Application Delivery Management

Configurar grupos

En NetScaler ADM, un grupo puede tener acceso tanto a nivel de entidad como a nivel de recursos. Por ejemplo, un grupo de usuarios puede tener acceso solo a instancias seleccionadas de NetScaler; otro grupo con solo unas pocas aplicaciones seleccionadas, etc.

Al crear un grupo, puede asignar roles al grupo, proporcionar acceso de nivel de aplicación al grupo y asignar usuarios al grupo. A todos los usuarios de ese grupo se les asignan los mismos derechos de acceso en NetScaler ADM.

Puede administrar el acceso de un usuario en NetScaler ADM a nivel individual de las entidades de funciones de red. Puede asignar dinámicamente permisos específicos al usuario o al grupo a nivel de entidad.

NetScaler ADM trata el servidor virtual, los servicios, los grupos de servicios y los servidores como entidades de función de red.

  • Servidor virtual (aplicaciones): Equilibrio de carga (lb), GSLB, conmutación de contexto (CS), redirección de caché (CR), autenticación () y NetScaler Gateway (VPNAuth)

  • Servicios: Equilibrio de carga y servicios GSLB
  • Grupo de servicios: grupos de servicios GSLB y equilibrio de carga
  • Servidores: servidores de equilibrio de carga

Crear un grupo de usuarios

  1. En NetScaler ADM, vaya a Configuración > Usuarios y funciones > Grupos .

  2. Haga clic en Agregar.

    Aparece la página Crear grupo de sistemas.

  3. En el campo Nombre de grupo, escriba el nombre del grupo. La longitud máxima permitida es de 64 caracteres.

  4. En el campoDescripción del grupo, escriba una descripción del grupo. Proporcionar una buena descripción del grupo le ayuda a comprender mejor el papel y la función del grupo en un momento posterior.  

  5. En la sección Roles, agregue o mueva uno o más roles a la lista Configurado.

    Nota:

    En la lista Disponible, puede hacer clic en Nuevo o Modificar y crear o modificar funciones. También puede ir a Configuración > Usuarios y funciones > Usuarios y crear o modificar usuarios.

  6. Seleccione Configurar el tiempo de espera de la sesión de usuario para configurar el período de tiempo que debe permanecer activo un usuario.

    Cuando esté habilitada, especifique los siguientes parámetros:

    • Tiempo deespera de la sesión: introduzca el período de tiempo durante el que una sesión de usuario debe permanecer activa. El valor predeterminado es 15.
    • Unidad de tiempo de espera de sesión: Seleccione la unidad de tiempo de espera de la lista, en minutos u horas. El valor predeterminado es minutos.
  7. En el campo Límite de sesión de usuario, introduzca la cantidad máxima de sesiones permitidas por usuario.

Nota:

Puede configurar hasta 40 sesiones de usuario. De forma predeterminada, se le asignan 20 sesiones de usuario. Sin embargo, si pertenece a los grupos de usuarios de administración y de solo lectura, se le asignan 40 sesiones de usuario de forma predeterminada y este valor no se puede cambiar.

Crear grupo de sistema

  1. Haga clic en Siguiente. En la ficha Configuración de autorización, puede proporcionar la configuración de autorización para los siguientes recursos:

    • Grupos de Autoscale
    • Instancias
    • Aplicaciones
    • Plantillas de configuración
    • StyleBooks
    • Paquetes de configuración
    • Nombres de dominio

    Categorías en la configuración de autorización

    Es posible que quiera seleccionar recursos específicos de las categorías a las que los usuarios pueden tener acceso.

    Grupos de Autoscale:

    Si quiere seleccionar los grupos de Autoscale específicos que un usuario puede ver o administrar, lleve a cabo los siguientes pasos:

    1. Desactive la casilla de verificación Todos los grupos de AutoScale y haga clic en Agregar grupos de AutoScale.

    2. Seleccione los grupos de Autoscale necesarios de la lista y haga clic en Aceptar.

    Instancias:

    Si quiere seleccionar las instancias específicas que un usuario puede ver o administrar, lleve a cabo los siguientes pasos:

    1. Desactive la casilla Todas las instancias y haga clic en Seleccionar instancias.

    2. Seleccione las instancias necesarias de la lista y haga clic en Aceptar.

      Seleccionar instancias

    Aplicaciones:

    La lista Elegir aplicaciones le permite conceder acceso a un usuario a las aplicaciones necesarias.

