#3 Grupos de usuarios

Visión general

Los grupos de usuarios permiten agrupar a los usuarios tanto con fines organizativos como para asignar permisos a los datos. Permisos para monitorear datos de los grupos de host se asignan a grupos de usuarios, no a usuarios individuales.

A menudo puede tener sentido separar qué información está disponible para un grupo de usuarios y qué, para otro. Esto se puede lograr por agrupando usuarios y luego asignando permisos variados a grupos de host.

Un usuario puede pertenecer a cualquier número de grupos.

Configuración

Para configurar un grupo de usuarios:

  • Vaya a Administración → Grupos de usuarios
  • Haga clic en Crear grupo de usuarios (o en el nombre del grupo para editar un grupo existente)
  • Editar atributos de grupo en el formulario.

La pestaña Grupo de usuarios contiene atributos generales del grupo:

Todos los campos de entrada obligatorios están marcados con un asterisco rojo.

Parámetro Descripción
Nombre del grupo Nombre de grupo único.
Usuarios Para agregar usuarios al grupo, comience a escribir el nombre de un usuario existente. Cuando aparezca el menú desplegable con nombres de usuario coincidentes, desplácese hacia abajo para seleccionar.
Como alternativa, puede hacer clic en el botón Seleccionar para seleccionar usuarios en una ventana emergente.
Acceso frontal Cómo se autentican los usuarios del grupo.
Predeterminado del sistema: use el método de autenticación predeterminado (establecido globalmente)
Interno: use la autenticación interna de Zabbix (incluso si la autenticación LDAP se usa globalmente).
Se ignora si la autenticación HTTP es la opción predeterminada global.
LDAP: use la autenticación LDAP (incluso si la autenticación interna es usado globalmente).
Se ignora si la autenticación HTTP es el valor predeterminado global.
Deshabilitado: el acceso a la interfaz de Zabbix está prohibido para este grupo
Habilitado Estado del grupo de usuarios y de los miembros del grupo.
Marcado: el grupo de usuarios y los usuarios están habilitados
Sin marcar: el grupo de usuarios y los usuarios están deshabilitados
Modo de depuración Marque esta casilla de verificación para activar el modo de depuración para los usuarios.

La pestaña Permisos le permite especificar el acceso del grupo de usuarios al host datos del grupo (y por lo tanto del host):

Los permisos actuales para alojar grupos se muestran en el bloque Permisos.

Si todos los grupos de hosts anidados heredan los permisos actuales del grupo de hosts, esto se indica después del nombre del grupo de hosts ("incluidos los subgrupos"). Tenga en cuenta que un usuario superadministrador puede exigir que los grupos de hosts anidados tengan el mismo nivel de permisos que el grupo de hosts principal; Esto se puede hacer en el formulario del grupo de hosts configuración.

Puede cambiar el nivel de acceso a un grupo de anfitriones:

  • Lectura-escritura: acceso de lectura-escritura a un grupo de hosts;
  • Lectura: acceso de solo lectura a un grupo de hosts;
  • Denegar: acceso denegado a un grupo de hosts;
  • Ninguno: no se establecen permisos.

Utilice el campo de selección a continuación para seleccionar grupos de anfitriones y el nivel de acceso a ellos. Este campo se completa automáticamente, por lo que al comenzar a escribir el nombre de un grupo de anfitriones aparecerá un menú desplegable de grupos de anfitriones coincidentes. Si desea ver todos los grupos de anfitriones, haga clic en Seleccionar. Si desea incluir grupos de hosts anidados, marque la casilla de verificación Incluir subgrupos. Haga clic en para agregar los grupos de hosts seleccionados a la lista de permisos de grupos de hosts.

Agregar un grupo de hosts principal con la casilla de verificación Incluir subgrupos marcada anulará (y eliminará de la lista) los permisos configurados previamente de todos los grupos de hosts anidados relacionados. Agregar un grupo de hosts con Ninguno como nivel de acceso seleccionado eliminará el grupo de hosts de la lista si el grupo de hosts ya está en la lista.

La pestaña Filtro de etiquetas le permite establecer permisos basados en etiquetas para el usuario grupos para ver los problemas filtrados por nombre de etiqueta y su valor:

Para seleccionar un grupo de hosts para aplicar un filtro de etiquetas, haga clic en Seleccionar para obtener la lista completa de grupos de hosts existentes o comience a escribir el nombre de un grupo anfitrión para obtener un menú desplegable de grupos coincidentes. Si quieres aplicar filtros de etiquetas para grupos de hosts anidados, marque Incluir subgrupos caja.

