Skip to content

التحكم في وصول المستخدمين (RBAC)

يطبق Cockpit نظام التحكم في الوصول القائم على الأدوار (RBAC) لتأمين موارد العنقود وإدارة مصادقة المستخدمين. يضمن RBAC توافق أذونات الإدارة مع مبدأ الحد الأدنى من الامتيازات.


المفاهيم الأمنية الأساسية

يتكون نموذج التحكم في الوصول الخاص بـ Cockpit حول خمسة كيانات رئيسية:

الكيانالوصفالوظيفة التقنية
المستأجر / المؤسسة (Tenant / Organization)القسم المنطقي الرئيسي.يعزل المستخدمين والموارد عبر العديد من العملاء أو وحدات الأعمال.
المجموعة (Group)تجميع منطقي للمستخدمين.يسمح بتعيين الأذونات لحسابات متعددة في وقت واحد.
الدور (Role)مجموعة محددة مسبقًا من الامتيازات.يحدد ملف تعريف للقدرات الإدارية (مثل Administrator أو Operator).
الامتياز (Privilege)إذن أمني دقيق.يمثل الإذن لتنفيذ إجراء معين (مثل vm.create أو host.reboot).
النطاق (Scope)تعيين حد محدد في شجرة المخزون (Inventory).يقصر امتيازات الدور على كيانات معينة (مثل مراكز البيانات Datacenters، أو العناقيد Clusters، أو المضيفين Hosts).

إدارة هوية المستخدم

يدير المسؤولون إعدادات المستخدمين ونطاقات المصادقة من خلال الميزات التالية:

  1. حسابات المستخدمين المحلية: تُنشأ مباشرة داخل قاعدة بيانات Cockpit. يتضمن كل حساب اسم مستخدم فريدًا، وعنوان بريد إلكتروني رئيسيًا، وتمثيلاً مشفرًا لكلمة المرور.
  2. مجالات المصادقة الخارجية: يمكن تسجيل مزودي الهوية الخارجية (LDAP وActive Directory وSAML) لتفويض عملية المصادقة.
  3. سياسة أمان كلمة المرور: فرض الامتثال للأمان المؤسسي عبر متطلبات قوة كلمة المرور، وقواعد الحد الأقصى لعمر كلمة المرور، والقفل التلقائي للحساب (على سبيل المثال، قفل الحساب لمدة 30 دقيقة بعد 5 محاولات مصادقة فاشلة متتالية).

إعداد تعيينات الوصول ذات النطاق المخصص

لتعيين امتيازات دقيقة للمستخدم أو المجموعة لعقدة موارد معينة (مثل مضيف فيزيائي واحد أو مجلد أجهزة افتراضية):

  1. قم بتسجيل الدخول إلى وحدة تحكم Cockpit باستخدام بيانات اعتماد المسؤول.
  2. انتقل إلى Administration > Access Control في شريط التصفح الجانبي.
  3. حدد المستخدم (User) أو المجموعة (Group) المستهدفة للتعديل.
  4. حدد Create Permission Mapping وقم بإعداد الحقول:
    • Subject: حدد المستخدم أو المجموعة المستهدفة (مثل devops-team).
    • Role: حدد الدور المطلوب والذي يحتوي على مجموعة الامتيازات المطلوبة (مثل VM-Operator).
    • Scope (Target): حدد العقدة في شجرة المخزون (مثل مجلد معين، أو عنقود، أو مضيف Vapor) حيث سيتم تطبيق الأذونات.
  5. احفظ الإعدادات. يقوم Cockpit بتحديث مصفوفة التفويض فورًا؛ وسيتم تقييد الجلسة القادمة للمستخدم بالنطاق المحدد في المخزون.