    Puede conceder acceso a las aplicaciones sin seleccionar sus instancias. Al conceder a un usuario acceso a una aplicación, el usuario está autorizado a acceder solo a esa aplicación, independientemente de la selección de instancias.

    Las siguientes opciones están disponibles:

    • Todas las aplicaciones: Esta opción está seleccionada por defecto. Agrega todas las aplicaciones que están presentes en el NetScaler ADM.

    • Todas las aplicaciones de instancias seleccionadas: Esta opción solo aparece si selecciona instancias de la categoría Todas las instancias. Agrega todas las aplicaciones presentes en la instancia seleccionada.

    • Aplicaciones específicas: esta opción le permite agregar las aplicaciones necesarias a las que quiere que accedan los usuarios. Haga clic en Agregar aplicaciones y seleccione las aplicaciones necesarias de la lista.

    • Seleccione el tipo de entidad individual: esta opción le permite seleccionar un tipo específico de entidad de función de red y las entidades correspondientes.

      Puede agregar entidades individuales o seleccionar todas las entidades del tipo de entidad requerido para conceder acceso a un usuario.

      La opción Aplicar también en entidades enlazadas autoriza las entidades enlazadas al tipo de entidad seleccionado. Por ejemplo, si selecciona una aplicación y selecciona Aplicar también en entidades enlazadas, NetScaler ADM autoriza todas las entidades enlazadas a la aplicación seleccionada.

      Nota:

      Para autorizar entidades vinculadas, seleccione solo un tipo de entidad.

    Puede usar expresiones regulares para buscar y agregar las entidades de funciones de red que cumplan con los criterios de expresiones regulares de los grupos. La expresión de expresiones regulares especificada se conserva en NetScaler ADM. Para agregar una expresión regular, lleve a cabo los siguientes pasos:

    1. Haga clic en Agregar expresión regular.

    2. Especifique la expresión regular en el cuadro de texto.

      En la siguiente imagen se explica cómo usar una expresión regular para agregar una aplicación cuando se selecciona la opción Aplicaciones específicas :

      Aplicaciones específicas

      En la siguiente imagen se explica cómo utilizar la expresión regular para agregar entidades de función de red al elegir la opción Seleccionar el tipo de entidad individual :

      Tipos de entidades de funciones de red

    Si quiere agregar más expresiones regulares, haga clic en el icono +.

    Nota:

    La expresión regular solo coincide con el nombre del servidor para el tipo de entidad del servidor y no con la dirección IP del servidor.

    Si selecciona la opción Aplicar también a las entidades enlazadas para una entidad detectada, el usuario puede acceder automáticamente a las entidades que están enlazadas a la entidad descubierta.

    La expresión regular se almacena en el sistema para actualizar el alcance de la autorización. Cuando las nuevas entidades coinciden con la expresión regular de su tipo de entidad, NetScaler ADM actualiza el alcance de la autorización para las nuevas entidades.

    Plantillas de configuración:

    Si quiere seleccionar la plantilla de configuración específica que un usuario puede ver o administrar, lleve a cabo los siguientes pasos:

    1. Desactive la casilla de verificación Todas las plantillas de configuración y haga clic en Agregar plantilla de configuración.

    2. Seleccione la plantilla necesaria de la lista y haga clic en Aceptar.

    StyleBooks:

    Si quiere seleccionar el StyleBook específico que un usuario puede ver o administrar, lleve a cabo los siguientes pasos:

    1. Desactive la casilla Todos los StyleBooks y haga clic en Agregar StyleBookal grupo. Puede seleccionar StyleBooks individuales o especificar una consulta de filtro para autorizar StyleBooks.

      Si quiere seleccionar los StyleBooks individuales, seleccione los StyleBooks en el panel Individuales StyleBooks y haga clic en Guardar selección.

