Gestion des utilisateurs et des accès
Users / Groups / ACLs
Les utilisateurs, les groupes d’utilisateurs et les listes de contrôle d’accès (ACL) servent à gérer les permissions, à contrôler l’accès et à permettre le partage au sein d’un groupe.
Permissions
Administrateurs
L’utilisateur « xormon » et le groupe « Admin » sont des identités intégrées, ni modifiables ni supprimables.
L’utilisateur « xormon » et les membres du groupe « Admin » ont un accès administrateur complet et peuvent configurer tous les aspects de XorMon.
Ils peuvent régler les paramètres de l’application, créer des comptes et leur affecter des ACL, mettre à niveau l’application, téléverser des fichiers de licence, ou poser des certificats pour HTTPS.
Les membres du groupe « Admin » ont un accès administrateur complet à XorMon et à tous les équipements, quels que soient les autres groupes auxquels ils appartiennent.
Gestionnaires d’équipements
Un groupe d’utilisateurs peut être créé comme groupe Device manager.
Les membres d’un groupe Device manager peuvent ajouter, modifier et supprimer les équipements supervisés dans XorMon.
L’accès de gestion peut porter sur tous les équipements ou être restreint à des types choisis.
Utilisateurs
Un utilisateur ordinaire consulte les équipements supervisés et emploie les différents outils de XorMon : Dashboards, Custom Groups, Device Groups, Alerting, Reporter, Exporter, et bien d’autres.
Utilisateurs en lecture seule
Un utilisateur en lecture seule a un accès limité aux outils de XorMon.
Il ne peut que consulter le contenu créé par les utilisateurs ordinaires et partagé au sein du groupe.
La seule exception est le tableau de bord. Un utilisateur en lecture seule peut créer des dashboards personnels et y placer les graphes de son choix.
Contrôle d’accès
Les ACL (Access Control Lists) définissent les équipements auxquels un utilisateur accède dans XorMon.
La granularité va de la classe d’équipements entière à l’équipement, jusqu’à des éléments choisis comme des VM ou des volumes.
Les ACL se posent au niveau du groupe d’utilisateurs.
Elles s’appliquent dans toutes les vues et dans tous les outils de XorMon.
Gestionnaires d’équipements
Un groupe Device manager hérite des ACL des équipements qu’il a le droit de gérer.
Group sharing
Chacun emploie les différents outils de XorMon : Dashboards, Alerts, Reports, et bien d’autres.
Ces outils s’emploient à titre personnel ou se partagent avec un groupe.
Un outil personnel n’est accessible qu’à celui qui l’a créé.
Un outil partagé est accessible au groupe, et tous ses membres peuvent le consulter, le modifier ou le supprimer.
Pour le détail, voir
Group sharing
Exemples
Groupe d’utilisateurs et ACL
Créer le groupe « StorageUsers » avec accès à tous les équipements Storage et SAN
Marche à suivre :
- Allez dans Settings -> Users
- Basculez sur l’onglet « Groups »
- Cliquez sur « + Add Group »
- Renseignez les informations du groupe et cliquez sur « Create Group »
- Ouvrez le groupe nouvellement créé
- Basculez sur l’onglet « ACL »
- Sélectionnez « Storage » et « SAN »
- Enregistrez la configuration
Groupe gestionnaire d’équipements
Créer le groupe Device manager « StorageAdmins » pour les équipements Storage et SAN
Marche à suivre :
- Allez dans Settings -> Users
- Basculez sur l’onglet « Groups »
- Cliquez sur « + Add Group »
- Renseignez les informations du groupe
- Cochez la case « Device manager group »
- Sélectionnez « SAN » et « Storage »
- Cliquez sur « Create Group »
- Ouvrez le groupe nouvellement créé
- Basculez sur l’onglet « ACL »
Notez que les ACL de « SAN » et « Storage » sont héritées des réglages Device manager et ne sont pas modifiables.
Vous pouvez configurer d’autres ACL pour le groupe, au besoin.
L’accès Device manager se modifie dans l’onglet « Device manager ».
