Управление областями
Управляемая область UserGate — это логический объект, представляющий одно предприятие или группу предприятий, управляемых единым администратором или группой администраторов. Для управления устройствами корневой администратор UGMC (или администратор UGMC с соответствующими полномочиями) должен создать как минимум одну область и создать корневого администратора этой области. В качестве устройств, управляемых с помощью UGMC, могут быть:
Управляемые области создаются администратором UGMC. Для создания управляемой области необходимо выполнить следующие действия: 1. Создать область. 2. Создать профиль администратора области. 3. Создать администратора области. Создание областиВ веб-консоли перейти в раздел Управляемые области ➜ Области, нажать кнопку Добавить, заполнить необходимые поля:
Создание профиля администратора областиВ разделе веб-консоли Администраторы ➜ Профили администраторов нажать кнопку Добавить и создать профиль администратора с типом Администратор области. В качестве управляемой области указать созданную область. Создание администратора областиВ разделе веб-консоли Администраторы ➜ Администраторы нажать кнопку Добавить и создать администратора с созданным ранее профилем. Подробнее о создании администраторов смотрите в главе данного руководства Администраторы области. После создания области и корневого администратора этой области можно переключиться в режим управления областью. Для этого необходимо в веб-консоли выйти из-под учетной записи администратора UGMC и заново зайти под учетной записью администратора управляемой области. Имя администратора следует указать в следующем виде: имя_администратора/код_области, например, Admin/UG:
Для возврата в консоль под администратором UGMC необходимо указать имя в следующем виде: имя_администратора/system, например, Admin/system:
Корневой администратор управляемой области может создавать дополнительные учетные записи суб-администраторов области (региональных администраторов), делегируя им часть прав на управление областью или шаблонами. ПримечаниеПри создании управляемой области администратор UGMC создает корневого администратора области, обладающего всеми полномочиями на данную зону.
Для создания дополнительных учетных записей суб-администраторов области необходимо выполнить следующие действия: 1. Войти в веб-консоль управления под корневым администратором области, указав имя в виде имя_администратора/код_области, например, Admin/UG: 2. Создать профиль доступа дополнительного администратора области. В консоли управления областью в разделе Администраторы ➜ Профили администраторов нажать кнопку Добавить и указать необходимые настройки: На вкладке Общие:
На вкладке Права доступа на область:
На вкладках Права доступа на шаблоны ...:
3. Создать учетную запись дополнительного администратора области и назначить ей один из созданных ранее профилей администратора. В разделе Администраторы нажать кнопку Добавить и выбрать необходимый вариант:
Серверы аутентификации — это внешние источники учетных записей пользователей для авторизации в веб-консоли управления области. Работа сервера аутентификации области аналогична работе сервера аутентификации для UGMC, отличие только в месте их использования. LDAP-коннекторLDAP-коннектор позволяет:
Для создания LDAP-коннектора необходимо нажать на кнопку Добавить, выбрать Добавить LDAP-коннектор и указать следующие параметры:
После создания сервера необходимо проверить корректность параметров, нажав на кнопку Проверить соединение. Если параметры указаны верно, система сообщит об этом либо укажет на причину невозможности соединения. Настройка LDAP-коннектора завершена. Для входа в консоль пользователям LDAP необходимо указывать имя в формате: domain\user/system или user@domain/system Сервер аутентификации RADIUSСервер аутентификации RADIUS позволяет производить авторизацию пользователей в веб-консоли UserGate, который выступает в роли RADIUS-клиента. При авторизации через RADIUS-сервер UserGate посылает на серверы RADIUS информацию с именем и паролем пользователя, а RADIUS-сервер отвечает, успешно прошла аутентификация или нет. Для добавления сервера аутентификации RADIUS необходимо нажать Добавить, выбрать Добавить RADIUS-сервер и указать следующие параметры:
Для авторизации пользователей в веб-интерфейсе UserGate с помощью сервера RADIUS необходимо настроить профиль аутентификации. Подробнее о создании и настройке профилей читайте в разделе Профили аутентификации области. Сервер аутентификации TACACS+Сервер TACACS+ позволяет производить авторизацию пользователей в консоли администрирования UserGate. При использовании сервера UserGate передаёт на серверы аутентификации информацию с именем и паролем пользователя, после чего серверы TACACS+ отвечают, успешно прошла аутентификация или нет. Для добавления сервера аутентификации RADIUS необходимо нажать Добавить, выбрать Добавить TACACS+ сервер и указать следующие параметры:
Для авторизации пользователей в веб-интерфейсе UserGate с помощью сервера TACACS+ необходимо настроить профиль аутентификации. Подробнее о создании и настройке профилей читайте в разделе Профили аутентификации области. Профиль позволяет определить набор способов авторизации пользователей в консоли администрирования UserGate. При создании или настройке профиля достаточно указать:
Для работы с каталогами пользователей необходим корректно настроенный LDAP-коннектор, который позволяет получать информацию о пользователях и группах Active Directory или других LDAP-серверов. Пользователи и группы могут быть использованы при настройке политик, применяемых к управляемым устройствам. ПримечаниеПри настройке политик безопасности серверы аутентификации, настраиваемые в шаблонах управляемых устройств, не используются для добавления пользователей и групп в правила.
Для создания каталога необходимо нажать на кнопку Добавить и указать следующие параметры:
После создания сервера необходимо проверить корректность параметров, нажав на кнопку Проверить соединение. Если параметры указаны верно, система сообщит об этом либо укажет на причину невозможности соединения. Для добавления пользователя или группы пользователей LDAP в свойствах правила необходимо нажать на Добавить пользователя LDAP/Добавить группу LDAP, в поле поиска указать как минимум один символ, входящий в имена искомых объектов, после чего нажать на Поиск и выбрать необходимые группы или пользователей. |