Skip to main content

Introduction

Définitions : 

ACLS'applique à : DéfiniMedulla
Version : Versions antérieures à 5.6.0
Environnement : On-Premise / SaaS
Catégorie : Administration / ACL / Profils utilisateurs

Important : La configuration des ACL dans le fichier /etc/mmc/plugins/glpi.ini.local est valable uniquement pour les accèsversions de Medulla antérieures à chacunela version 5.6.0. À partir de Medulla 5.6.0, la gestion des ACL est directement disponible depuis l'interface Web de Medulla.

Medulla 5.6 et versions ultérieures : La gestion des ACL depuis l'interface Web est décrite dans la documentation suivante :
Gestion des ACL dans Medulla

Attention lors du passage à Medulla 5.6 : Après la mise à jour, connectez-vous impérativement avec le compte root afin de vérifier les droits des utilisateurs et des groupes créés avant le passage en version 5.6. Contrôlez les ACL attribuées à chaque utilisateur et à chaque groupe avant de leur permettre de reprendre l'utilisation de la plateforme.

Définitions

ACL

Les ACL, ou listes de contrôle d'accès, définissent les fonctionnalités de Medulla auxquelles un utilisateur peut accéder en fonction du profil de l’utilisateurson connecté.
profil.

Les ACL évoluentpeuvent évoluer à chaque releasenouvelle version de MedullaMedulla, au fur et à mesure de l’enrichissementl'ajout ou de la modification des fonctionnalitésfonctionnalités.

Profil

Le Profil :profil Définiest défini dans l’l'outil d’ITSM etassocié à Medulla. Il permet de définirdéterminer les habilitations d’d'un utilisateur sur une entité.
3ou plusieurs entités.

Les trois profils principaux sont définis::

•     Super-Admin,Admin

•     Admin

•     Technician

Restriction concernant les profils et Technicianles entités

Restriction:Restriction pour les versions antérieures à 5.6.0 : PasMedulla dene différentiationdifférencie depas coupleles couples profil/entité dans Medulla.entité. Si un utilisateur adispose desde profils différents dansselon différentesles entités, ce sera toujours sonle profil le plus permissif qui sera appliqué sur toutesl'ensemble des entités auxquelles cet utilisateur a accès.

Par exemple, si un utilisateur est Super-Admin sur une entité et Technician sur une autre, les droits correspondant au profil Super-Admin pourront être appliqués sur l'ensemble des entités permises.autorisées.

Configuration

Gestion des ACL à partir de Medulla 5.6.0

À partir de la version 5.6.0, les ACL ne sont plus uniquement gérées au moyen du fichier de configuration. Elles peuvent être administrées directement depuis l'interface Web de Medulla.

Cette interface permet notamment :

•     de consulter et de modifier les droits des utilisateurs ;

•     de gérer les droits attribués aux groupes ;

•     d'autoriser ou de retirer l'accès aux différentes fonctionnalités de Medulla ;

•     de centraliser la gestion des habilitations sans modifier manuellement les fichiers de configuration du serveur.

La procédure complète est disponible dans la documentation suivante :

Vérifications obligatoires après une mise à jour vers Medulla 5.6

Lors du passage d'une version antérieure à la version 5.6.0 ou ultérieure, les utilisateurs et les groupes existants doivent faire l'objet d'une vérification des droits.

Action obligatoire :

Effectuez la première connexion après la mise à jour avec le compte local root. N'utilisez pas directement un compte utilisateur ou un compte LDAP pour effectuer cette vérification initiale.

LesAprès la mise à jour :

1.   Connectez-vous à Medulla avec le compte root

2.   Ouvrez la gestion des ACL depuis l'interface Web

3.   Vérifiez les droits de chaque utilisateur créé avant le passage en version 5.6

4.   Vérifiez les droits de chaque groupe créé avant le passage en version 5.6

5.   Corrigez les ACL manquantes, excessives ou incorrectes

6.   Testez les droits avec un utilisateur représentatif de chaque profil ou groupe

7.   Vérifiez que chaque utilisateur accède uniquement aux fonctionnalités et aux entités prévues

Bonne pratique de sécurité : Portez une attention particulière aux utilisateurs disposant de droits d'administration. Vérifiez qu'aucun utilisateur ou groupe ne dispose d'ACL plus permissives que celles qui lui étaient initialement destinées.

Configuration des ACL pour les versions antérieures à 5.6.0

Pour les versions de Medulla antérieures à la version 5.6.0, les ACL se configurent dans le fichier suivant :

/etc/mmc/plugins/glpi.ini.local

Les 3Trois paramètres sont:permettent
de définir les ACL associées aux profils :

profile_acl_Super-Admin

profile_acl_Admin
profile_acl_Technician

Chaque paramètre contient la liste des fonctionnalités Medulla autorisées pour le profil correspondant.

Etapes

Étapes de configuration :pour

les versions antérieures à 5.6.0

1-1.   DansIdentifier la listeet lister les fonctionnalités voulues
2-Medulla qui doivent être accessibles pour le profil concerné

2.   Transformer lesla ACLsliste des ACL en une chainechaîne continue

et

3.   terminerVérifier que la chaîne se termine par le caractère /
3-

4.   Reporter cette chaîne dans le paramètre correspondant au profil souhaité dans le fichier glpi.ini.local

5.   Enregistrer le fichier de configuration

6.   Redémarrer les services Medulla afin de prendre en compte la chainenouvelle configuration

Exemple de configuration

Exemple de structure dans le fichier de configuration pour:

profile_acl_Super-Admin = fonctionnalite1/fonctionnalite2/fonctionnalite3/
profile_acl_Admin = fonctionnalite1/fonctionnalite2/
profile_acl_Technician = fonctionnalite1/

Information : Les valeurs ci-dessus sont uniquement des exemples de structure. Les noms exacts des ACL doivent correspondre aux fonctionnalités disponibles dans la version de Medulla utilisée.

Redémarrage des services

Pour les versions antérieures à 5.6.0, après toute modification du fichier /etc/mmc/plugins/glpi.ini.local, les services Medulla doivent être redémarrés afin que les nouvelles ACL soient prises en compte.

Bonne pratique : Avant toute modification, effectuez une copie de sauvegarde du fichier de configuration existant.

sudo cp /etc/mmc/plugins/glpi.ini.local /etc/mmc/plugins/glpi.ini.local.backup

Comment vérifier la configuration ?

Après avoir modifié les ACL :

1.   Connectez-vous à Medulla avec un utilisateur utilisant le profil voulu
4ou -le Redémarrergroupe modifié

2.   Vérifiez que les services
fonctionnalités autorisées sont accessibles

3.   Vérifiez que les fonctionnalités non autorisées ne sont pas affichées ou accessibles

4.   Testez les différents profils et groupes concernés

5.   Vérifiez l'accès aux différentes entités

Résumé

Élément

Valeur

Versions antérieures à 5.6.0

Configuration des ACL dans /etc/mmc/plugins/glpi.ini.local

Medulla 5.6.0 et versions ultérieures

Gestion des ACL directement depuis l'interface Web

Documentation Medulla 5.6

Gestion des ACL

Après une migration vers la 5.6

Se connecter avec le compte root et vérifier les droits des utilisateurs et des groupes existants

Fichier historique

/etc/mmc/plugins/glpi.ini.local

Profil Super-Admin

profile_acl_Super-Admin

Profil Admin

profile_acl_Admin

Profil Technician

profile_acl_Technician

Séparateur historique des ACL

Caractère /

Prise en compte avant la 5.6

Redémarrage des services Medulla