Ролевая модель#
Базовая ролевая модель#
Важно
Данная ролевая модель создается по умолчанию при установке системы.
Ролевая модель должна настраиваться в зависимости от специфики задач и требований безопасности конкретной организации.
Базовая ролевая модель может быть адаптирована путем добавления привилегий или ограничений, а также создания новых ролей для пользователей. Подробнее - в разделе «Настройка ролевой модели».
О ролевой модели для средства виртуализации - в разделе «Ролевая модель средства виртуализации».
Наименование ролей |
Описание ролей |
Наименование привилегий |
Описание привилегий |
|---|---|---|---|
Пользователь с административными полномочиями |
Роль, обладающая правами на выполнение административных задач в системе |
|
Право выполнять команды с повышенными привилегиями |
Управление пользователями |
Создание, изменение и удаление учетных записей пользователей |
||
Управление группами |
Создание, изменение и удаление групп |
||
Установка и удаление программ |
Управление пакетами через менеджеры пакетов |
||
Изменение системных файлов |
Редактирование конфигурационных файлов системы |
||
Доступ к журналам |
Чтение и анализ системных логов |
||
Чтение файлов |
Просмотр содержимого файлов в рамках доступных каталогов |
||
Запуск приложений и утилит |
Запуск программ, утилит и скриптов |
||
Работа с личными файлами |
Создание, изменение и удаление файлов в домашнем каталоге |
||
Использование сетевых ресурсов и настройка доступа к ним |
Доступ к сетевым службам и настройка их конфигурационных файлов |
||
Пользователь без административных полномочий |
Роль, ограниченная выполнением базовых задач в системе |
Чтение файлов |
Просмотр содержимого файлов в рамках доступных каталогов |
Запуск приложений |
Запуск программ и скриптов, доступных для обычных пользователей |
||
Работа с личными файлами |
Создание, изменение и удаление файлов в домашнем каталоге |
||
Использование сетевых ресурсов |
Доступ к сетевым службам |
||
Ограниченный доступ к системным утилитам |
Использование базовых утилит системы без административных прав |
Настройка ролевой модели#
Вносить изменения в ролевую модель может только пользователь с административными полномочиями.
В ОС SberLinux OS Server по умолчанию поддерживаются следующие политики управления доступом:
DAC (Discretionary Access Control — дискреционное управление доступом) - базовая политика управления доступом, которая работает с правами файлов и каталогов:
Владельцы файлов/каталогов могут самостоятельно управлять правами доступа, например, разрешать или запрещать чтение, запись или выполнение файла.
Для изменения прав доступа к файлам и каталогам, установки разрешения на чтение, запись и выполнение для различных групп пользователей, таких как владелец файла, группа владельца и другие, используется утилита
chmod.Примечание
Подробнее про утилиту
chmod- в Базе знаний, раздел «Утилита chmod».Подробнее про настройку прав доступа смотрите в Руководстве пользователя, раздел «Управление правами доступа к файлам».
Использование списков ACL (Access Control Lists). ACL позволяют задавать детализированные правила для контроля доступа к объектам (файлам, каталогам, сетевым ресурсам и т.д.), обеспечивают более гибкое управление, разрешая или запрещая доступ конкретным пользователям или группам. Для настройки списков ACL используются утилиты
setfaclиgetfacl.Примечание
Подробнее про утилиту
setfacl- в Базе знаний, раздел «Утилита setfacl».Подробнее про утилиту
getfacl- в Базе знаний, раздел «Утилита getfacl».Подробнее про настройку ACL смотрите в Руководстве пользователя, раздел «Управление списком контроля доступа».
MAC (Mandatory Access Control - мандатное управление доступом) - политика управления доступом с использованием политик безопасности SELinux. Политики безопасности определяются пользователями с административными полномочиями и не могут быть изменены обычными пользователями.
RBAC (Role-Based Access Control - ролевое управление доступом) - политика управления доступом с использованием ролей SELinux.
Ролевая модель средства виртуализации#
В ОС SberLinux OS Server для средства виртуализации (Исполнение OS Virtualization) реализован ролевой метод управления доступом (RBAC) с четырьмя ролями пользователей:
разработчик виртуальной машины;
администратор безопасности средства виртуализации;
администратор средства виртуализации;
администратор виртуальной машины.
В таблице ниже представлено сопоставление ролей пользователей OS Virtualization и их полномочий. Сокращения: СВ - средство виртуализации, ВМ - виртуальная машина.
