Ролевая модель#

Базовая ролевая модель#

Важно

Данная ролевая модель создается по умолчанию при установке системы.

Ролевая модель должна настраиваться в зависимости от специфики задач и требований безопасности конкретной организации.

Базовая ролевая модель может быть адаптирована путем добавления привилегий или ограничений, а также создания новых ролей для пользователей. Подробнее - в разделе «Настройка ролевой модели».

О ролевой модели для средства виртуализации - в разделе «Ролевая модель средства виртуализации».

Матрица ролей и привилегий пользователей ОС SberLinux OS Server#

Наименование ролей

Описание ролей

Наименование привилегий

Описание привилегий

Пользователь с административными полномочиями

Роль, обладающая правами на выполнение административных задач в системе

sudo

Право выполнять команды с повышенными привилегиями

Управление пользователями

Создание, изменение и удаление учетных записей пользователей

Управление группами

Создание, изменение и удаление групп

Установка и удаление программ

Управление пакетами через менеджеры пакетов

Изменение системных файлов

Редактирование конфигурационных файлов системы

Доступ к журналам

Чтение и анализ системных логов

Чтение файлов

Просмотр содержимого файлов в рамках доступных каталогов

Запуск приложений и утилит

Запуск программ, утилит и скриптов

Работа с личными файлами

Создание, изменение и удаление файлов в домашнем каталоге

Использование сетевых ресурсов и настройка доступа к ним

Доступ к сетевым службам и настройка их конфигурационных файлов

Пользователь без административных полномочий

Роль, ограниченная выполнением базовых задач в системе

Чтение файлов

Просмотр содержимого файлов в рамках доступных каталогов

Запуск приложений

Запуск программ и скриптов, доступных для обычных пользователей

Работа с личными файлами

Создание, изменение и удаление файлов в домашнем каталоге

Использование сетевых ресурсов

Доступ к сетевым службам

Ограниченный доступ к системным утилитам

Использование базовых утилит системы без административных прав

Настройка ролевой модели#

Вносить изменения в ролевую модель может только пользователь с административными полномочиями.

В ОС SberLinux OS Server по умолчанию поддерживаются следующие политики управления доступом:

  • DAC (Discretionary Access Control — дискреционное управление доступом) - базовая политика управления доступом, которая работает с правами файлов и каталогов:

    • Владельцы файлов/каталогов могут самостоятельно управлять правами доступа, например, разрешать или запрещать чтение, запись или выполнение файла.

      Для изменения прав доступа к файлам и каталогам, установки разрешения на чтение, запись и выполнение для различных групп пользователей, таких как владелец файла, группа владельца и другие, используется утилита chmod.

      Примечание

      Подробнее про утилиту chmod - в Базе знаний, раздел «Утилита chmod».

      Подробнее про настройку прав доступа смотрите в Руководстве пользователя, раздел «Управление правами доступа к файлам».

    • Использование списков ACL (Access Control Lists). ACL позволяют задавать детализированные правила для контроля доступа к объектам (файлам, каталогам, сетевым ресурсам и т.д.), обеспечивают более гибкое управление, разрешая или запрещая доступ конкретным пользователям или группам. Для настройки списков ACL используются утилиты setfacl и getfacl.

      Примечание

      Подробнее про утилиту setfacl - в Базе знаний, раздел «Утилита setfacl».

      Подробнее про утилиту getfacl - в Базе знаний, раздел «Утилита getfacl».

      Подробнее про настройку ACL смотрите в Руководстве пользователя, раздел «Управление списком контроля доступа».

  • MAC (Mandatory Access Control - мандатное управление доступом) - политика управления доступом с использованием политик безопасности SELinux. Политики безопасности определяются пользователями с административными полномочиями и не могут быть изменены обычными пользователями.

  • RBAC (Role-Based Access Control - ролевое управление доступом) - политика управления доступом с использованием ролей SELinux.

Ролевая модель средства виртуализации#

В ОС SberLinux OS Server для средства виртуализации (Исполнение OS Virtualization) реализован ролевой метод управления доступом (RBAC) с четырьмя ролями пользователей:

  • разработчик виртуальной машины;

  • администратор безопасности средства виртуализации;

  • администратор средства виртуализации;

  • администратор виртуальной машины.

