Веб-сервер Пульт
HTTPS в веб-интерфейсе Пульт
Чтобы открывать веб-интерфейс pult-web по HTTPS, разместите сертификат, ключ и dhparam.pem и примонтируйте их в контейнер. Пошаговая инструкция — в разделе Включить HTTPS.
Шифрование канала между веб-интерфейсом и СУБД настраивается отдельно, параметрами ниже.
Защищенное соединение с СУБД PostgreSQL
Данные параметры задаются в файле /opt/pult/.env_web
| Параметр | Описание | Возможные значения | Значение по умолчанию |
|---|---|---|---|
| ZBX_DB_ENCRYPTION | Параметр включает защищённое соединение с БД мониторинга. | true, false | true |
| ZBX_DB_KEY_FILE | Расположение закрытого ключа, используемого для установления защищённого подключения к БД мониторинга. | /run/secrets/client-key.pem | |
| ZBX_DB_CERT_FILE | Расположение сертификата, используемого для установления защищённого подключения к БД мониторинга. | /run/secrets/client-cert.pem | |
| ZBX_DB_CA_FILE | Расположение CA сертификата, используемого для проверки сертификата в процессе установления защищённого подключения к БД мониторинга. | /run/secrets/root-ca.pem | |
| ZBX_DB_VERIFY_HOST | Обязательно ли проверять соответствие hostname БД на соответствие с именем, указанным в сертификате. | true, false | false |
| ZBX_DB_CIPHER_LIST | Список алгоритмов шифрования, используемых для защищённого подключения к БД. | ||
| ZBX_VAULT | Параметр указывает, используется ли VAULT для получения данных макросов. | ||
| ZBX_VAULTDBPATH | Путь к хранимым секретам в vault | ||
| ZBX_VAULTURL | 127.0.0.1:8200 | ||
| VAULT_TOKEN | Токен авторизации в VAULT | ||
| ZBX_VAULTCERTFILE | |||
| ZBX_VAULTKEYFILE | |||
| ZBX_VAULTCACHE | Использовать ли в WEB интерфейсе кэш, для временного хранения значений макросов, полученных из vault | false |
Ролевая модель доступа
Для разграничения прав доступа пользователей в Пульт предусмотрена гибкая ролевая модель. Настройка ролевой модели должна производится с учетой особенностей конкретной инсталляции Пульт и руководствуясь принципом предоставления пользователям минимальных привилегий, которые необходимы им для выполнения их задач.
Настройка ролевой модели осуществляется в системе пользователями с типом "Superadmin" в разделе "Пользователи".
Ролевая модель построена на основе ролей и групп пользователей:
- На уровне роли пользователя осуществляется разграничение прав пользователей на доступ к конкретным модулям системы;
- На уровне группы пользователей задаются доступы пользователей к шаблонам мониторинга и узлам сети.