SunPlex Manager.

solaris.cluster.network.read

Lire des informations relatives au multi-acheminement sur réseau IP.

Remarque : cette autorisation ne s'applique pas à SunPlex Manager.

solaris.cluster.node.admin

Exécuter des tâches administratives sur les attributs des noeuds.

solaris.cluster.node.read

Lire des informations relatives aux attributs des noeuds.

solaris.cluster.quorum.admin

Réaliser des tâches administratives sur les périphériques de quorum et les attributs de l'état du quorum.

solaris.cluster.quorum.read

Lire des informations relatives aux périphériques de quorum et à l'état du quorum.

solaris.cluster.resource.admin

Réaliser des tâches administratives sur les attributs des ressources et des groupes de ressources.

solaris.cluster.resource.read

Lire des informations relatives aux ressources et aux groupes de ressources.

solaris.cluster.system.admin

Administrer le système.

Remarque : cette autorisation ne s'applique pas à SunPlex Manager.

solaris.cluster.system.read

Consulter le statut de la grappe.

solaris.cluster.transport.admin

Réaliser des tâches administratives sur les attributs du transport.

solaris.cluster.transport.read

Lire des informations relatives au transport.

Administrateur système

Ce profil d'autorisations Solaris existant contient les mêmes autorisations que le profil de gestion de la grappe.

Réaliser les mêmes opérations que l'identité de rôle de gestion de la grappe, ainsi que d'autres opérations d'administration du système.

Gestion de la grappe

Ce profil d'autorisations d'accès contient les mêmes autorisations que le profil de fonctionnement de la grappe, ainsi que les autorisations suivantes :

Réaliser les mêmes opérations que l'identité de rôle de fonctionnement de la grappe, ainsi que :

solaris.cluster.device.modify

Modifier les attributs des groupes de périphériques.

solaris.cluster.network.modify

Modifier les attributs du multi-acheminement sur réseau IP.

Remarque : cette autorisation ne s'applique pas à SunPlex Manager.

solaris.cluster.node.modify

Modifier les attributs des noeuds.

Remarque : cette autorisation ne s'applique pas à SunPlex Manager.

solaris.cluster.quorum.modify

Modifier les périphériques de quorum et les attributs de l'état du quorum.

solaris.cluster.resource.modify

Modifier les attributs des ressources et des groupes de ressources.

solaris.cluster.system.modify

Modifier les attributs du système.

Remarque : cette autorisation ne s'applique pas à SunPlex Manager.

solaris.cluster.transport.modify

Modifier les attributs du transport.

Commandes Sun Cluster

Aucune ; mais comprend une liste des commandes Sun Cluster s'exécutant avec euid=0.

Exécuter les commandes Sun Cluster sélectionnées permettant de configurer et de gérer une grappe, notamment :

scgdevs(1M) ;

scswitch(1M) (options sélectionnées) ;

scha_control(1HA) ;

scha_resource_get(1HA) ;

scha_resource_setstatus(1HA) ;

scha_resourcegroup_get(1HA) ;

scha_resourcetype_get(1HA).

Retourner en haut de la page


Définition et utilisation du contrôle d'accès basé sur les rôles (RBAC)

Le tableau présenté ci-dessous indique quelle documentation consulter pour définir et utiliser le contrôle d'accès basé sur les rôles (RBAC).

Pour Reportez-vous à la rubrique
En savoir plus sur le contrôle d'accès basé sur les rôles (RBAC) "Role-Based Access Control (Overview)" du Solaris System Administration Guide: Security Services
Définir, gérer des éléments et utiliser le contrôle d'accès basé sur les rôles (RBAC) avec Sun Cluster "Role-Based Access Control (Task)" du Solaris System Administration Guide: Security Services

"Sun Cluster and RBAC" du Sun Cluster System Administration Guide

En savoir plus sur les éléments et outils du contrôle d'accès basé sur les rôles (RBAC) "Role-Based Access Control (Reference)" du Solaris System Administration Guide: Security Services

Retourner en haut de la page


Spécification d'un rôle lors de la connexion à SunPlex Manager

Pour spécifier un rôle lors de la connexion à SunPlex Manager, procédez comme indiqué ci-dessous.

  1. Vérifiez que vous possédez l'autorisation solaris.cluster.gui.

    Sans cette autorisation, vous ne pourrez pas vous connecter à SunPlex Manager.

  2. Sur la page de connexion Log In de SunPlex Manager, entrez vos nom d'utilisateur et mot de passe dans les champs réservés à cet effet.

    Exemple de page Log In de SunPlex Manager affichant le nom d'utilisateur et le mot de passe

  3. Cliquez sur Log In.

    Si un rôle est assigné à votre compte utilisateur, la page Log In With Roles s'affiche.

    Exemple de page Log In With Roles de SunPlex Manager

    Sinon, l'espace de travail de SunPlex Manager s'affiche.

  4. Souhaitez-vous vous connecter sous un rôle ou sous votre propre identité ?

    • Pour vous connecter sous un rôle, sélectionnez-en un dans le menu déroulant Role Name, entrez le mot de passe correspondant dans le champ prévu à cet effet, et cliquez sur Log In.

    • Pour vous connecter sous votre propre identité, sélectionnez No role dans le menu déroulant Role Name, et cliquez sur Log In.

    Si vous sélectionnez un nom de rôle et que ce nom ou ses mots de passe associés ne sont pas authentifiés correctement, un avertissement d'échec d'authentification du rôle s'affiche sur la page Log In With Roles.

    Avertissement d'échec d'authentification du rôle s'affichant sur la page Log In With Roles

    Si cet avertissement apparaît, spécifiez un autre nom de rôle ou un autre mot de passe.

    Si vous avez sélectionné un nom de rôle et que ce nom et le mot de passe sont authentifiés correctement, SunPlex Manager vous connecte sous ce nom de rôle, c'est-à-dire qu'il vous accorde les privilèges réservés à celui-ci. Les privilèges associés à votre compte utilisateur ne s'appliquent plus.

    Si vous avez sélectionné No role, SunPlex Manager vous connecte sous votre nom d'utilisateur avec les privilèges associés à votre compte utilisateur.

    Une fois la connexion établie, l'espace de travail de SunPlex Manager s'affiche.

    Exemple de l'espace de travail de SunPlex Manager

    L'aperçu de la grappe que vous voyez correspond à vos autorisations d'accès.


Modification d'un rôle

Pour modifier un rôle pendant que vous utilisez SunPlex Manager, procédez comme indiqué ci-dessous.
  1. Dans l'angle supérieur droit de l'espace de travail de SunPlex Manager, cliquez sur Log Out.

    Vous êtes déconnecté de SunPlex Manager.

  2. Relancez-le.

  3. Suivez la procédure décrite à la rubrique Spécification d'un rôle lors de la connexion à SunPlex Manager pour vous connecter à SunPlex Manager sous le nouveau rôle.

Retourner en haut de la page