      Si quiere utilizar una consulta para buscar StyleBooks, seleccione el panel Filtros personalizados. Una consulta es una cadena de pares clave-valor donde las claves son name, namespace, y version.

      También puede utilizar expresiones regulares como valores para buscar y agregar StyleBooks que cumplan los criterios de expresiones regulares para los grupos. Una consulta de filtro personalizada para buscar StyleBooks admite las dos operaciones And y Or.

      Ejemplo :

      name=lb-mon|lb AND namespace=com.citrix.adc.stylebooks AND version=1.0
      <!--NeedCopy-->
      

      Esta consulta enumera los StyleBooks que cumplen las condiciones siguientes:

      • El nombre de StyleBook es lb-mon o lb.
      • El espacio de nombres StyleBook es com.citrix.adc.stylebooks.
      • La versión de StyleBook es 1.0.

      Utilice una operación Or entre expresiones de valor definidas para la expresión clave.

      Ejemplo :

      • La consulta name=lb-mon|lb es válida. Devuelve los StyleBooks que tienen un nombre lb-mon o lb.
      • La consulta name=lb-mon | version=1.0 no es válida.

      Presione Enter para ver los resultados de la búsqueda y haga clic en Guardar consulta.

      Filtros personalizados

      La consulta guardada aparece en la consulta de filtros personalizados. Basado en la consulta guardada, el ADM proporciona acceso de usuario a esos StyleBooks.

    2. Seleccione los StyleBooks necesarios de la lista y haga clic en Aceptar.

      Puede seleccionar los StyleBooks necesarios cuando cree grupos y agregue usuarios a ese grupo. Cuando el usuario selecciona el StyleBook permitido, también se seleccionan todos los StyleBooks dependientes.

    Paquetes de configuración:

    En los paquetes de configuración , selecciona una de las siguientes opciones:

    • Todas las configuraciones: Esta opción está seleccionada de forma predeterminada. Permite a los usuarios administrar todas las configuraciones que están en ADM.

    • Todas las configuraciones de los StyleBooksseleccionados : esta opción agrega todos los paquetes de configuración del StyleBook seleccionado.

    • Configuraciones específicas: Esta opción le permite agregar configuraciones específicas de cualquier StyleBook.

    • Todas las configuraciones creadas por el grupo de usuarios: esta opción permite a los usuarios acceder únicamente a las configuraciones creadas por los usuarios del mismo grupo.

      Puede seleccionar los paquetes de configuración aplicables al crear grupos y asignar usuarios a ese grupo.

    Nombres de dominio:

    Si quiere seleccionar el nombre de dominio específico que un usuario puede ver o administrar, lleve a cabo los siguientes pasos:

    1. Desactive la casilla Todos los nombres de dominio y haga clic en Agregar nombre de dominio.

    2. Seleccione los nombres de dominio necesarios de la lista y haga clic en Aceptar.

  2. Haga clic en Crear grupo.

  3. En la sección Asignar usuarios , seleccione el usuario en la lista Disponible y añada el usuario a la lista Configurado .

    Nota:

    También puede agregar usuarios haciendo clic en Nuevo.

    Ejemplo de creación de un grupo de sistemas

  4. Haga clic en Finalizar.

Gestione el acceso de los usuarios a través de múltiples entidades de funciones de red

Como administrador, puede administrar el acceso de los usuarios a nivel individual de las entidades de funciones de red en NetScaler ADM. Además, puede asignar de forma dinámica permisos específicos al usuario o a un grupo a nivel de entidad mediante el filtro de expresiones regulares.

Este documento describe cómo definir la autorización de usuario a nivel de entidad.

Antes de comenzar, cree un grupo. Consulte Configurar grupos en NetScaler ADM para obtener más información.

Caso de uso:

Considere un caso en el que una o más aplicaciones (servidores virtuales) están alojadas en el mismo servidor. Un superadministrador (George) quiere conceder a Steve (un administrador de aplicaciones) acceso solo a App1 y no al servidor de alojamiento.

