Käyttäjien luominen Authentikissa ja heidän käyttöoikeuksiensa hallinta

Viimeisin päivitys: 31/08/2026
Kirjoittaja: Alberto Navarro

  • Infrastruktuurin yksinkertaistaminen poistamalla Redis viimeisimmistä versioista ja optimoimalla resurssien kulutusta.
  • Edistyneen tietoturvan toteutus dynaamisten työnkulkujen, vahvistusvaiheiden ja rakeisten käyttöoikeuskäytäntöjen avulla.
  • Kertakirjautumisen (SSO) integrointi eteenpäin todennuksen avulla sovellusten suojaamiseksi ilman natiivia todennustukea.
Käyttäjien luominen Authentikissa ja heidän käyttöoikeuksiensa hallinta

Authentikin avulla voit keskittää sovellusten, palvelimien ja sisäisten palveluiden käyttöön käytettävät identiteetit. Sen sijaan, että loisit erillisen tilin jokaiselle alustalle, voit ylläpitää yhteinen käyttäjähakemisto ja päättää yhdestä paneelista, kuka voi osallistua kuhunkin hakemukseen.

Järjestelmä tukee käyttäjiä, ulkoisia asiakkaita ja automaattisiin integraatioihin tarkoitettuja tilejä. Jokainen käyttäjätyyppi toimii kuitenkin eri tavalla. Väärän luokan valitseminen voi estää jotakuta löytämästä sovelluksen kojelautaa, vaihtamasta salasanaansa tai käyttämästä palveluita, joiden pitäisi olla rajoitettuja.

Tässä oppaassa oletetaan, että järjestelmä on jo toiminnassa. Jos et ole vielä asentanut sitä, sinun on ensin... Asenna Authentik Dockerilla ja suorita alustava järjestelmänvalvojan käyttäjäasetusten määritys loppuun.

Kuinka täyttää salasanat ja lomakkeet Bitwardenilla
Aiheeseen liittyvä artikkeli:
Kuinka täyttää salasanat ja lomakkeet Bitwardenilla

Millaisia ​​käyttäjiä Authenticissa on?

Millaisia ​​käyttäjiä Authenticissa on?

Ennen tilin luomista sinun on päätettävä, mihin sitä käytetään. Authentik-tilin ja sen ominaisuuksien ero sisäiset käyttäjät, ulkoiset käyttäjät ja palvelutilitUudemmat yritysversiot sisältävät myös agenttitilit automaatioille, jotka toimivat henkilön puolesta.

Tilin tyyppi Suositeltu käyttö Pääsy sovelluspaneeliin
Sisäinen käyttäjä Työntekijät, järjestelmänvalvojat ja useita sovelluksia käyttävät henkilöt Joo
Ulkoinen käyttäjä Tiettyyn sovellukseen tarkoitetut asiakkaat, toimittajat tai käyttäjät Ei
Palvelutili Skriptit, integraatiot, LDAP ja automaatiot Ei
Agenttitili Käyttäjän puolesta toimivat automaatiot Ei

Un sisäinen käyttäjä Voit avata Authentik-sovelluspaneelin ja käyttää kaikkia sinulle määritettyjä palveluita sieltä. Voit myös käyttää henkilökohtaisia ​​asetuksiasi salasanan vaihtamiseen, MFA-laitteiden määrittämiseen ja tietojesi tarkasteluun.

Un ulkoinen käyttäjä Se on suunniteltu henkilöille, joiden tarvitsee vain kirjautua sovellukseen. He eivät voi käyttää päähallintapaneelia tai avata henkilökohtaisia ​​asetuksia tavallisesta käyttöliittymästä. Jos heidän on vaihdettava salasanansa tai rekisteröitävä toinen tekijä, sinun on ohjattava heidät oikeaan työnkulkuun tietyn linkin avulla.

A palvelutili Se ei edusta henkilöä. Se on suunniteltu sovelluksille, skripteille ja palveluille, jotka on todennettava automaattisesti. Sitä ei tule käyttää sisäisen tai ulkoisen tilin korvikkeena.

