Роли администрирования
Роли администрирования используются для разграничения прав доступа к серверу IVA Mail.
Роль представляет собой набор разрешений, определяющих, какие действия администратор может выполнять в системе.
С помощью ролей можно:
-
делегировать управление отдельными функциями;
-
ограничивать доступ к объектам и настройкам;
-
разделять обязанности между администраторами;
-
предоставлять доступ только к необходимым операциям.
Назначение
Механизм ролей позволяет:
-
управлять правами администраторов;
-
ограничивать доступ к настройкам сервера;
-
делегировать управление доменами;
-
предоставлять доступ к отдельным модулям;
-
разграничивать доступ к журналам, очередям и объектам;
-
создавать специализированные административные роли.
Уровни применения
Система поддерживает два уровня ролей:
| Уровень | Назначение |
|---|---|
Серверный |
Права действуют для всего сервера |
Доменный |
Права действуют только внутри выбранного домена |
Принцип работы ролей
Роль состоит из набора разрешений, сгруппированных по функциональным областям.
Разрешения имеют иерархическую структуру:
-
включение родительского разрешения открывает доступ к дочерним разрешениям;
-
дочерние разрешения позволяют более точно ограничивать доступ;
-
некоторые права доступны только при наличии вышестоящего разрешения.
Например:
-
право Управлять доменами и объектами доменов включает доступ к операциям с доменами;
-
право Изменять настройки всех модулей позволяет управлять параметрами модулей сервера.
Создание роли
-
Перейдите в раздел Роли администрирования.
-
В поле Создать роль укажите имя роли.
-
Отметьте необходимые разрешения.
-
Нажмите Модифицировать.
После создания роль появится в списке ролей.
Удаление роли
-
Найдите нужную роль в списке.
-
Нажмите Удалить.
| Удаление роли приводит к потере назначенных разрешений для всех администраторов, использующих эту роль. |
Основные группы разрешений
-
Управление доменами и объектами:
-
просмотр доменов;
-
изменение настроек доменов;
-
управление аккаунтами;
-
управление ресурсными учетными записями;
-
управление группами;
-
управление переадресаторами;
-
изменение документов и файлов аккаунтов;
-
управление почтовыми ящиками.
-
-
Управление справочником:
-
просмотр справочника;
-
изменение записей справочника.
-
-
Работа с журналами:
-
просмотр журналов событий;
-
удаление журналов.
-
-
Управление модулями:
-
изменение настроек модулей;
-
изменение уровней журналирования модулей;
-
просмотр сетевых подключений;
-
просмотр потоков выполнения;
-
изменение сетевых настроек модулей.
-
-
Управление почтовыми очередями:
-
просмотр почтовых очередей;
-
управление почтовыми правилами сервера.
-
-
Управление сессиями JUMP
Полные права
Разрешение Делать всё предоставляет полный административный доступ ко всем объектам и функциям системы и их настройкам.
| Использование полного доступа рекомендуется только для доверенных системных администраторов. |
Особенности доменных ролей
Доменные роли работают только в пределах выбранного домена.
Такие роли позволяют:
-
делегировать управление администраторам домена;
-
ограничивать доступ к другим доменам;
-
создавать независимые административные зоны.
Доменные администраторы не получают доступ:
-
к глобальным настройкам сервера;
-
к настройкам других доменов;
-
к системным модулям сервера, если это не разрешено явно.
Назначение роли администратора
Назначение роли администратора происходит в настройках аккаунта.
Расположение в интерфейсе:
Объекты → Домены → <домен> → Объекты домена → аккаунт → Права администрирования
Подробнее в разделе Аккаунты - Права администрирования.
Рекомендации
-
создавайте отдельные роли под конкретные задачи;
-
минимизируйте использование полного доступа;
-
разделяйте серверные и доменные роли;
-
предоставляйте только необходимые разрешения;
-
используйте доменные роли для локальных администраторов доменов.
Примеры использования
Администратор домена
Роль может включать:
-
управление аккаунтами;
-
изменение настроек домена;
-
управление группами;
-
управление переадресаторами;
-
чтение журналов домена.