Пользователи
Для каждого пользователя сервиса MFA создается одна или несколько учетных записей. Все учетные записи сгруппированы по виртуальным серверам, поэтому все действия с пользовательскими учетными записями проводятся для каждого виртуального сервера в отдельности.
К любому пользователю можно применить ограничения на вход по дате и/или по дням недели. Если же пользователю назначена роль администратора, то к этой роли можно применить свои, независимые от пользовательских, ограничения, то есть возможна ситуация, когда пользователь сможет войти в целевой сервис, но не сможет управлять виртуальным сервером в качестве его оператора.
Добавление
Сервис позволяет добавить пользователя несколькими способами:
- вручную из консоли администрирования;
- импортом из текстового файла;
- синхронизацией из LDAP-каталога, подробнее читайте в статье Включение синхронизации LDAP.
Чтобы добавить новую пользовательскую учетную запись вручную:
- Войдите в консоль с учетными данными оператора виртуального сервера.
- Выберите сервер на вкладке Виртуальные серверы.
- Выберите вкладку второго ряда Пользователи.
- Раскройте панель Создание пользователей.
- Заполните обязательные поля: имя, фамилия, логин и адрес электронной почты.
Логин может состоять только из латинских букв, цифр, знаков препинания и специальных символов кроме \, /, &, =, +.
Импорт
Вы можете создавать локальные учетные записи пользователей с помощью импорта данных из текстового файла.
Формат файла следующий:
- допускается любое имя файла и любое расширение, которое может и отсутствовать;
- каждой учетной записи соответствует отдельная строка, содержащая значения полей в карточке свойств пользователя;
- обязательные поля – имя, фамилия, логин и адрес электронной почты – должны присутствовать в файле импорта и идти в том же порядке, что и в карточке свойств пользователя;
- поля могут быть обрамлены специальными символами, это могут быть кавычки или двойные кавычки, и должны быть отделены разделителем – запятой или табуляцией;
- между значениями полей, даже если они обрамлены кавычками, не должно быть пробелов;
- между разделителями полей не должно быть никаких дополнительных символов, например пробелов;
- если в файле есть строка заголовка с названиями полей, то перед импортом ее нужно удалить.
Пример текстового файла с данными о пользователях
Имя_1,Фамилия_1,user_1,user_1@demo.org
Имя_2,Фамилия_2,user_2,user_2@demo.org
Имя_3,Фамилия_3,user_3,user_3@demo.org
Чтобы импортировать пользовательские учетные записи из файла:
- Войдите в консоль с учетными данными оператора виртуального сервера.
- Выберите сервер на вкладке Виртуальные серверы.
- Выберите вкладку второго ряда Пользователи.
- Раскройте панель Импорт пользователей.
- Выберите разделитель между полями и нажмите Вперед.
- Выберите обрамление поля и еще раз нажмите Вперед.
- Выберите свойства пользователя из файла импорта.
- Выберите файл со свойствами пользователей и нажмите Вперед.
- Нажмите Импортировать пользователей.
Поиск
Чтобы найти нужную учетную запись и посмотреть ее свойства:
- Войдите в консоль с учетными данными оператора виртуального сервера.
- Выберите сервер на вкладке Виртуальные серверы.
- Выберите вкладку второго ряда Пользователи.
- Раскройте панель Управление пользователями.
- Укажите критерии для поиска.
- Нажмите Найти.
Поиск идет по любым вхождениям критериев в свойства, причем критерии поиска в разных полях объединены логическим И.
Массовые действия
Некоторые действия с пользовательскими учетными записями, такие как разблокировка, удаление, выдача токенов, можно выполнять как с отдельными учетными записями, так и сразу с несколькими в пределах одного аккаунта.
Синхронизированные по LDAP учетные записи удалить через консоль администрирования нельзя. Такие записи удаляются только в процессе синхронизации с LDAP-каталогом.
Чтобы разблокировать или удалить учетные записи, а также выдать пользователям токены:
- Выведите список учетных записей по нужным критериям. Подробнее читайте в инструкции Поиск пользователей.
- Выберите нужных пользователей.
- Нажмите Выдать, Удалить, Заблокировать или Разблокировать.
Действие распространяется только на пользователей, показанных на текущей странице.
Аудит действий
Чтобы посмотреть список последних действий пользователя:
- Найдите учетную запись пользователя. Подробнее читайте в инструкции Поиск пользователей.
- Нажмите логин пользователя.
- Раскройте панель Аудит пользователя*.
- Выберите результат события, если нужно отфильтровать записи по этому результату.
- Выберите диапазон дат событий.
- Нажмите Обновить и пролистайте список событий стрелками.
Ограничение входа по дате и дню недели
Чтобы разрешить доступ пользователю к целевым ресурсам только в определенные даты и/или дни недели:
- Найдите учетную запись пользователя. Подробнее читайте в инструкции Поиск пользователей.
- Нажмите логин пользователя.
- Раскройте панель Ограничение доступа.
- Выберите вариант Только в выбранные дни.
- Введите диапазон дат и дни недели, когда будет разрешен вход в консоль.
- Нажмите Сохранить.
Добавление в группы
Чтобы добавить пользователей в локальные группы:
- Найдите учетную запись пользователя. Подробнее читайте в инструкции Поиск пользователей.
- Нажмите логин пользователя.
- Раскройте панель Группы.
- Нажмите Добавить.
- Выберите группу из списка.
- Нажмите Сохранить.
Возврат атрибутов RADIUS
При интеграции целевых ресурсов по протоколу RADIUS может потребоваться возвращать атрибуты RADIUS после успешной аутентификации пользователя. Эта возможность нужна для поддержки расширенных возможностей аутентификации и авторизации, например динамических групп, членство в которых определяется значением возвращаемого атрибута.
Чтобы добавить значения атрибутов RADIUS:
- Найдите учетную запись пользователя. Подробнее читайте в инструкции Поиск пользователей.
- Нажмите логин пользователя.
- Раскройте панель Атрибуты RADIUS (пользователь).
- Нажмите Добавить.
- Выберите вендора и имя атрибута.
- Задайте возвращаемое значение атрибута.
- Выберите узел аутентификации, которому будет возвращаться этот атрибут.
- Нажмите Сохранить.
Изменение свойств
Чтобы изменить свойство учетной записи пользователя:
- Найдите учетную запись пользователя. Подробнее читайте в инструкции Поиск пользователей.
- Нажмите логин пользователя.
- Раскройте панель Информация пользователя.
- Нажмите Изменить.
- Измените свойства учетной записи.
- Нажмите Подтвердить.
Синхронизируемые по LDAP пользователи доступны в рамках сервиса MFA только в режиме чтения. Исключение составляет только поля Доп. инф. #3 и Комментарий.
Удаление
Чтобы удалить локальную учетную запись пользователя:
- Найдите учетную запись пользователя. Подробнее читайте в инструкции Поиск пользователей.
- Нажмите логин пользователя.
- Раскройте панель Информация пользователя.
- Нажмите Удалить.