Sisäisen tai ulkoisen käyttäjän luominen

Luodaksesi tilin manuaalisesti sinun on kirjauduttava sisään käyttäjätunnuksella, jolla on hakemiston hallintaoikeudet.

  1. Avaa hallintaliittymä Authentikilta.
  2. Syötä Hakemisto > Käyttäjät.
  3. Valitse kansioalueelta sijainti, johon haluat järjestää tilin.
  4. Lehdistö Uusi käyttäjä.
  5. Valitse Sisäinen käyttäjä o Ulkoinen käyttäjä.
  6. Täytä pyydetyt tiedot.
  7. Lehdistö Luoda.

Luontiprosessin aikana löydät seuraavat kentät:

  • Käyttäjätunnus: käyttäjän kirjautumiseen käyttämä yksilöllinen tunniste.
  • Näyttönimi: paneelissa, lokeissa ja yhdistetyissä sovelluksissa näkyvä nimi.
  • Sähköposti: Osoite, jota käytetään ilmoituksiin, kutsuihin ja tunnistetietojen palautukseen.
  • Aktiivinen: määrittää, voidaanko tili todentaa.
  • Polku: organisaatiokansio, johon käyttäjä tallennetaan.
  • Ominaisuudet: YAML:n tai JSON:n avulla määritellyt lisätiedot.

Käyttäjätunnuksen on oltava yksilöllinen, mutta Authentic ei oletusarvoisesti vaadi, että jokainen sähköpostiosoite on eri.Jos sähköpostia käytetään tunnisteena tai tilien palauttamiseen, on suositeltavaa ottaa käyttöön käytäntö, joka estää kaksoisosoitteiden käytön.

Kenttä Path Se ei myöskään toimi organisaatioyksikkönä, jolla olisi käyttöoikeuksia. Sitä käytetään käyttäjien luokittelemiseen kansioihin, kuten employees/marketing o customers/premium, mutta Se ei muuta käytettävissä olevia ryhmiä, rooleja tai sovelluksia..

Uuden käyttäjän salasanan asettaminen

Uuden käyttäjän salasanan asettaminen

Manuaalinen tilin luominen ei sisällä salasanakenttää. Käyttäjänimen tallentamisen jälkeen sinun on asetettava salasana erikseen.

  1. Palaa takaisin Hakemisto > Käyttäjät.
  2. Napsauta juuri luodun käyttäjän nimeä.
  3. Valitse Palauta salasana.
  4. Syötä ja vahvista uusi salasana.
  5. Toimita tunnistetiedot käyttäjälle suojatun kanavan kautta.
Ainutlaatuinen sisältö - Napsauta tästä  XFD-tiedoston avaaminen

Tämä menetelmä on hyödyllinen testitilille, mutta se ei ole paras vaihtoehto useiden ihmisten lisäämiseen. Ylläpitäjä tietää alkuperäisen salasanan ja hänen on lähetettävä se käyttäjälle. Todellisessa ympäristössä on parempi käyttää kutsu tai palautuslinkkiantaa henkilölle mahdollisuuden vahvistaa omat valtakirjansa.

Jos käytät hallintaohjelmaa alkuperäisten tunnistetietojen tallentamiseen, voit nähdä, miten Täytä salasanat ja lomakkeet Bitwardenilla kopioimatta tietoja manuaalisesti.

valtakirjan vartija
Aiheeseen liittyvä artikkeli:
Mikä on Credential Guard ja miten tarkistaa, onko se aktivoitu?

Ryhmien luominen ja käyttäjien lisääminen

Käyttäjäkohtainen käyttöoikeuksien hallinta muuttuu hallitsemattomaksi hakemiston kasvaessa. On suositeltavaa luoda ryhmittelee osastojen, toimintojen tai sovellusten mukaan ja lisää vastaavat tilit.

  1. Pääsy Hakemisto > Ryhmät.
  2. Lehdistö Luoda.
  3. Kirjoita kuvaava nimi, kuten jellyfin_users o marketing.
  4. Valitse ylimmät ryhmät, jos haluat luoda hierarkian.
  5. Määritä tarvittavat roolit.
  6. Lisää valinnaiset määritteet ja tallenna ryhmä.

