Application Delivery Management

Rollenbasierte Zugriffssteuerung

NetScaler ADM bietet eine differenzierte, rollenbasierte Zugriffskontrolle (RBAC), mit der Sie Zugriffsberechtigungen auf der Grundlage der Rollen einzelner Benutzer in Ihrem Unternehmen gewähren können. In diesem Zusammenhang ist der Zugriff die Möglichkeit, eine bestimmte Aufgabe auszuführen, z. B. eine Datei anzuzeigen, zu erstellen, zu ändern oder zu löschen. Rollen werden entsprechend der Autorität und Verantwortlichkeit der Benutzer innerhalb des Unternehmens definiert. Beispielsweise kann ein Benutzer alle Netzwerkvorgänge ausführen, während ein anderer Benutzer den Datenverkehrsfluss in Anwendungen beobachten und beim Erstellen von Konfigurationsvorlagen helfen kann.

Rollen werden durch in Richtlinien festgelegt. Nachdem Sie Richtlinien erstellt haben, erstellen Sie Rollen, binden jede Rolle an eine oder mehrere Richtlinien und weisen Benutzern Rollen zu. Sie können auch Benutzergruppen Rollen zuweisen.

Eine Gruppe ist eine Sammlung von Benutzern, die über gemeinsame Berechtigungen verfügen. Beispielsweise können Benutzer, die ein bestimmtes Rechenzentrum verwalten, einer Gruppe zugewiesen werden. Eine Rolle ist eine Identität, die Benutzern oder Gruppen auf der Grundlage bestimmter Bedingungen gewährt wird. In NetScaler ADM ist das Erstellen von Rollen und Richtlinien spezifisch für die RBAC-Funktion in NetScaler. Rollen und Richtlinien können einfach erstellt, geändert oder eingestellt werden, wenn sich die Anforderungen des Unternehmens entwickeln, ohne dass die Berechtigungen für jeden Benutzer individuell aktualisiert werden müssen.

Rollen können feature- oder ressourcenbasiert sein. Stellen Sie sich beispielsweise einen SSL-/Sicherheitsadministrator und einen Anwendungsadministrator vor. Ein SSL/Security-Administrator muss über vollständigen Zugriff auf die Verwaltungs- und Überwachungsfunktionen von SSL-Zertifikaten verfügen, muss jedoch über schreibgeschützten Zugriff für Systemadministrationsvorgänge verfügen. Ein Anwendungsadministrator muss nur auf die Ressourcen innerhalb des Bereichs zugreifen können.

Beispiel:

Chris, der Leiter der ADC-Gruppe, ist der Superadministrator von NetScaler ADM in seiner Organisation. Chris erstellt drei Administratorrollen: Sicherheitsadministrator, Anwendungsadministrator und Netzwerkadministrator.

David, der Sicherheitsadministrator, muss über vollständigen Zugriff auf die Verwaltung und Überwachung von SSL-Zertifikaten verfügen, aber auch über schreibgeschützten Zugriff für den Systemverwaltungsbetrieb verfügen.

Steve, ein Anwendungsadministrator, benötigt nur Zugriff auf bestimmte Anwendungen und nur bestimmte Konfigurationsvorlagen.

Greg, ein Netzwerkadministrator, benötigt Zugriff auf System- und Netzwerkadministration.

Chris muss auch RBAC für alle Benutzer bereitstellen, unabhängig davon, dass sie lokal oder extern sind.

Benutzer von NetScaler ADM können lokal authentifiziert oder über einen externen Server (RADIUS/LDAP/TACACS) authentifiziert werden. RBAC-Einstellungen müssen unabhängig von der verwendeten Authentifizierungsmethode für alle Benutzer gelten.

Das folgende Bild zeigt die Berechtigungen, die Administratoren und andere Benutzer haben und ihre Rollen in der Organisation.

Beispiel Administratorberechtigungen

Einschränkungen

RBAC wird für die folgenden NetScaler ADM-Funktionen nicht vollständig unterstützt:

  • Analytics - RBAC wird in den Analytics-Modulen nicht vollständig unterstützt. Die RBAC-Unterstützung ist auf Instanzebene beschränkt und gilt nicht auf Anwendungsebene in den Analysemodulen Web Insight, SSL Insight, Gateway Insight, HDX Insight und WAF Security Violations. Beispiel:

Beispiel 1: Instanzbasierte RBAC (unterstützt)

Ein Administrator, dem einige Instanzen zugewiesen wurden, kann unter Web Insight > Instances nur diese Instanzen und unter Web Insight > Applications nur die entsprechenden virtuellen Server sehen, da RBAC auf Instanzebene unterstützt wird.

Beispiel 2: Anwendungsbasiertes RBAC (nicht unterstützt)

Ein Administrator, dem einige Anwendungen zugewiesen wurden, kann alle virtuellen Server unter Web Insight > Anwendungen sehen, kann aber nicht auf sie zugreifen, da RBAC auf Anwendungsebene nicht unterstützt wird.

  • StyleBooks — RBAC wird für StyleBooks nicht vollständig unterstützt.

    • In NetScaler ADM werden StyleBooks und Konfigurationspakete als separate Ressourcen betrachtet. Zugriffsberechtigungen, entweder Anzeigen, Bearbeiten oder beides, können für StyleBook und Konfigurationspakete separat oder gleichzeitig bereitgestellt werden. Eine Anzeige- oder Bearbeitungsberechtigung für Konfigurationspakete ermöglicht es dem Benutzer implizit, die StyleBooks anzuzeigen, was für das Abrufen der Details des Konfigurationspakets und das Erstellen von Konfigurationspaketen

    • Die Zugriffsberechtigung für bestimmte StyleBook oder Konfigurationspakete wird nicht unterstützt
      Beispiel: Wenn es bereits ein Konfigurationspaket auf der Instanz gibt, können Benutzer die Konfiguration auf einer NetScaler-Zielinstanz ändern, auch wenn sie keinen Zugriff auf diese Instanz haben.

  • Orchestrierung - RBAC wird für Orchestration nicht unterstützt.

Rollenbasierte Zugriffssteuerung