El filtro de etiquetas permite separar el acceso al grupo de host del Posibilidad de ver problemas.

Por ejemplo, si un administrador de base de datos necesita ver sólo "MySQL" Problemas con la base de datos, es necesario crear un grupo de usuarios para la base de datos. primero los administradores, luego especifique el nombre de la etiqueta "Servicio" y el valor "MySQL".

usuario_grupo_etiqueta_filtro_2.png

Si se especifica el nombre de la etiqueta "Servicio" y el campo de valor se deja en blanco, El grupo de usuarios correspondiente verá todos los problemas del grupo de host seleccionado. con el nombre de etiqueta "Servicio". Si quedan campos de nombre y valor de etiqueta en blanco pero el grupo de host seleccionado, el grupo de usuarios correspondiente verá todo problemas para el grupo de host seleccionado. Asegúrese de que el nombre y el valor de la etiqueta sean especificado correctamente, de lo contrario, el grupo de usuarios correspondiente no verá cualquier problema.

Repasemos un ejemplo cuando un usuario es miembro de varios grupos de usuarios. seleccionado. En este caso, el filtrado utilizará la condición OR para las etiquetas.

Grupo de usuarios A Grupo de usuarios B Resultado visible para un usuario (miembro) de ambos grupos
Filtro de etiquetas
Grupo de hosts Nombre de etiqueta Valor de etiqueta Grupo de hosts Nombre de etiqueta Valor de etiqueta
Plantillas/Bases de datos Servicio MySQL Plantillas/Bases de datos Servicio Oracle Servicio: Problemas de MySQL u Oracle visibles
Plantillas/Bases de datos en blanco en blanco Plantillas/Bases de datos Servicio Oracle Todos los problemas visibles
no seleccionado en blanco en blanco Plantillas/Bases de datos Servicio Oracle <Servicio:Oracle> problemas visibles

::: nota importante Agregar un filtro (por ejemplo, todas las etiquetas en un cierto grupo de hosts "Plantillas/Bases de datos") da como resultado que no se pueda ver los problemas de otros grupos anfitriones. :::

Acceso al host desde varios grupos de usuarios

Un usuario puede pertenecer a cualquier número de grupos de usuarios. Estos grupos pueden tener diferentes permisos de acceso a los hosts.

Por lo tanto, es importante saber qué hosts utilizará un usuario sin privilegios. podrá acceder como resultado. Por ejemplo, consideremos cómo el acceso para alojar X (en el grupo de host 1) se verá afectado en varias situaciones para un usuario que está en los grupos de usuarios A y B.

  • Si el Grupo A solo tiene acceso de Lectura al Hostgroup 1, pero el Grupo B Acceso de lectura-escritura al Hostgroup 1, el usuario obtendrá Lectura-escritura acceso a 'X'.

Los permisos de “lectura-escritura” tienen prioridad sobre Permisos de "lectura" a partir de Zabbix 2.2.

  • En el mismo escenario que el anterior, si 'X' está simultáneamente también en Hostgroup 2 denegado al Grupo A o B, el acceso a 'X' se no disponible, a pesar de un acceso de lectura-escritura al grupo de host 1.
  • Si el Grupo A no tiene permisos definidos y el Grupo B tiene Lectura-escritura acceso al Hostgroup 1, el usuario obtendrá acceso de Lectura-escritura a 'X'.
  • Si el Grupo A tiene Denegar acceso al Hostgroup 1 y el Grupo B tiene un Acceso Lectura-escritura al Hostgroup 1, el usuario tendrá acceso a 'X' denegado.

Otros detalles

  • Un usuario de nivel de administrador con acceso Lectura-escritura a un host no será capaz de vincular/desvincular plantillas, si no tiene acceso a la Grupo Plantillas. Con acceso de Lectura al grupo de Plantillas, podrá vincular/desvincular plantillas al host, sin embargo, no verá cualquier plantilla en la lista de plantillas y no podrá operar con plantillas en otros lugares.
  • Un usuario de nivel de administrador con acceso Lectura a un host no verá el host en la lista de hosts de la sección de configuración; sin embargo, el anfitrión los disparadores estarán accesibles en la configuración del servicio de TI.
  • Cualquier usuario que no sea superadministrador (incluido el 'invitado') puede ver mapas de red como siempre que el mapa esté vacío o solo tenga imágenes. Cuando los anfitriones, los grupos de anfitriones o se agregan disparadores al mapa, se respetan los permisos.
  • El servidor Zabbix no enviará notificaciones a los usuarios definidos como acción destinatarios de la operación si el acceso al host en cuestión está explícitamente "denegado".