Lisää henkilö siirtymällä osoitteeseen Hakemisto > KäyttäjätAvaa profiilisi ja valitse välilehti Ryhmät ja paina Lisää olemassa olevaan ryhmäänVoit myös luoda uuden ryhmän samalta näytöltä.

Ryhmien avulla voit jakaa asetuksia useiden tilien kesken. Lisäksi käyttäjät voivat peri roolit ryhmiltä johon ne kuuluvat. Jos pääryhmällä on rooli, myös sen aliryhmät voivat periä sen käyttöoikeudet.

Sinun on oltava erityisen varovainen vaihtoehdon kanssa On superkäyttäjäKaikilla ryhmän jäsenillä on täysi hallinta Authentikiin, ja tämä oikeus voidaan periä myös jälkeläisryhmien kautta. Ennen aktivointia tarkista kaikki suoraan ja epäsuorasti mukana olevat käyttäjät.

Mitä eroa on ryhmillä, rooleilla ja käytännöillä?

Nämä kolme käsitettä liittyvät pääsynhallintaan, mutta ne eivät suorita samaa toimintoa:

  • Ryhmät: Ne yhdistävät käyttäjiä, joilla on samanlaisia ​​ominaisuuksia tai tarpeita.
  • Roolit: Ne sisältävät järjestelmänvalvojan oikeudet tai oikeudet Authentik-objekteihin.
  • Käytännöt: Ne arvioivat ehtoja ja palauttavat vastauksen, pitäisikö toiminto sallia vai hylätä.

Authentikin nykyisistä versioista käyttöoikeudet myönnetään seuraavasti: käyttäjille tai ryhmille määritetyt roolitVoit esimerkiksi luoda roolin, jonka avulla voit tarkastella käyttäjiä muokkaamatta heitä, ja määrittää sen tukitiimille.

Käytäntöjä käytetään, kun päätös riippuu kontekstista. Ne voivat tarkistaa ryhmän jäsenyyden, käyttäjäominaisuudet, IP-osoitteen, maan, aikavyöhykkeen tai pyynnössä olevat tiedot.

Ylläpidä ymmärrettävää järjestelmää luomalla ryhmiä organisaation toimintojen perusteella, määrittämällä rooleja näille ryhmille ja varaamalla käytännöt dynaamiset käyttöehdot.

Kuinka rajoittaa käyttäjän pääsyä sovelluksiin

Kuinka rajoittaa käyttäjän pääsyä sovelluksiin

Tilin lisääminen hakemistoon ei automaattisesti määritä, mitä sovelluksia se voi käyttää. Kunkin palvelun käyttöoikeutta hallitsee käyttäjä-, ryhmä- ja käytäntösidonnat.

Tämä kohta on erityisen tärkeä, koska jos sovelluksella ei ole sitovaa ehtoa, Kaikilla käyttäjillä on oletuksena käyttöoikeus..

Voit rajoittaa olemassa olevaa sovellusta seuraavasti:

  1. Syötä Sovellukset > Sovellukset.
  2. Valitse sovellus, jonka haluat suojata.
  3. Avata Käytäntö-/ryhmä-/käyttäjäsidonnat.
  4. Lehdistö Luo tai sido.
  5. Valitse Käyttäjän sitominen, Sido ryhmä tai olemassa oleva käytäntö.
  6. Valitse käyttäjä, ryhmä tai käytäntö ja tallenna sidonta.

Jos sidoksia on useita, kenttä Käytäntömoottoritila määrittää, miten niitä arvioidaan:

  • Kaikki: Käyttäjän on noudatettava kaikkia sidoksia.
  • Mikä tahansa: Riittää, että se täyttää ainakin yhden vaatimuksen.

Useimmissa asennuksissa yksinkertaisin tapa on linkittää kokonaisia ​​ryhmiä kuhunkin sovellukseen. Voit esimerkiksi linkittää jellyfin_users mediapalvelimen kanssa ja jellyfin_admins hallinnollisten toimintojen kanssa. Tämä rakenne myös helpottaa Yhdistä Authentic Jellyfiniin ilman, että jokaista tiliä hallitaan erikseen.

