Skip to main content

Introduction

S'applique à : Medulla
Version : Toutes versions
Environnement : On-Premise / SaaS
Catégorie : Administration / ACL / Profils utilisateurs

Important : La configuration des ACL dans le fichier /etc/mmc/plugins/glpi.ini.local est valable uniquement pour les versions de Medulla antérieures à la version 5.6.0. À partir de Medulla 5.6.0, la gestion des ACL est directement disponible depuis l'interface Web de Medulla.

Medulla 5.6 et versions ultérieures : La gestion des ACL depuis l'interface Web est décrite dans la documentation suivante :
Gestion des ACL dans Medulla

Attention lors du passage à Medulla 5.6 : Après la mise à jour, connectez-vous impérativement avec le compte root afin de vérifier les droits des utilisateurs et des groupes créés avant le passage en version 5.6. Contrôlez les ACL attribuées à chaque utilisateur et à chaque groupe avant de leur permettre de reprendre l'utilisation de la plateforme.

Définitions

ACL

Les ACL, ou listes de contrôle d'accès, définissent les fonctionnalités de Medulla auxquelles un utilisateur peut accéder en fonction de son profil.

Les ACL peuvent évoluer à chaque nouvelle version de Medulla, au fur et à mesure de l'ajout ou de la modification des fonctionnalités.

Profil

Le profil est défini dans l'outil ITSM associé à Medulla. Il permet de déterminer les habilitations d'un utilisateur sur une ou plusieurs entités.

Les trois profils principaux sont :

•     Super-Admin

•     Admin

•     Technician

Restriction concernant les profils et les entités

Restriction pour les versions antérieures à 5.6.0 : Medulla ne différencie pas les couples profil/entité. Si un utilisateur dispose de profils différents selon les entités, le profil le plus permissif sera appliqué sur l'ensemble des entités auxquelles cet utilisateur a accès.

Par exemple, si un utilisateur est Super-Admin sur une entité et Technician sur une autre, les droits correspondant au profil Super-Admin pourront être appliqués sur l'ensemble des entités autorisées.

Gestion des ACL à partir de Medulla 5.6.0

À partir de la version 5.6.0, les ACL ne sont plus gérées au moyen du fichier de configuration. Elles sont  administrées directement depuis l'interface Web de Medulla.

Cette interface permet notamment :

•     de consulter et de modifier les droits des utilisateurs ;

•     de gérer les droits attribués aux groupes ;

•     d'autoriser ou de retirer l'accès aux différentes fonctionnalités de Medulla ;

•     de centraliser la gestion des habilitations sans modifier manuellement les fichiers de configuration du serveur.

La procédure complète est disponible dans la documentation suivante :

Vérifications obligatoires après une mise à jour vers Medulla 5.6

Lors du passage d'une version antérieure à la version 5.6.0 ou ultérieure, les utilisateurs et les groupes existants doivent faire l'objet d'une vérification des droits.

Action obligatoire : Effectuez la première connexion après la mise à jour avec le compte local root. N'utilisez pas directement un compte utilisateur ou un compte LDAP pour effectuer cette vérification initiale.

Après la mise à jour :

1.   Connectez-vous à Medulla avec le compte root

2.   Ouvrez la gestion des ACL depuis l'interface Web

3.   Vérifiez les droits de chaque utilisateur créé avant le passage en version 5.6

4.   Vérifiez les droits de chaque groupe créé avant le passage en version 5.6

5.   Corrigez les ACL manquantes, excessives ou incorrectes

6.   Testez les droits avec un utilisateur représentatif de chaque profil ou groupe

7.   Vérifiez que chaque utilisateur accède uniquement aux fonctionnalités et aux entités prévues

Bonne pratique de sécurité : Portez une attention particulière aux utilisateurs disposant de droits d'administration. Vérifiez qu'aucun utilisateur ou groupe ne dispose d'ACL plus permissives que celles qui lui étaient initialement destinées.

Configuration des ACL pour les versions antérieures à 5.6.0

Pour les versions de Medulla antérieures à la version 5.6.0, les ACL se configurent dans le fichier suivant :

/etc/mmc/plugins/glpi.ini.local

Trois paramètres permettent de définir les ACL associées aux profils :

profile_acl_Super-Admin
profile_acl_Admin
profile_acl_Technician

Chaque paramètre contient la liste des fonctionnalités Medulla autorisées pour le profil correspondant.

Étapes de configuration pour les versions antérieures à 5.6.0

1.   Identifier et lister les fonctionnalités Medulla qui doivent être accessibles pour le profil concerné

2.   Transformer la liste des ACL en une chaîne continue

3.   Vérifier que la chaîne se termine par le caractère /

4.   Reporter cette chaîne dans le paramètre correspondant au profil souhaité dans le fichier glpi.ini.local

5.   Enregistrer le fichier de configuration

6.   Redémarrer les services Medulla afin de prendre en compte la nouvelle configuration

Exemple de configuration

Exemple de structure dans le fichier de configuration :

profile_acl_Super-Admin = fonctionnalite1/fonctionnalite2/fonctionnalite3/
profile_acl_Admin = fonctionnalite1/fonctionnalite2/
profile_acl_Technician = fonctionnalite1/

Information : Les valeurs ci-dessus sont uniquement des exemples de structure. Les noms exacts des ACL doivent correspondre aux fonctionnalités disponibles dans la version de Medulla utilisée.

Redémarrage des services

Pour les versions antérieures à 5.6.0, après toute modification du fichier /etc/mmc/plugins/glpi.ini.local, les services Medulla doivent être redémarrés afin que les nouvelles ACL soient prises en compte.

Bonne pratique : Avant toute modification, effectuez une copie de sauvegarde du fichier de configuration existant.

sudo cp /etc/mmc/plugins/glpi.ini.local /etc/mmc/plugins/glpi.ini.local.backup

Comment vérifier la configuration ?

Après avoir modifié les ACL :

1.   Connectez-vous à Medulla avec un utilisateur utilisant le profil ou le groupe modifié

2.   Vérifiez que les fonctionnalités autorisées sont accessibles

3.   Vérifiez que les fonctionnalités non autorisées ne sont pas affichées ou accessibles

4.   Testez les différents profils et groupes concernés

5.   Vérifiez l'accès aux différentes entités

Résumé

Élément

Valeur

Versions antérieures à 5.6.0

Configuration des ACL dans /etc/mmc/plugins/glpi.ini.local

Medulla 5.6.0 et versions ultérieures

Gestion des ACL directement depuis l'interface Web

Documentation Medulla 5.6

Gestion des ACL

Après une migration vers la 5.6

Se connecter avec le compte root et vérifier les droits des utilisateurs et des groupes existants

Fichier historique

/etc/mmc/plugins/glpi.ini.local

Profil Super-Admin

profile_acl_Super-Admin

Profil Admin

profile_acl_Admin

Profil Technician

profile_acl_Technician

Séparateur historique des ACL

Caractère /

Prise en compte avant la 5.6

Redémarrage des services Medulla