Utilisateur ordinaire
Créer l’utilisateur « JaneDee » et l’ajouter au groupe « StorageUsers »
Marche à suivre :
- Allez dans Settings -> Users
- Basculez sur l’onglet « Users »
- Cliquez sur « + Add User »
- Renseignez les informations et cliquez sur « Create User »
- Ouvrez l’utilisateur nouvellement créé
- Sélectionnez « StorageUsers » et cliquez sur la flèche droite pour lui affecter le ou les groupes
- Connectez-vous avec ce nouvel utilisateur et observez l’accès limité aux équipements supervisés et aux réglages de l’application
Utilisateur en lecture seule
Créer l’utilisateur en lecture seule « JohnDoe »
Marche à suivre :
- Allez dans Settings -> Users
- Basculez sur l’onglet « Users »
- Cliquez sur « + Add User »
- Renseignez les informations
- Cochez la case « Read-only »
- Cliquez sur « Create User »
- Ajoutez l’utilisateur à un groupe
- Connectez-vous avec ce nouvel utilisateur et observez les limitations dans l’interface.
Plus d’informations dans Group sharing
Group sharing
Certains outils de XorMon se partagent au sein d’un groupe d’utilisateurs.
Chacun décide s’il emploie un outil à titre privé ou s’il le partage avec un groupe.
Un outil privé n’est accessible qu’à celui qui l’a créé.
Un outil partagé est accessible à tous les membres du groupe.
Les membres du groupe peuvent l’employer, le modifier et le supprimer.
Par exemple :
Jane Dee, membre du groupe StorageUsers, crée un rapport nommé « DB volumes performance overview ».
Elle décide de le partager avec le groupe.
Tous les membres de StorageUsers verront le rapport dans la liste et pourront l’exécuter et le modifier.
Si l’un d’eux le supprime, il est supprimé pour tous les membres du groupe.
Outils qui acceptent le partage de groupe
- Dashboards
- Custom groups
- Storage groups
- Alerts : Performance, Anomaly, Ping
- Reporter
- Email groups
- Change Tracker filters
Utilisateurs en lecture seule
Un utilisateur en lecture seule a un accès limité aux outils de XorMon.
Il ne peut que consulter le contenu créé par les utilisateurs ordinaires et partagé avec lui au sein du groupe.
La seule exception est le tableau de bord.
Un utilisateur en lecture seule peut créer des dashboards personnels et y placer les graphes de son choix.
Partage de groupe, marche à suivre
Tous les exemples supposent deux utilisateurs, JaneDee et JohnDoe, membres du groupe StorageUsers.
Tableau de bord partagé
Placer un graphe sur un dashboard partagé au sein du groupe.
Marche à suivre :
- Connectez-vous en JaneDee
- Sélectionnez un graphe à partager
- Cliquez sur l’étoile pour l’ajouter à un dashboard
- Sélectionnez un dashboard de groupe
- Connectez-vous en JohnDoe et retrouvez le graphe dans les dashboards partagés
Custom Group partagé
Créer un Custom Group et le partager au sein du groupe.
Marche à suivre :
- Connectez-vous en JaneDee
- Allez dans Settings -> Custom Group -> Storage
- Cliquez sur « Add Custom Group »
- Remplissez le formulaire et sélectionnez un groupe de partage
- Enregistrez le Custom Group
- Connectez-vous en JohnDoe et constatez que vous avez accès au Custom Group
Storage group partagé
Créer un storage group et le partager au sein du groupe.
Marche à suivre :
- Connectez-vous en JohnDoe
- Allez dans Settings -> Grouping -> Storage
- Cliquez sur « Add Group »
- Remplissez le formulaire et sélectionnez un groupe de partage
- Connectez-vous en JaneDee et constatez que vous avez accès au Custom Group
Groupe de courriel partagé
Les groupes d’e-mail servent à envoyer des messages, rapports ou alertes, aux utilisateurs.
Pour un outil partagé, mieux vaut employer un groupe d’e-mail partagé, afin que tous puissent en gérer les réglages.
Créer un groupe d’e-mail partagé.
Marche à suivre :
- Connectez-vous en JaneDee
- Allez dans Settings -> Alerting -> Email
- Cliquez sur « New Email Group »
- Remplissez le formulaire et sélectionnez un groupe de partage
- Connectez-vous en JohnDoe et constatez que vous avez accès au groupe d’e-mail et pouvez le modifier
Alerte partagée
Créer une alerte et la partager avec le groupe
Employez le groupe de courriel partagé de l’exemple précédent comme cible des messages d’alerte.