Sovelluksen piilottaminen paneelista ei peruuta sen käyttöoikeutta. Valinta Piilota sovelluksen kojelaudasta Se poistaa vain kuvakkeen; valtuutettu käyttäjä voi edelleen kirjautua sisään suoran linkin kautta. Jotta pääsy voidaan todella estää, tarvitset sidoksia tai käytäntöjä.

Kuinka kutsua käyttäjiä luomaan tilinsä

Kutsujen ansiosta ylläpitäjän ei tarvitse luoda ja lähettää salasanaa manuaalisesti. Käyttäjä saa rekisteröintilinkin ja täyttää omat tietonsa tietyn ajan kuluessa. hallittu ilmoittautumisvirta.

  1. Pääsy Hakemisto > Kutsut.
  2. Avaa vieressä oleva pudotusvalikko Uusi kutsu.
  3. Valitse olemassa oleva ilmoittautumisprosessi tai luo uusi kutsuvaiheella.
  4. Valitse, luodaanko sisäisiä vai ulkoisia käyttäjiä.
  5. Määritä kutsun nimi ja voimassaolopäivä.
  6. Aktiivinen Kertakäyttöinen jos linkin tarvitsee toimia vain kerran.
  7. Kopioi linkki tai lähetä se sähköpostitse.
Ainutlaatuinen sisältö - Napsauta tästä  Sulkeiden lisääminen

Kutsuavustaja voi luoda automaattisesti minimaalisen työnkulun, jos sinulla ei vielä ole sellaista. Sen avulla voit myös esitäyttää tietoja, kuten nimen, sähköpostiosoitteen, osaston tai tiettyjä mukautettuja määritteitä.

Lähettääksesi kutsun Authentikista, sinulla on oltava lähtevän sähköpostin asetukset määritettynä. Jos sinulla ei ole SMTP-protokollaa, voit kopioida linkin ja lähettää sen toisella suojatulla menetelmällä.

Aseta lyhyt voimassaolopäivä ja ota käyttöön kertakäyttö aina kun mahdollista. Tällä tavoin suodatettua linkkiä ei voida käyttää loputtomiin tilien luomiseen.

Palvelutilin luominen

Palvelutilejä tulisi käyttää, kun skriptin, sovelluksen tai integraation on todennettava itsensä ilman henkilön edustamista. Esimerkkejä ovat LDAP-hakukäyttäjä, CI/CD-prosessi tai Authentik API:a käyttävä automaatio.

  1. Avata Hakemisto > Käyttäjät.
  2. Lehdistö Uusi käyttäjä.
  3. Valitse Palvelutili.
  4. Anna kuvaava käyttäjätunnus.
  5. Päätä, haluatko luoda ryhmän samalla nimellä.
  6. Aktivoi vanhenemispäivä ja aseta päivämäärä tarvittaessa.
  7. Lehdistö Seuraava.
  8. Kopioi vahvistuksessa näkyvä sovelluksen salasana.

Luotu salasana näytetään luonnin aikana ja se tulee tallentaa välittömästi salaisuuksien hallintaan. Palvelutili Se ei käytä normaalia interaktiivista salasanaa., ei voi suorittaa MFA-rekisteröintiä loppuun eikä käyttää käyttö- tai hallintaliittymiä.

Jos integraation on kutsuttava API:a, luo token osoitteesta Hakemisto > Tunnukset ja sovellussalasanatValitse asiaankuuluva tili ja määritä se API-tunnus aikomuksena.

Käytä jokaiselle integraatiolle eri tiliä, määritä vain tarvittavat käyttöoikeudet ja vaihda tunnistetietoja säännöllisesti. Tämä erottelu mahdollistaa Yhdistä agentit sisäisiin järjestelmiin paljastamatta tunnistetietoja eikä jaa järjestelmänvalvojan tiliä.

Kuinka yhdistää tekoälyagentit sisäisiin työkaluihin paljastamatta tunnistetietoja
Aiheeseen liittyvä artikkeli:
Kuinka yhdistää tekoälyagentit sisäisiin järjestelmiin paljastamatta tunnistetietoja

Istuntojen, tokeneiden ja MFA-metodien tarkastelu

Jokaisen käyttäjän profiilissa voit tarkastella muutakin tietoa kuin vain nimeä ja sähköpostiosoitetta. Hakemisto > KäyttäjätNapauta tiliä ja tarkista käytettävissä olevat eri välilehdet.