Операция/Функция |
Разработчик ВМ |
Администратор безопасности СВ |
Администратор СВ |
Администратор ВМ |
|---|---|---|---|---|
Создание ВМ |
✓ |
— |
— |
— |
Изменение конфигураций ВМ |
✓ |
— |
— |
— |
Доступ к журналу событий безопасности (чтение) |
— |
✓ |
— |
— |
Формирование отчетов и экспорт данных из журнала безопасности |
— |
✓ |
— |
— |
Создание учетных записей пользователей |
— |
— |
✓ |
— |
Управление учетными записями пользователей |
— |
— |
✓ |
— |
Назначение прав доступа к ВМ |
— |
— |
✓ |
— |
Создание и удаление виртуального оборудования |
— |
— |
✓ |
— |
Изменение конфигурации виртуального оборудования |
— |
— |
✓ |
— |
Управление доступом ВМ к оборудованию |
— |
— |
✓ |
— |
Управление квотами доступа ВМ к оборудованию |
— |
— |
✓ |
— |
Управление перемещением ВМ |
— |
— |
✓ |
— |
Удаление ВМ |
— |
— |
✓ |
— |
Запуск и остановка ВМ |
— |
— |
✓ |
— |
Создание снимков состояния ВМ |
— |
— |
✓ |
— |
Доступ к ВМ через интерфейс СВ |
— |
— |
— |
✓ |
Разработчик виртуальной машины
Роль предназначена для пользователей, которые занимаются созданием и настройкой виртуальных машин и не должны при этом иметь доступ к административным функциям платформы виртуализации. Предоставляет следующие полномочия:
создание виртуальных машин;
изменение конфигураций виртуальных машин.
Администратор безопасности средства виртуализации
Роль обеспечивает контроль и мониторинг событий безопасности в системе виртуализации. Пользователи с данной ролью (как правило, специалисты по информационной безопасности) имеют следующие полномочия:
доступ на чтение к журналу событий безопасности средства виртуализации;
формирование отчетов с учетом заданных критериев отбора и выгрузка (экспорт) данных из журнала событий безопасности средства виртуализации.
Администратор средства виртуализации
Является наиболее привилегированной административной ролью в системе. Пользователи с данной ролью обладают широкими полномочиями по управлению платформой виртуализации:
Управление пользователями:
создание учетных записей пользователей средства виртуализации;
управление учетными записями пользователей средства виртуализации;
назначение прав доступа пользователям средства виртуализации к виртуальным машинам.
Управление инфраструктурой:
создание и удаление виртуального оборудования средства виртуализации;
изменение конфигурации виртуального оборудования средства виртуализации;
управление доступом виртуальных машин к физическому и виртуальному оборудованию;
управление квотами доступа виртуальных машин к физическому и виртуальному оборудованию.
Управление виртуальными машинами:
управление перемещением виртуальных машин;
удаление виртуальных машин;
запуск и остановка виртуальных машин;
создание снимков состояния виртуальных машин, включающих файл конфигурации виртуальной машины, образа виртуальной машины и образа памяти виртуальной машины.
Администратор виртуальной машины
Роль предоставляет пользователям возможность получения доступа к конкретным виртуальным машинам через интерфейс средства виртуализации.
Предназначена для администраторов отдельных виртуальных машин, которым необходим доступ к управлению конкретными ВМ, но не требуются права на управление всей платформой виртуализации.
Настройка ролевой модели средства виртуализации#
Средство виртуализации обеспечивает возможность определения полномочий для пользователей в пределах назначенных им ролей. Это позволяет администраторам гибко настраивать права доступа в зависимости от конкретных требований организации и принципа минимальных привилегий.
После установки Исполнения OS Virtualization обязательным шагом является создание учетных записей пользователей средства виртуализации в соответствии с ролевой моделью, для этого:
Создайте пользователей, указав вместо
<user_name>имена соответствующих учетных записей:с ролью разработчик виртуальной машины:
/usr/bin/sberlinux-create-libvirt-developer.sh <user_name>администратор безопасности средства виртуализации:
/usr/bin/sberlinux-create-auditor.sh <user_name>администратор средства виртуализации:
/usr/bin/sberlinux-create-libvirt-admin.sh <user_name>администратор виртуальной машины:
/usr/bin/sberlinux-create-libvirt-user.sh <user_name>
Задайте пароли для созданных пользователей:
passwd <user_name>Команда
passwdпозволит установить пароли в интерактивном режиме. Для ускорения можно воспользоваться сочетаниемechoиpasswd, заменив<password>паролем:echo -e "<password>\n<password>" | passwd <user_name>