Marche à suivre :
- Connectez-vous en JohnDoe
- Allez dans Settings -> Alerting -> Alert -> Performance
- Cliquez sur « New Alert Group »
- Remplissez le formulaire et sélectionnez un groupe de partage
- Sélectionnez le groupe d’e-mail de l’exemple précédent comme cible de la nouvelle alerte
- Enregistrez le groupe d’alerte
- Connectez-vous en JaneDee et constatez que vous avez accès à l’alerte et pouvez la modifier
Rapport partagé
Créer un rapport et le partager au sein du groupe.
Marche à suivre :
- Connectez-vous en JaneDee
- Allez dans Settings -> Reporter -> Reports
- Cliquez sur « Create New Report »
- Remplissez le formulaire et sélectionnez un groupe de partage
- Cliquez sur « Create »
- Connectez-vous en JohnDoe et constatez que vous avez accès au rapport
Verrouillage des comptes
Un compte est verrouillé après 10 tentatives infructueuses.
Déverrouiller :
Le nombre de tentatives échouées se change globalement
Politique de mot de passe
L’administrateur de XorMon peut poser une politique globale pour les mots de passe.
AD / LDAP
XorMon prend nativement en charge l’autorisation AD et LDAP.
Allez dans UI -> Settings -> Users -> LDAP
Cliquez sur « Add Configuration » et nommez la nouvelle configuration.
Plusieurs configurations peuvent coexister, avec une priorité de gauche à droite.
Le service de connexion tente d’abord d’authentifier l’utilisateur sur un compte local de XorMon.
En cas d’échec, il poursuit avec les configurations LDAP activées.
Serveur d’annuaire
Saisissez l’URI LDAP en accordant le schéma de protocole et le numéro de port, par ex.
ldaps:// pour 636 (défaut si aucun port n’est indiqué) ou 3269 (à préférer)
ldap:// pour 389 (défaut si aucun port n’est indiqué) ou 3268 (à préférer).
Attributs
- Saisissez le Base DN de toutes les opérations LDAP (par ex. dc=xorux,dc=local).
- Saisissez éventuellement un Group Base pour restreindre la liste des groupes à ce sous-arbre.
- Saisissez éventuellement un User Base pour restreindre l’accès aux utilisateurs de ce sous-arbre.
- Saisissez éventuellement un Required user group pour n’autoriser la connexion qu’aux comptes portant le groupe désigné par ce DN complet.
-
Saisissez éventuellement un Readonly user group.
Les utilisateurs de ce groupe LDAP porteront l’attribut lecture seule dans XorMon.
- Indiquez la valeur User ObjectClass qui identifie les objets utilisateur (par ex. user).
-
Indiquez le nom du User Filter Attribute correspondant au nom de connexion (par ex.
userPrincipalName pour des noms comme [email protected], ou
sAMAccountName pour des noms de connexion Windows NT 4.0 comme ad\user)
- Indiquez la valeur Group ObjectClass qui identifie les objets groupe (par ex. group)
-
Réglez le Group Filter Attribute pour indiquer comment vérifier l’appartenance à un groupe
-
sélectionnez Group et donnez le nom de l’attribut de l’objet groupe portant les utilisateurs affectés, par ex. member
- pour des groupes AD imbriqués, ajoutez l’opérateur de correspondance étendue à l’attribut de filtre, par ex. member:1.2.840.113556.1.4.1941 :
- ou sélectionnez User et donnez le nom de l’attribut de l’objet utilisateur portant les groupes affectés, par ex. memberOf
- attribut de l’utilisateur servant à établir l’appartenance, par ex. dn ou uid
- le filtre appariera alors les groupes avec, par ex., member=dn
- Username prefix/postfix permet d’omettre la partie domaine du nom dans les champs de connexion.
Le UserPrincipalName se retrouve à partir du nom de connexion sAMAccountName par :
ldapsearch -LLL -H ldap://your.ad.hostname -D 'yourdomain\yourusername' -W -x -b 'dc=your,dc=ad,dc=base' '(&(objectClass=user)(sAMAccountName=yourusername))' userPrincipalName
Si la commande est introuvable, installez openldap-clients en root
Mappage de groupes et ACL
Vous pouvez créer des groupes d’utilisateurs, leur affecter des ACL, et mapper des groupes LDAP sur des groupes XorMon.
C’est ainsi que se posent les droits d’accès des utilisateurs LDAP.