  • Istunnot: Se näyttää laitteet, joilla on aktiivisia istuntoja, ja antaa sinun sulkea ne.
  • Ryhmät: osoittaa ryhmät, joihin käyttäjä kuuluu.
  • Roolit: Se osoittaa suorat ja perityt roolit.
  • Käyttäjätapahtumat: Se tallentaa kirjautumiset, muutokset ja valtuutukset.
  • OAuth-päivitystunnukset: Se mahdollistaa sovelluksille toimitettujen tokenien peruuttamisen.
  • MFA-todentajat: Näyttää rekisteröidyt todentajat.
  • Nimenomainen suostumus: Sen avulla voit peruuttaa aiemmin myönnetyt OAuth-suostumukset.

Jos käyttäjä kadottaa matkapuhelimensa tai suojausavaimensa, voit poistaa kyseisen todentajan palvelusta. MFA-todentajatSitten sinun on rekisteröitävä uusi menetelmä. Ennen kuin otat sen käyttöön koko organisaatiossa, on suositeltavaa tarkistaa, miten Aktivoi 2FA Authenticissa ja laatia perintämenettelyn.

Tilisi palauttaminen tai salasanasi vaihtaminen

Kun henkilö unohtaa tunnistetietonsa, järjestelmänvalvoja voi joko vaihtaa salasanan suoraan tai käyttää palautusprosessia.

Asettaaksesi uuden salasanan, avaa käyttäjäprofiili ja paina Palauta salasanaJotta käyttäjä voi suorittaa prosessin itsenäisesti, Authentik tarjoaa kaksi vaihtoehtoa:

  • Luo palautuslinkki: Se luo linkin, jonka ylläpitäjä voi kopioida ja antaa käyttäjälle.
  • Sähköpostin palautuslinkki: lähetä linkki tilille rekisteröityyn osoitteeseen.

Molemmat vaihtoehdot edellyttävät, että palautusprosessi on olemassa ja se on valittuna. Oletusarvoinen palautusprosessi aktiivisessa brändissä. Automaattinen lähetys edellyttää myös postivaihetta työnkulussa ja oikein määritettyä SMTP-palvelinta.

Ainutlaatuinen sisältö - Napsauta tästä  MacBook Airin palauttaminen tehdasasetuksiin

Vältä pysyvän salasanan lähettämistä sähköpostitse tai viestitse. Palautuslinkin avulla käyttäjä voi valita omat tunnistetietonsa jakamatta niitä järjestelmänvalvojan kanssa.

Käyttäjän deaktivointi tai poistaminen

Kun joku lähtee organisaatiosta, turvallisinta on Ensin deaktivoi tilisi.Tämä toiminto estää todennuksen ja peruuttaa aktiiviset istunnot, mutta säilyttää tarkastukseen tarvittavat henkilöllisyystiedot ja historian.

  1. Syötä Hakemisto > Käyttäjät.
  2. Valitse käyttäjä.
  3. Lehdistö Deaktivoi.
  4. Tarkista muutos ja vahvista se painamalla Päivittää.
  5. Tarkista myös sinulle määritetyt tunnukset, ryhmät ja sovellukset.

Poisto on peruuttamaton. Käytä tätä vaihtoehtoa vain, jos olet varma, ettet tarvitse henkilöllisyyttäsi tai ihmissuhteitasi. Jos poisto liittyy tietomurtoon, on myös suositeltavaa tarkistaa asiaankuuluvat tiedot. milloin vuotanut tili kannattaa sulkea ja peruuttaa niihin liittyvät tunnistetiedot.

vuotanut tili
Aiheeseen liittyvä artikkeli:
Milloin on parempi sulkea vuotanut tili sen suojaamisen sijaan?

