Перейти к основному содержимому
Версия: 0.3.0

Создание коллекций клиентов

В данном примере рассматривается практическая модель построения иерархических коллекций клиентов с механизмом разграничения доступа между ролями пользователей.

Условие задачи

Допустим, в структуре предприятия X есть следующие подразделения:

  • Технический отдел
    В обязанности Системного администратора, работающего в техническом отделе, входят: установка, конфигурирование, техническое обслуживание, поддержка пользователей всех рабочих мест предприятия.
    Технический директор предприятия X является функциональным руководителем сотрудников технического отдела и может устанавливать им права и политики доступа во всех информационных системах предприятия.
    На рабочих местах сотрудников бухгалтерии установлены ОС Debian разных версий.
  • Бухгалтерия
    Сотрудники бухгалтерии не имеют прав администратора на своих рабочих местах.
    На рабочих местах сотрудников бухгалтерии установлены ОС Windows разных версий.
  1. Техническому директору необходимо создать две коллекции клиентов для двух групп пользователей (пользователей в бухгалтерии и техническом отделе).

  2. Системный администратор, работающий в техническом отделе, должен получить доступ к обеим группам коллекций клиентов, созданных техническим директором.
    Для выполнения своих задач системному администратору необходимо на основе доступной ему коллекции клиентов создавать свои коллекции.
    Создать две коллекции клиентов по двум типам клиентов технического отдела.

Решение задачи

Архитектура решения

Архитектура решения предполагает двухуровневую систему управления:

  1. Уровень владельца инфраструктуры (Технический директор):
    формирование базовых коллекций верхнего уровня, разделяющих ресурсы по подразделениям (например, для бухгалтерии и технического отдела).
    Это обеспечивает изоляцию сред и гарантирует, что каждая группа пользователей имеет доступ только к целевому сегменту инфраструктуры, что минимизирует риски несанкционированного доступа или случайных ошибок.
  2. Уровень операционного управления (Системный администратор):
    работа в рамках делегированных полномочий.
    Также системный администратор обладает правами доступа к коллекции клиентов других подразделений (например, к коллекции бухгалтерии).
    Системный администратор может создавать внутри доступной ему коллекции вложенные группы по типам ресурсов или задачам.

Такой подход позволяет эффективно решать операционные задачи — управление сервисами, конфигурациями и состояниями — строго в границах разрешённой области ответственности.

В инфраструктуре предприятия клиенты классифицируются и группируются в коллекции (разделяются по типам) по следующим ключевым признакам:

  • Операционные системы — (например: семейство ОС — OS Name, версия ОС — OS Version, архитектура процессора — Arch x86_64/ARM).
  • Организационная структура — привязка к конкретным подразделениям компании (например: Бухгалтерия, Технический отдел).
  • Аппаратные характеристики — фильтрация на основе данных BIOS и аппаратного обеспечения (например: Product Name, Manufacturer, объем RAM, модель CPU и др.).

Назначение роли техническому директору

Техническому директору должна быть присвоена специальная роль collections_admin, предоставляющая право на просмотр и управление корневой коллекцией (root collection) клиентов, т.е. множества ВСЕХ клиентов, зарегистрированных на ВСЕХ контроллерах, известных системе SALT.BOX на предприятии.

к сведению

Об управлении ролями пользователей подробнее см. раздел Настройка KeyCloak онлайн-документации.

Создание коллекций клиентов техническим директором

Технический директор создаёт коллекции клиентов для групп пользователей (пользователей бухгалтерии и технического отдела), выполняя фильтрацию по наименованию линейки используемой ими ОС.

Для того чтобы создать коллекции клиентов, техническому директору необходимо сделать следующие операции:

  1. В главном меню системы выбрать пункт Клиенты Рис. 1.