- Allez dans Settings -> Users -> Groups
- Sélectionnez le groupe à mapper
- Cliquez sur l’onglet « LDAP groups »
- Sélectionnez le ou les groupes LDAP à mapper sur le groupe XorMon
- Enregistrez la configuration du groupe
- Configurez les ACL au besoin et enregistrez
- Connectez-vous en utilisateur LDAP et vérifiez vos droits d’accès
Utilisateurs en lecture seule
Un utilisateur en lecture seule a un accès limité aux outils de XorMon.
Il ne peut que consulter le contenu créé par les utilisateurs ordinaires et partagé avec lui au sein du groupe.
Pour poser l’attribut lecture seule sur des utilisateurs LDAP :
- Créez un groupe « read-only » dans votre LDAP et affectez-y les utilisateurs
- Ajoutez ce groupe LDAP au champ « Readonly user group » de la configuration LDAP de XorMon.
Tous les utilisateurs du groupe LDAP « read-only » porteront l’attribut lecture seule dans XorMon.
Single Sign On
SSO testés et pris en charge
- Keycloak
- Okta
- Authentik
- PingID
- MS Entra
Paramètres
- Server :
Saisissez l’URL de base de votre gestionnaire d’identités OpenID Connect (IAM).
C’est en général le point d’accès de votre serveur Keycloak, Okta ou d’un autre fournisseur OIDC.
- Client ID :
L’identifiant enregistré auprès de votre IdP pour XorMon.
Il permet à l’IdP de reconnaître XorMon comme un client valide.
- Client Secret :
Un secret, ou mot de passe, associé au Client ID.
- User Info Role Property :
Indique où, dans les claims utilisateur de l’IdP, se trouve l’information de rôle.
XorMon s’en sert pour affecter rôles et permissions aux utilisateurs authentifiés.
- Readonly role :
Indique quel rôle porte l’attribut lecture seule.
Les utilisateurs qui ont ce rôle seront marqués en lecture seule dans XorMon.
- Test :
Une fois la configuration enregistrée, le bouton de test effectue une connexion OIDC et affiche les informations de l’utilisateur.
- Trusted CA (autorité de certification) :
Permet de téléverser des certificats d’autorité intermédiaires.
C’est nécessaire si votre IAM emploie un certificat auto-signé ou une autorité privée.
- Redirect host :
La partie nom d’hôte de l’URL de redirection enregistrée auprès du serveur d’autorisation.
Peut rester vide si votre proxy est configuré pour préserver l’hôte de l’URL externe de XorMon.
Configuration du gestionnaire d’identités et du fournisseur d’identité
Pour que le SSO fonctionne, l’IAM doit être configuré avant que XorMon puisse s’y connecter :
- Dans la console d’administration de votre IdP, enregistrez un nouveau client OIDC pour XorMon
- Fournissez le Redirect URI ou Callback URL, qui doit pointer vers XorMon
- https://<xormon-server>/api/oidc/v1/* si les jokers sont acceptés
- Sinon https://<xormon-server>/api/oidc/v1/roles pour le test et https://<xormon-server>/api/oidc/v1/login pour la connexion
- Assurez-vous que l’IdP expose un point d’accès UserInfo
- Définissez les rôles ou groupes transmis à XorMon dans User Info ; ils seront lus dans le JWT par le chemin « User Info Role Property » ci-dessus
Mappage de groupes et ACL
Vous pouvez créer des groupes d’utilisateurs, leur affecter des ACL, et mapper des rôles SSO sur des groupes XorMon.
C’est ainsi que se posent les droits d’accès des utilisateurs SSO.
- Allez dans Settings -> Users -> Groups
- Sélectionnez le groupe à mapper
- Cliquez sur l’onglet « SSO roles »
- Saisissez le nom du rôle SSO à mapper sur le groupe choisi
- Cliquez sur « Add »
- Configurez les ACL au besoin et enregistrez
- Connectez-vous par SSO et vérifiez vos droits d’accès
Utilisateurs en lecture seule
Un utilisateur en lecture seule a un accès limité aux outils de XorMon.
Il ne peut que consulter le contenu créé par les utilisateurs ordinaires et partagé avec lui au sein du groupe.
Pour poser l’attribut lecture seule sur des utilisateurs SSO :
- Créez un rôle « read-only » dans votre SSO et affectez-le aux utilisateurs
- Ajoutez ce rôle SSO au champ « Readonly role » de la configuration SSO de XorMon.
Tous les utilisateurs portant le rôle SSO « read-only » porteront l’attribut lecture seule dans XorMon.