Yleisiä virheitä käyttäjien luomisessa Authenticissa

Yleisiä virheitä käyttäjien luomisessa Authenticissa

Käyttäjä on olemassa, mutta ei voi kirjautua sisään

Varmista, että tili on aktiivinen ja että sillä on salasana. Kun luot sisäisen tai ulkoisen käyttäjän manuaalisesti, Salasanaa ei ole asetettu alkuperäisessä muodossa.Sinun on lisättävä se myöhemmin käyttämällä Palauta salasana tai käytä kutsu- tai hakuprosessia.

Ulkoinen käyttäjä saa pääsyn estetty -sivun

Ulkoiset käyttäjät eivät voi avata sovelluspaneelia. Heidän on aloitettava todennus kyseisestä sovelluksesta tai heidät ohjataan brändissä määritettyyn oletussovellukseen.

Käyttäjä voi avata sovelluksia, joita hänen ei pitäisi nähdä.

Tarkista kunkin sovelluksen sidokset. Kun sidoksia ei ole, Authentik olettaa, että... Kaikilla käyttäjillä on pääsyPaneelikuvakkeen piilottaminen ei korvaa käyttörajoitusta.

Ryhmä ei myönnä odotettuja käyttöoikeuksia

Ryhmään kuuluminen ei automaattisesti myönnä järjestelmänvalvojan oikeuksia. Varmista, että ryhmälle on määritetty oikea rooli ja tarkista myös, onko rooleja peritty pääryhmiltä.

Polku-kenttä ei rajoita pääsyä

Kenttä Path Se vain järjestää käyttäjät kansioihin. Käyttöoikeuksien hallintaan on käytettävä ryhmiä, rooleja, sovellussidoksia tai käytäntöjä.

Kahdella käyttäjällä on sama sähköpostiosoite

Authentik vaatii yksilölliset käyttäjätunnukset, mutta ei oletuksena yksilöllisiä sähköpostiosoitteita. Jos sähköpostiosoitetta käytetään tunnisteena tai palautusmenetelmänä, lisää käytäntö, joka hylkää kaksoisosoitteet.

Käyttäjä ei saa palautuslinkkiä

Varmista, että tilillä on kelvollinen sähköpostiosoite, että palautusprosessi on olemassa, että se sisältää sähköpostivaiheen ja että SMTP-määritykset toimivat. Tarkista järjestelmätehtävät toimitusvirheiden varalta.

Palvelutili ei voi kirjautua paneeliin

Tämä on odotettua toimintaa. Palvelutilit on tarkoitettu ei-vuorovaikutteiseen todennukseen ja niissä käytetään sovellussalasanoja tai -tunnuksia. Jokaiselle henkilölle on luotava sisäinen tai ulkoinen käyttäjä.

Käyttäjä menetti toisen suojaustasonsa ja hänet on lukittu ulos.

Avaa sen tietue ja poista kyseinen laite MFA-todentajatEnnen tätä se varmistaa käyttäjän henkilöllisyyden sisäisen menettelyn avulla estääkseen hyökkääjää ohittamasta toista tekijää.

Käyttäjästä tuli vahingossa järjestelmänvalvoja

Tarkista ryhmäsi ja pääryhmäsi. Superkäyttäjän oikeudet voidaan periä hierarkian kautta. Poista tili kyseisestä ryhmästä ja tarkista tapahtumat nähdäksesi, mitä toimintoja se suoritti.

Käyttäjien luominen Authentikissa vaatii muutakin kuin vain käyttäjätunnuksen ja salasanan syöttämisen. Sinun on valittava sopiva tilityyppi, järjestettävä se ryhmiin, määritettävä käyttöoikeudet roolien kautta ja käytettävä sidoksia käytettävissä olevien sovellusten hallintaan.

Käyttäjien turvalliseen liittämiseen kutsut ja palautuslinkit ovat parempi vaihtoehto kuin salasanojen manuaalinen lähettäminen. Samoin integraatioissa tulisi käyttää erillisiä palvelutilejä ja tunnistetietoja, joilla on voimassaolopäivät. Selkeä rakenne alusta alkaen helpottaa auditointia, vähentää tahatonta käyttöä ja mahdollistaa käyttäjien poistot menettämättä hakemiston hallintaa.