В таблице ниже представлено сопоставление ролей пользователей OS Virtualization и их полномочий. Сокращения: СВ - средство виртуализации, ВМ - виртуальная машина.

Матрица ролей и полномочий#

Операция/Функция

Разработчик ВМ

Администратор безопасности СВ

Администратор СВ

Администратор ВМ

Создание ВМ

Изменение конфигураций ВМ

Доступ к журналу событий безопасности (чтение)

Формирование отчетов и экспорт данных из журнала безопасности

Создание учетных записей пользователей

Управление учетными записями пользователей

Назначение прав доступа к ВМ

Создание и удаление виртуального оборудования

Изменение конфигурации виртуального оборудования

Управление доступом ВМ к оборудованию

Управление квотами доступа ВМ к оборудованию

Управление перемещением ВМ

Удаление ВМ

Запуск и остановка ВМ

Создание снимков состояния ВМ

Доступ к ВМ через интерфейс СВ

Разработчик виртуальной машины

Роль предназначена для пользователей, которые занимаются созданием и настройкой виртуальных машин и не должны при этом иметь доступ к административным функциям платформы виртуализации. Предоставляет следующие полномочия:

  • создание виртуальных машин;

  • изменение конфигураций виртуальных машин.

Администратор безопасности средства виртуализации

Роль обеспечивает контроль и мониторинг событий безопасности в системе виртуализации. Пользователи с данной ролью (как правило, специалисты по информационной безопасности) имеют следующие полномочия:

  • доступ на чтение к журналу событий безопасности средства виртуализации;

  • формирование отчетов с учетом заданных критериев отбора и выгрузка (экспорт) данных из журнала событий безопасности средства виртуализации.

Администратор средства виртуализации

Является наиболее привилегированной административной ролью в системе. Пользователи с данной ролью обладают широкими полномочиями по управлению платформой виртуализации:

  • Управление пользователями:

    • создание учетных записей пользователей средства виртуализации;

    • управление учетными записями пользователей средства виртуализации;

    • назначение прав доступа пользователям средства виртуализации к виртуальным машинам.

  • Управление инфраструктурой:

    • создание и удаление виртуального оборудования средства виртуализации;

    • изменение конфигурации виртуального оборудования средства виртуализации;

    • управление доступом виртуальных машин к физическому и виртуальному оборудованию;

    • управление квотами доступа виртуальных машин к физическому и виртуальному оборудованию.

  • Управление виртуальными машинами:

    • управление перемещением виртуальных машин;

    • удаление виртуальных машин;

    • запуск и остановка виртуальных машин;

    • создание снимков состояния виртуальных машин, включающих файл конфигурации виртуальной машины, образа виртуальной машины и образа памяти виртуальной машины.

Администратор виртуальной машины

Роль предоставляет пользователям возможность получения доступа к конкретным виртуальным машинам через интерфейс средства виртуализации.

Предназначена для администраторов отдельных виртуальных машин, которым необходим доступ к управлению конкретными ВМ, но не требуются права на управление всей платформой виртуализации.

Настройка ролевой модели средства виртуализации#

Средство виртуализации обеспечивает возможность определения полномочий для пользователей в пределах назначенных им ролей. Это позволяет администраторам гибко настраивать права доступа в зависимости от конкретных требований организации и принципа минимальных привилегий.

После установки Исполнения OS Virtualization обязательным шагом является создание учетных записей пользователей средства виртуализации в соответствии с ролевой моделью, для этого:

  1. Создайте пользователей, указав вместо <user_name> имена соответствующих учетных записей:

    • с ролью разработчик виртуальной машины:

      /usr/bin/sberlinux-create-libvirt-developer.sh <user_name>
      
    • администратор безопасности средства виртуализации:

      /usr/bin/sberlinux-create-auditor.sh <user_name>
      
    • администратор средства виртуализации:

      /usr/bin/sberlinux-create-libvirt-admin.sh <user_name>
      
    • администратор виртуальной машины:

      /usr/bin/sberlinux-create-libvirt-user.sh <user_name>
      
  2. Задайте пароли для созданных пользователей:

    passwd <user_name>
    

    Команда passwd позволит установить пароли в интерактивном режиме. Для ускорения можно воспользоваться сочетанием echo и passwd, заменив <password> паролем:

    echo -e "<password>\n<password>" | passwd <user_name>