Создание коллекций клиентов
В данном примере рассматривается практическая модель построения иерархических коллекций клиентов с механизмом разграничения доступа между ролями пользователей.
Условие задачи
Допустим, в структуре предприятия X есть следующие подразделения:
- Технический отдел
В обязанности Системного администратора, работающего в техническом отделе, входят: установка, конфигурирование, техническое обслуживание, поддержка пользователей всех рабочих мест предприятия.
Технический директор предприятия X является функциональным руководителем сотрудников технического отдела и может устанавливать им права и политики доступа во всех информационных системах предприятия.
На рабочих местах сотрудников бухгалтерии установлены ОС Debian разных версий. - Бухгалтерия
Сотрудники бухгалтерии не имеют прав администратора на своих рабочих местах.
На рабочих местах сотрудников бухгалтерии установлены ОС Windows разных версий.
-
Техническому директору необходимо создать две коллекции клиентов для двух групп пользователей (пользователей в бухгалтерии и техническом отделе).
-
Системный администратор, работающий в техническом отделе, должен получить доступ к обеим группам коллекций клиентов, созданных техническим директором.
Для выполнения своих задач системному администратору необходимо на основе доступной ему коллекции клиентов создавать свои коллекции.
Создать две коллекции клиентов по двум типам клиентов технического отдела.
Решение задачи
Архитектура решения
Архитектура решения предполагает двухуровневую систему управления:
- Уровень владельца инфраструктуры (Технический директор):
формирование базовых коллекций верхнего уровня, разделяющих ресурсы по подразделениям (например, для бухгалтерии и технического отдела).
Это обеспечивает изоляцию сред и гарантирует, что каждая группа пользователей имеет доступ только к целевому сегменту инфраструктуры, что минимизирует риски несанкционированного доступа или случайных ошибок. - Уровень операционного управления (Системный администратор):
работа в рамках делегированных полномочий.
Также системный администратор обладает правами доступа к коллекции клиентов других подразделений (например, к коллекции бухгалтерии).
Системный администратор может создавать внутри доступной ему коллекции вложенные группы по типам ресурсов или задачам.
Такой подход позволяет эффективно решать операционные задачи — управление сервисами, конфигурациями и состояниями — строго в границах разрешённой области ответственности.
В инфраструктуре предприятия клиенты классифицируются и группируются в коллекции (разделяются по типам) по следующим ключевым признакам:
- Операционные системы — (например: семейство ОС — OS Name, версия ОС — OS Version, архитектура процессора — Arch x86_64/ARM).
- Организационная структура — привязка к конкретным подразделениям компании (например: Бухгалтерия, Технический отдел).
- Аппаратные характеристики — фильтрация на основе данных BIOS и аппаратного обеспечения (например: Product Name, Manufacturer, объем RAM, модель CPU и др.).
Назначение роли техническому директору
Техническому директору должна быть присвоена специальная роль collections_admin, предоставляющая право на просмотр и управление корневой коллекцией (root collection) клиентов, т.е. множества ВСЕХ клиентов, зарегистрированных на ВСЕХ контроллерах, известных системе SALT.BOX на предприятии.
Об управлении ролями пользователей подробнее см. раздел Настройка KeyCloak онлайн-документации.
Создание коллекций клиентов техническим директором
Технический директор создаёт коллекции клиентов для групп пользователей (пользователей бухгалтерии и технического отдела), выполняя фильтрацию по наименованию линейки используемой ими ОС.
Для того чтобы создать коллекции клиентов, техническому директору необходимо сделать следующие операции:
-
В главном меню системы выбрать пункт
КлиентыРис. 1.
Рисунок 1. Выбор пункта Клиенты в главном менюНа появившейся выдвижной панели Рис. 2 будет показана корневая коллекция (root collection), содержащая все клиентские устройства на предприятии.
Рисунок 2. Список доступных коллекций -
Выбрать коллекцию root collection.
В рабочей области окна браузера будет выведен список клиентов выбранной коллекции Рис. 3.
Рисунок 3. Список клиентов выбранной коллекции
-
В правом верхнем углу окна "Клиенты" нажать кнопку
Фильтрыи выбрать необходимые параметры фильтров Рис. 4.
