Kontrol Akses Pengguna (RBAC)
Cockpit menerapkan Role-Based Access Control (RBAC) untuk mengamankan sumber daya klaster dan mengelola autentikasi pengguna. RBAC memastikan bahwa izin administratif mematuhi prinsip hak istimewa paling rendah (principle of least privilege).
Konsep Keamanan Utama
Model kontrol akses Cockpit disusun di sekitar lima entitas utama:
| Entitas | Deskripsi | Fungsi Teknis |
|---|---|---|
| Tenant / Organisasi | Partisi logis utama. | Mengisolasi pengguna dan sumber daya di berbagai pelanggan atau unit bisnis. |
| Grup | Koleksi logis dari pengguna. | Memungkinkan izin akses ditetapkan ke beberapa akun secara bersamaan. |
| Peran (Role) | Kumpulan hak istimewa yang ditentukan sebelumnya. | Mendefinisikan profil kapabilitas administratif (misalnya, Administrator, Operator). |
| Hak Istimewa (Privilege) | Izin keamanan yang terperinci. | Mewakili izin untuk mengeksekusi tindakan tertentu (misalnya, vm.create, host.reboot). |
| Cakupan (Scope) | Batasan target pemetaan di pohon inventaris. | Membatasi hak istimewa peran pada entitas tertentu (misalnya, Datacenter, Klaster, atau Host). |
Manajemen Identitas Pengguna
Administrator mengelola konfigurasi pengguna dan domain autentikasi melalui fitur-fitur berikut:
- Akun Pengguna Lokal: Dibuat langsung di dalam database Cockpit. Setiap akun menyertakan nama pengguna yang unik, alamat email utama, dan representasi kata sandi yang di-hash.
- Domain Autentikasi Eksternal: Penyedia identitas eksternal (LDAP, Active Directory, SAML) dapat didaftarkan untuk mendelegasikan autentikasi.
- Kebijakan Keamanan Kata Sandi: Terapkan kepatuhan keamanan perusahaan melalui persyaratan kekuatan kata sandi, aturan batas usia kata sandi maksimum, dan penguncian akun otomatis (misalnya, mengunci akun selama 30 menit setelah 5 kegagalan autentikasi berturut-turut).
Mengonfigurasi Pemetaan Akses Terlingkup (Scoped Access Mappings)
Untuk menetapkan hak istimewa terperinci kepada pengguna atau grup untuk simpul sumber daya tertentu (seperti host fisik tunggal atau folder mesin virtual):
- Masuk ke konsol Cockpit dengan kredensial administratif.
- Navigasikan ke Administrasi > Kontrol Akses di bilah navigasi samping.
- Pilih Pengguna atau Grup target yang ingin dimodifikasi.
- Pilih Buat Pemetaan Izin (Create Permission Mapping) dan konfigurasikan bidang berikut:
- Subjek: Tentukan pengguna atau grup target (misalnya,
devops-team). - Peran (Role): Pilih peran yang berisi set hak istimewa yang diperlukan (misalnya,
VM-Operator). - Cakupan (Target): Pilih simpul di pohon inventaris (misalnya, folder tertentu, klaster, atau host Vapor) tempat izin akan diterapkan.
- Subjek: Tentukan pengguna atau grup target (misalnya,
- Simpan konfigurasi. Cockpit segera memperbarui matriks otorisasi; sesi pengguna berikutnya akan dibatasi pada cakupan inventaris yang ditentukan.