Introduction
S'applique à : Medulla
Version : Toutes versions
Environnement : On-Premise / SaaS
Catégorie : Administration / ACL / Profils utilisateurs
Important : La configuration des ACL dans le fichier /etc/mmc/plugins/glpi.ini.local est valable uniquement pour les versions de Medulla antérieures à la version 5.6.0. À partir de Medulla 5.6.0, la gestion des ACL est directement disponible depuis l'interface Web de Medulla.
Medulla 5.6 et versions ultérieures : La gestion des ACL depuis l'interface Web est décrite dans la documentation suivante :
Gestion des ACL dans Medulla
Attention lors du passage à Medulla 5.6 : Après la mise à jour, connectez-vous impérativement avec le compte root afin de vérifier les droits des utilisateurs et des groupes créés avant le passage en version 5.6. Contrôlez les ACL attribuées à chaque utilisateur et à chaque groupe avant de leur permettre de reprendre l'utilisation de la plateforme.
Définitions
ACL
Les ACL, ou listes de contrôle d'accès, définissent les fonctionnalités de Medulla auxquelles un utilisateur peut accéder en fonction de son profil.
Les ACL peuvent évoluer à chaque nouvelle version de Medulla, au fur et à mesure de l'ajout ou de la modification des fonctionnalités.
Profil
Le profil est défini dans l'outil ITSM associé à Medulla. Il permet de déterminer les habilitations d'un utilisateur sur une ou plusieurs entités.
Les trois profils principaux sont :
• Super-Admin
• Admin
• Technician
Restriction concernant les profils et les entités
Restriction pour les versions antérieures à 5.6.0 : Medulla ne différencie pas les couples profil/entité. Si un utilisateur dispose de profils différents selon les entités, le profil le plus permissif sera appliqué sur l'ensemble des entités auxquelles cet utilisateur a accès.
Par exemple, si un utilisateur est Super-Admin sur une entité et Technician sur une autre, les droits correspondant au profil Super-Admin pourront être appliqués sur l'ensemble des entités autorisées.
Gestion des ACL à partir de Medulla 5.6.0
À partir de la version 5.6.0, les ACL ne sont plus gérées au moyen du fichier de configuration. Elles sont administrées directement depuis l'interface Web de Medulla.
Cette interface permet notamment :
• de consulter et de modifier les droits des utilisateurs ;
• de gérer les droits attribués aux groupes ;
• d'autoriser ou de retirer l'accès aux différentes fonctionnalités de Medulla ;
• de centraliser la gestion des habilitations sans modifier manuellement les fichiers de configuration du serveur.
La procédure complète est disponible dans la documentation suivante :
Configurer et administrer les ACL depuis l'interface Web de Medulla
Vérifications obligatoires après une mise à jour vers Medulla 5.6
Lors du passage d'une version antérieure à la version 5.6.0 ou ultérieure, les utilisateurs et les groupes existants doivent faire l'objet d'une vérification des droits.
Action obligatoire : Effectuez la première connexion après la mise à jour avec le compte local root. N'utilisez pas directement un compte utilisateur ou un compte LDAP pour effectuer cette vérification initiale.
Après la mise à jour :
1. Connectez-vous à Medulla avec le compte root
2. Ouvrez la gestion des ACL depuis l'interface Web
3. Vérifiez les droits de chaque utilisateur créé avant le passage en version 5.6
4. Vérifiez les droits de chaque groupe créé avant le passage en version 5.6
5. Corrigez les ACL manquantes, excessives ou incorrectes
6. Testez les droits avec un utilisateur représentatif de chaque profil ou groupe
7. Vérifiez que chaque utilisateur accède uniquement aux fonctionnalités et aux entités prévues
Bonne pratique de sécurité : Portez une attention particulière aux utilisateurs disposant de droits d'administration. Vérifiez qu'aucun utilisateur ou groupe ne dispose d'ACL plus permissives que celles qui lui étaient initialement destinées.
Configuration des ACL pour les versions antérieures à 5.6.0
Pour les versions de Medulla antérieures à la version 5.6.0, les ACL se configurent dans le fichier suivant :
/etc/mmc/plugins/glpi.ini.local
Trois paramètres permettent de définir les ACL associées aux profils :
profile_acl_Super-Admin
profile_acl_Admin
profile_acl_Technician
Chaque paramètre contient la liste des fonctionnalités Medulla autorisées pour le profil correspondant.
Étapes de configuration pour les versions antérieures à 5.6.0
1. Identifier et lister les fonctionnalités Medulla qui doivent être accessibles pour le profil concerné
2. Transformer la liste des ACL en une chaîne continue
3. Vérifier que la chaîne se termine par le caractère /
4. Reporter cette chaîne dans le paramètre correspondant au profil souhaité dans le fichier glpi.ini.local
5. Enregistrer le fichier de configuration
6. Redémarrer les services Medulla afin de prendre en compte la nouvelle configuration
Exemple de configuration
Exemple de structure dans le fichier de configuration :
profile_acl_Super-Admin = fonctionnalite1/fonctionnalite2/fonctionnalite3/
profile_acl_Admin = fonctionnalite1/fonctionnalite2/
profile_acl_Technician = fonctionnalite1/
Information : Les valeurs ci-dessus sont uniquement des exemples de structure. Les noms exacts des ACL doivent correspondre aux fonctionnalités disponibles dans la version de Medulla utilisée.
Redémarrage des services
Pour les versions antérieures à 5.6.0, après toute modification du fichier /etc/mmc/plugins/glpi.ini.local, les services Medulla doivent être redémarrés afin que les nouvelles ACL soient prises en compte.
Bonne pratique : Avant toute modification, effectuez une copie de sauvegarde du fichier de configuration existant.
sudo cp /etc/mmc/plugins/glpi.ini.local /etc/mmc/plugins/glpi.ini.local.backup
Comment vérifier la configuration ?
Après avoir modifié les ACL :
1. Connectez-vous à Medulla avec un utilisateur utilisant le profil ou le groupe modifié
2. Vérifiez que les fonctionnalités autorisées sont accessibles
3. Vérifiez que les fonctionnalités non autorisées ne sont pas affichées ou accessibles
4. Testez les différents profils et groupes concernés
5. Vérifiez l'accès aux différentes entités
Résumé
|
Élément |
Valeur |
|
Versions antérieures à 5.6.0 |
Configuration des ACL dans /etc/mmc/plugins/glpi.ini.local |
|
Medulla 5.6.0 et versions ultérieures |
Gestion des ACL directement depuis l'interface Web |
|
Documentation Medulla 5.6 |
|
|
Après une migration vers la 5.6 |
Se connecter avec le compte root et vérifier les droits des utilisateurs et des groupes existants |
|
Fichier historique |
/etc/mmc/plugins/glpi.ini.local |
|
Profil Super-Admin |
profile_acl_Super-Admin |
|
Profil Admin |
profile_acl_Admin |
|
Profil Technician |
profile_acl_Technician |
|
Séparateur historique des ACL |
Caractère / |
|
Prise en compte avant la 5.6 |
Redémarrage des services Medulla |