RBAC de la plate-forme
Avec le contrôle d’accès basé sur les rôles (RBAC) amélioré, vous pouvez créer des rôles hiérarchiques et vous protéger contre les modifications accidentelles du réseau.
Groupes externes
Vous pouvez mapper des rôles à des groupes externes utilisés par des fournisseurs d’authentification tels que LDAP, Active Directory, TACACS+ et RADIUS.
Le contrôle d’accès basé sur les rôles (RBAC) amélioré vous permet également de créer des rôles hiérarchiques et de vous protéger contre les modifications accidentelles du réseau.
Par exemple, un utilisateur affecté au rôle Gérer les systèmes génériques peut ajouter des systèmes génériques, copier des génériques existants, ajouter des liens vers des systèmes génériques, ajouter des liens vers des équipements de branche et mettre à jour les balises de nœud. Un utilisateur affecté au rôle Gérer les racks et les liaisonspeut effectuer toutes ces opérations, en plus de modifier la vitesse des racks et de supprimer des liaisons. Un utilisateur disposant du rôle Gérer les racks et les liens dispose essentiellement des autorisations nécessaires pour toutes les opérations FE/FFE. Si vous souhaitez restreindre un utilisateur aux opérations de serveur physique uniquement, attribuez-lui le rôle Gérer les systèmes génériques et non le rôle Gérer les racks et les liens .
Voir ci-dessous pour plus de cas d’utilisation et de détails sur la fonctionnalité de verrouillage du blueprint.
Cas d’usage
Ces cas d’utilisation sont destinés à vous donner une idée de la façon de travailler avec les rôles et les utilisateurs pour restreindre et/ou accorder des autorisations spécifiques. Les étapes spécifiques de création de rôles et d’utilisateurs sont décrites dans les sections précédentes.
- Lire et écrire toutes les ressources
- Lecture, écriture et validation des blueprints
- Gérer les points de terminaison VN sur des blueprints
- Créer des réseaux virtuels uniquement (sans compter l’allocation de ressources) sur les blueprints
- Créer des réseaux virtuels et allouer des ressources sur des blueprints
Lire et écrire toutes les ressources
Pour permettre à un utilisateur de lire et d’écrire toutes les ressources, créez un rôle Autorisations globales avec des autorisations de lecture et d’écriture pour chacune des ressources répertoriées. Attribuez le rôle à l’utilisateur.
Conseil : Activez Lecture et écriture dans la rangée Ressources pour activer automatiquement toutes les ressources.

Lecture, écriture et validation des blueprints
Pour permettre à un utilisateur de lire, d’écrire et de valider un ou plusieurs blueprints, créez un rôle Permissions granulaires avec les autorisations communes suivantes :
-
Lire le blueprint
-
Apporter des modifications au plan de staging
-
(Gérer les réseaux virtuels sous Autorisations spécifiques au centre de données est inclus dans le rôle ci-dessus , qu’il soit activé ou non.)
-
(Gérer les points de terminaison de réseau virtuel sous Autorisations spécifiques au centre de données est inclus dans le rôle ci-dessus , qu’il soit activé ou non.)
-
-
Valider les modifications
Attribuez le rôle à l’utilisateur.

Gérer les points de terminaison VN sur des blueprints
Pour permettre à un utilisateur de gérer uniquement les points de terminaison de réseau virtuel sur un ou plusieurs blueprints, créez un rôle Autorisations granulaires avec Lire le blueprint Autorisations communes et Gérer les points de terminaison de réseau virtuel Autorisations spécifiques au centre de données. Attribuez le rôle à l’utilisateur.

Créer des réseaux virtuels uniquement (sans compter l’allocation de ressources) sur les blueprints
Pour permettre à un utilisateur de créer uniquement des réseaux virtuels et de lire les détails du blueprint, créez un rôle Permissions granulaires avec Read blueprint and Commit changes Common Permissions ; et Gérer les réseaux virtuels et Gérer les points de terminaison de réseau virtuel Autorisations spécifiques au centre de données. En ne sélectionnant pas Apporter de modification au plan intermédiaire , vous limitez les modifications qui peuvent être apportées aux réseaux virtuels uniquement. Attribuez le rôle à l’utilisateur.
.