La siguiente tabla ilustra este entorno, en el que el Servidor-A aloja las aplicaciones App-1 y App-2.

Servidor anfitrión Aplicación (servidor virtual) Servicio Grupo de servicios
Servidor A App1 App-service-1 App-service-group-1
Servidor A App2 App-service-2 App-service-group-2

Nota:

NetScaler ADM trata los servidores virtuales, los servicios, los grupos de servicios y los servidores como entidades de funciones de red. El servidor virtual del tipo de entidad se denomina aplicación.

Para asignar permisos de usuario a las entidades de funciones de red, George define la autorización de usuario de la siguiente manera:

  1. Vaya a Cuenta > Administración de usuarios > Grupos y agrega un grupo.

  2. En la ficha Configuración de autorización, seleccione Elegir aplicaciones.

  3. Elija Seleccionar tipo de entidad individual.

  4. Seleccione el tipo de entidad Todas las aplicaciones y agregue la entidad App-1 de la lista disponible.

  5. Haga clic en Crear grupo.

  6. En Asignar usuarios, seleccione los usuarios que requieren el permiso. Para este caso, George selecciona el perfil de usuario de Steve.

  7. Haga clic en Finalizar.

Con esta configuración de autorización, Steve solo puede administrar App-1 y no otras entidades de funciones de red.

Nota:

Asegúrese de que la opción Aplicar también a entidades enlazadas esté desactivada. De lo contrario, NetScaler ADM concede acceso a todas las entidades de funciones de red enlazadas a App-1. Como resultado, también otorga acceso al servidor de alojamiento.

Un superadministrador puede especificar las expresiones regulares (expresiones regulares) para cada tipo de entidad. La expresión regular se almacena en el sistema para actualizar el ámbito de autorización del usuario. Cuando las nuevas entidades coinciden con la expresión regular de su tipo de entidad, NetScaler ADM puede conceder a los usuarios acceso de forma dinámica a las entidades de funciones de red específicas.

Para conceder permisos a los usuarios de forma dinámica, el superadministrador puede agregar expresiones regulares en la ficha Configuración de autorización.

En este caso, George agrega App* como expresión regular el tipo de entidad Aplicaciones y las aplicaciones que coinciden con los criterios de expresiones regulares aparecen en la lista. Con esta configuración de autorización, Steve puede acceder a todas las aplicaciones que coincidan con la expresión regular App*. Sin embargo, su acceso está limitado solo a las aplicaciones, no al servidor alojado.

Cómo cambia el acceso de usuario en función del ámbito de autorización

Cuando un administrador agrega un usuario a un grupo que tiene diferentes configuraciones de directiva de acceso, el usuario se asigna a más de un ámbito de autorización y directivas de acceso.

En este caso, el ADM concede al usuario acceso a las aplicaciones según el alcance de autorización específico.

Considere un usuario asignado a un grupo que tiene dos directivas de directiva 1 y directiva 2.

  • Directiva 1: solo se muestran los permisos para las aplicaciones.

  • Directiva 2: Ver y modificar los permisos de las aplicaciones.

Cambios de acceso de usuario con ámbitos de autorización

El usuario puede ver las aplicaciones especificadas en la Directiva 1. Además, este usuario puede ver y modificar las aplicaciones especificadas en la directiva 2. El acceso de edición a las aplicaciones Group-1 está restringido ya que no está en el ámbito de autorización Group-1.

Asignación de RBAC al actualizar NetScaler ADM de 12.0 a versiones posteriores

Cuando actualiza NetScaler ADM de 12.0 a 13.1, no ve las opciones para proporcionar permisos de “lectura y escritura” o “lectura” al crear grupos. Estos permisos se sustituyen por “funciones y directivas de acceso”, que ofrecen más flexibilidad para proporcionar permisos basados en funciones a los usuarios. En la siguiente tabla se muestra cómo se asignan los permisos de la versión 12.0 a la versión 13.1:

12.0 Permitir solo aplicaciones 13.1
admin read-write False admin
admin read-write True appAdmin
admin read-only False readonly
admin read-only True appReadonly
Configurar grupos