С версии 20.41 Платформы НЕЙРОСС изменяется политика контроля учетных записей. «Облачные» учетные записи, общие для всех узлов НЕЙРОСС, заменяются на «локальные» и «технические». Учетная запись, созданная на одном узле НЕЙРОСС, может использоваться для аутентификации в интерфейсе другого узла НЕЙРОСС только после процедуры регистрации. При этом такая учетная запись становится локальной для другого узла НЕЙРОСС, независимой от своего «прообраза» и теоретически может иметь другую роль и индивидуальные права.
В целях повышения киберзащищённости решения НЕЙРОСС в новых версиях продуктов изменяется подход к аутентификации пользователей на контроллерах и в серверном программном обеспечении. В том числе:
Данные изменения внедряются в продукты НЕЙРОСС постепенно, итеративно. Версии разных продуктов с данными изменениями выпускаются в разное время. При этом решение НЕЙРОСС обеспечивает максимально возможную, но всё же ограниченную обратную совместимость новых средств и старых, программного обеспечения новых и предыдущих версий для обеспечения их совместной работы, сохранения работоспособности систем при их постепенной модернизации.
В переходный период некоторые привычные функции в предыдущих версиях технических и программных средств могут перестать работать на уровне системы, либо могут быть ограничены. В частности:
Во избежание непонимания и проблем при эксплуатации средств НЕЙРОСС в переходный период:
С версии 20.41 Платформы НЕЙРОСС «облачные» учетные записи, общие для всех узлов НЕЙРОСС, заменяются на «локальные» и «технические».
«Локальные» учетные записи используются на узлах серверного типа: Платформе НЕЙРОСС, видеорегистраторах ДеВизор, и определяют права доступа ТОЛЬКО к конкретному серверному узлу. Такая учётная запись по-прежнему синхронизируется во все другие серверные узлы автоматически в рамках процедуры синхронизации, но в этих других узлах имеет статус незарегистрированной. При необходимости авторизации на другом сервером узле под данной учетной записью её требуется вручную зарегистрировать и задать специфичный для данного узла пароль.
«Технические» учетные записи рассылаются в контроллеры, терминалы, консоли и другие узлы НЕЙРОСС на базе ARM автоматически после создания «локальной» учетной записи на сервере. «Техническая» учётная запись имеет «технический» скрытый пароль, формируемый сервером, и используется для управления узлами с сервера. Авторизация на таких узлах под учетной записью сервера невозможна, так как доступ к техническому паролю скрыт. В будущих версиях контроллеров и других узлов будет реализован механизм выдачи одноразового пароля для выполнения сервисного обслуживания. На текущий момент вход в веб-интерфейс и настройка контроллеров и других узлов на базе ARM осуществляется СТРОГО под учётной записью root.
ОЧЕНЬ ВАЖНО Каждый узел НЕЙРОСС имеет предустановленную учётную запись root. При первом входе в интерфейс рекомендуется сменить пароль учётной записи root — мастер-пароль (по умолчанию, root) на высокозащищённый в соответствии с политикой организации. Данная учетная запись должна использоваться для настройки контроллеров, терминалов и консолей НЕЙРОСС. При настройке серверных узлов использование учетной записи root допустимо только на первичном этапе. Для полноценной настройки и тестирования работоспособности системы (получения событий, мониторинга состояний, передачи команд управления) требуется создать локальную учётную запись с правом общего конфигурирования, выйти из системы, авторизоваться под новой учётной записью и в дальнейшем для настройки использовать только эту учётную запись. |
| Относится к | все узлы НЕЙРОСС |
|---|---|
| Документация |