Например, для бухгалтерии выбрать фильтр OS (по признаку Операционные системы) и присвоить значениеWindows
Рис. 4, а для технического отдела выбрать фильтр OS (по признаку Операционные системы) и присвоить значениеDebian.
Рисунок 4. Фильтр коллекции
-
Чтобы применить созданный фильтр к исходному списку, нажать кнопку 🔍
Поисквнизу слева от набора условий фильтра Рис. 5 [1].
Рисунок 5. Фильтр коллекции. Выбор кнопки
Сохранить как новую -
Чтобы создать коллекцию на основе применённого фильтра, в правом верхнем углу окна "Клиенты" (рядом с кнопкой
Фильтры) нажать кнопку ⚙ Рис. 5 [2].
Далее в раскрывающимся списке выбрать кнопку 💾Сохранить как новуюРис. 5 [3]. -
В диалоговом окне создания коллекции заполнить поля
НазваниеиСлагРис. 6.
Для бухгалтерии присвоить названиеБухгалтерия(по признаку Организационная структура), а для технического отдела присвоить названиеТехнический отдел(по признаку Организационная структура) Рис. 6.Нажать кнопку
СоздатьРис. 6.Рисунок 6. Создание коллекции
Новые коллекции будут созданы и станут доступны для выбора пользователю на выдвижной панели Рис. 7.
Рисунок 7. Список доступных и созданных коллекций
Создание коллекций клиентов системным администратором
Системный администратор создаёт коллекции клиентов, выполняя фильтрацию по признаку Аппаратные характеристики.
Системному администратору будут доступны только те коллекции клиентов, которые были созданы техническим директором предприятия и делегированы Системному администратору для управления.
Системный администратор может создавать коллекции клиентов только в пределах доступных ему коллекций клиентов.
Для того чтобы создать коллекции клиентов, системному администратору необходимо сделать следующие операции:
-
В главном меню системы выбрать пункт
КлиентыРис. 1.
На появившейся выдвижной панели Рис. 8 будут показаны все доступные коллекции.
Рисунок 8. Список коллекций, доступных системному администратору
-
Выбрать коллекцию Технический отдел.
В рабочей области окна браузера будет выведен список клиентов выбранной коллекции Рис. 9.
Рисунок 9. Список клиентов выбранной коллекции
-
В правом верхнем углу окна "Клиенты" нажать кнопку
Фильтрыи выбрать необходимые параметры фильтров Рис. 10.
Например, для первой группы пользователей выбрать фильтр Manufacturer (по признаку Аппаратные характеристики) и присвоить значениеVMware, Inc.Рис. 10, а для второй группы пользователей выбрать фильтр Manufacturer (по признаку Аппаратные характеристики) и присвоить значениеMicrosoft Corporation.
Рисунок 10. Фильтр коллекции
-
Чтобы применить созданный фильтр к исходному списку, нажать кнопку 🔍
Поисквнизу слева от набора условий фильтра Рис. 11 [1].
Рисунок 11. Фильтр коллекции. Выбор кнопки
Сохранить как новую -
Чтобы создать коллекцию на основе применённого фильтра, в правом верхнем углу окна "Клиенты" (рядом с кнопкой
Фильтры) нажать кнопку ⚙ Рис. 11 [2].
Далее в раскрывающимся списке нажать кнопку 💾Сохранить как новуюРис. 11 [3]. -
В диалоговом окне создания коллекции заполнить поля
НазваниеиСлагРис. 12.
Для первой группы пользователей присвоить названиеManufacturer VMware, Inc.(по признаку Аппаратные характеристики) Рис. 12, а для второй группе пользователей присвоить названиеManufacturer Microsoft Corporation(по признаку Аппаратные характеристики).Нажать кнопку
СоздатьРис. 12.Рисунок 12. Создание коллекции
Новые коллекции будут созданы и станут доступны для выбора пользователю на выдвижной панели Рис. 13.
Рисунок 13. Список доступных и созданных коллекций
Заключение
В результате данной задачи была реализована гибкая и безопасная модель управления, в которой:
- коллекции клиентов формируются с использованием фильтров по разным атрибутам и условиям;
- доступ к инфраструктуре строго соответствует организационной структуре;
- администраторы (или другие пользователи) получают автономность в работе, не нарушая общих ограничений.
Более подробную информацию о том, как создаются коллекции клиентов см. в разделе Клиенты.