Créer des réseaux virtuels et allouer des ressources sur des blueprints
Pour permettre à un utilisateur de créer des réseaux virtuels et de leur allouer des ressources, vous pouvez créer un rôle unique avec toutes les autorisations, ou vous pouvez attribuer plusieurs rôles précédemment créés comme suit :
-
Lire et rédiger des ressources sur tous les blueprints (décrit dans la section précédente)
-
Créer des réseaux virtuels uniquement (sans compter l’allocation de ressources) (décrit dans la section précédente) avec l’ajout de l’activation Apporter des modifications au plan intermédiaire. Cela permet également à un utilisateur ayant ce rôle d’apporter d’autres modifications que les modifications au réseau virtuel.
Verrouillage automatique du plan
La fonctionnalité de verrouillage automatique des blueprints empêche les utilisateurs restreints (en fonction de leurs rôles) d’apporter des modifications qui ne sont effectivement pas autorisées. En particulier, un utilisateur restreint ne doit pas être en mesure de valider les modifications apportées par un autre utilisateur.
- Débloqué
- Verrouillé par l’utilisateur actuel
- Verrouillé par un autre utilisateur
- Verrouillé par [nom de l’utilisateur]
- Verrouillé par [nom de l’utilisateur], mais le verrou peut être remplacé puisque vous disposez d’autorisations de verrouillage de remplacement pour ce blueprint
Débloqué
Si un blueprint n’a pas de modifications à valider, il est déverrouillé et vous êtes libre de mettre en place toutes les modifications de blueprint que vous êtes autorisé à organiser.

Verrouillé par l’utilisateur actuel
Si le blueprint est déverrouillé et que vous organisez des modifications, le blueprint se verrouille et empêche les autres de transférer les modifications (sauf s’ils ont l’autorisation de les remplacer), mais vous pouvez continuer à planifier des modifications supplémentaires. Lorsque vous validez vos modifications, le blueprint se débloque automatiquement.

Verrouillé par un autre utilisateur
Si quelqu’un d’autre a planifié des modifications dans le blueprint et que vous n’êtes pas autorisé à voir de qui il s’agit, le message Verrouillé par un autre utilisateur s’affiche. Vous ne pourrez pas apporter de modifications au plan (sauf si vous avez l’autorisation de remplacer) tant que le plan n’est pas déverrouillé.

Verrouillé par [nom de l’utilisateur]
Si quelqu’un d’autre a planifié des modifications dans le blueprint et que l’un de vos rôles Autorisations globales/Blueprints est Afficher les informations sur l’utilisateur qui a verrouillé le blueprint , le message Verrouillé par [nom de l’utilisateur] s’affiche. Dans l’exemple ci-dessous, le nom de l’utilisateur est « ShowOverrideUser ». Vous ne pourrez pas apporter de modifications au plan tant que celui-ci n’est pas déverrouillé. Cela suppose que vous ne disposez pas également de l’autorisation Autoriser le remplacement d’autres modifications par étapes par d’autres utilisateurs et le déverrouillage du blueprint . Si c’est le cas, le message s’affiche dans la section suivante.

Verrouillé par [nom de l’utilisateur], mais le verrou peut être remplacé puisque vous disposez d’autorisations de verrouillage de remplacement pour ce blueprint
Si quelqu’un d’autre a planifié des modifications dans le blueprint et que les rôles Autorisations globales/Blueprints vous sont attribués Afficher les informations sur l’utilisateur qui a verrouillé le blueprint et Autoriser le remplacement des modifications préparées par d’autres utilisateurs et le déverrouillage du blueprint, le message Verrouillé par [nom de l’utilisateur] s’affiche, mais le verrou peut être remplacé puisque vous disposez d’autorisations de verrouillage de remplacement pour ce blueprint. Dans l’exemple ci-dessous, le nom de l’utilisateur est « ShowOverrideUser ». Vous pouvez déverrouiller le blueprint et y apporter des modifications. Un message vous rappelle que quelqu’un d’autre a effectué des modifications. Faites attention à ne pas outrepasser ces modifications.

Verrouillage manuel du plan
Outre le verrouillage/déverrouillage automatique des blueprints, si vous êtes autorisé à effectuer des modifications de blueprint, vous pouvez verrouiller et déverrouiller manuellement les blueprints (à partir de la version 5.1.0 d’Apstra).
- Débloqué
- Verrouillé par l’utilisateur actuel
- Verrouillé par l’utilisateur actuel (le verrou ne sera pas libéré lors de la validation)
- Verrouillé par un autre utilisateur
- Verrouillé par [nom de l’utilisateur]
- Verrouillé par [nom de l’utilisateur], mais vous pouvez déverrouiller le blueprint puisque vous disposez d’autorisations de verrouillage de remplacement pour ce blueprint
Débloqué
Si un blueprint n’a pas de modifications à valider, il est déverrouillé et vous êtes libre de verrouiller manuellement le blueprint ou d’organiser les modifications du blueprint pour le verrouiller automatiquement.

Verrouillé par l’utilisateur actuel
Si le plan est déverrouillé, vous pouvez le verrouiller manuellement en cliquant sur le bouton Verrouiller (illustré dans la capture d’écran ci-dessus). Le verrou du blueprint empêche les autres d’effectuer des modifications (sauf s’ils ont l’autorisation de les remplacer).

Verrouillé par l’utilisateur actuel (le verrou ne sera pas libéré lors de la validation)
Lorsque vous verrouillez manuellement un blueprint puis que vous organisez une modification, le message lorsque vous survolez le bouton Déverrouiller se transforme en « rappel » que vous avez verrouillé le blueprint et qu’il restera verrouillé jusqu’à ce que vous le déverrouilliez manuellement en cliquant sur le bouton Déverrouiller .

Verrouillé par un autre utilisateur
Si quelqu’un d’autre a verrouillé un blueprint et que vous n’êtes pas autorisé à voir de qui il s’agit, le message Verrouillé par un autre utilisateur s’affiche. Vous ne pourrez pas apporter de modifications au plan tant que le plan n’est pas déverrouillé (sauf si vous avez l’autorisation de remplacer).

Verrouillé par [nom de l’utilisateur]
Si quelqu’un d’autre a verrouillé manuellement un blueprint et que l’un de vos rôles Autorisations globales/Blueprints est Afficher les informations sur l’utilisateur qui a verrouillé le blueprint , le message Verrouillé par [nom de l’utilisateur] s’affiche. Dans l’exemple ci-dessous, le nom de l’utilisateur est « ShowOverrideUser ». Vous ne pourrez pas apporter de modifications au plan tant que celui-ci n’est pas déverrouillé. Cela suppose que vous ne disposez pas également de l’autorisation Autoriser le remplacement d’autres modifications par étapes par d’autres utilisateurs et le déverrouillage du blueprint . Si c’est le cas, le message s’affiche dans la section suivante.

Verrouillé par [nom de l’utilisateur], mais vous pouvez déverrouiller le blueprint puisque vous disposez d’autorisations de verrouillage de remplacement pour ce blueprint
Si quelqu’un d’autre a verrouillé manuellement un blueprint et que les rôles Autorisations globales/Blueprints vous sont attribués Afficher les informations sur l’utilisateur qui a verrouillé le blueprint et Autoriser le remplacement d’autres modifications par étapes d’autres utilisateurs et le déverrouillage du blueprint, le message Verrouillé par [nom de l’utilisateur] s’affiche, mais vous pouvez déverrouiller le blueprint puisque vous disposez d’autorisations de verrouillage de remplacement pour ce blueprint. Dans l’exemple ci-dessous, le nom de l’utilisateur est « admin ». Vous pouvez déverrouiller le blueprint et y apporter des modifications. Un message vous rappelle que quelqu’un d’autre a effectué des modifications. Faites attention à ne pas outrepasser ces modifications.
