Napomena: ovo je ranija, još nedorađena verzija korisničkih uputa. Ažurirane upute su u pripremi; pojedini prikazi i nazivi mogu se razlikovati od trenutačne aplikacije.
Prijava i korisnici
Ove upute vode administratora kroz sve postavke prijave, korisničke atribute, grupe, korisnike, lokalnu registraciju, preuzimanje korisnika, API ključeve, SSO providere te osobnu sigurnost i pristup.
Primjeri su izrađeni na čistoj SQLite instalaciji. Prikazani računi, grupe i ključevi služe samo za dokumentaciju. Tajne vrijednosti i osobni atributi uklonjeni su sa screenshotova. U produkciji koristite vlastite nazive, domene, rokove važenja i načelo najmanjih ovlasti.
Sadržaj
- Postavke prijave
- Atributi korisnika
- Grupe
- Korisnici i lokalni računi
- Lokalna prijava i registracija
- Preuzimanje korisnika
- API ključevi
- Zajednički postupak za SSO
- SAML
- SAML proxy
- CAS
- OIDC
- OAuth2
- Osobni profil: sigurnost i pristup
- Provjera i sigurnosne preporuke
1. Postavke prijave
Otvorite Postavke → Korisnici → Postavke prijave. Ovdje se uključuju načini prijave za cijelu aplikaciju. Uključivanje providera samo omogućuje njegovu konfiguraciju i prikaz u meniju; svaki konkretan profil mora biti zasebno spremljen, aktiviran, testiran i ispravno mapiran.
- Lokalna prijava omogućuje prijavu korisničkom oznakom i lozinkom iz Simbioze.
- SimpleSAMLphp, CAS, OIDC i OAuth2 uključuju odgovarajuće skupine SSO profila.
- Break-glass lokalna prijava ostavlja zasebnu, izravnu administratorsku adresu kada se redovna lokalna prijava isključi. Taj račun zaštitite snažnom jedinstvenom lozinkom i koristite samo u nuždi.
- Trajanje prijave određuje razdoblje neaktivnosti nakon kojega sesija istječe. Kraći rok je sigurniji za administrativna i javna računala.
„Profil aktivan” nije isto što i zelena kvačica. Aktivna kvačica znači da se profil smije koristiti. Zelena kvačica i poruka Testirano i operativno pojavljuju se tek nakon uspješnog testa veze i ispravnog mapiranja obaveznih atributa. Profil može biti aktivan, a ipak neoperativan.
2. Atributi korisnika
Otvorite Atributi korisnika. Model obično već sadrži e-mail, ime i prezime. Dodatni atribut dodajte kada aplikacija treba pohraniti podatak koji nije dio osnovnog korisničkog profila, primjerice ustanovu, odjel, broj zaposlenika ili ulogu iz vanjskog imenika.
Dodavanje atributa
- Unesite stabilnu programsku oznaku, malim slovima i bez razmaka, primjerice
affiliation. - Unesite odvojeni hrvatski i engleski naziv koji će korisnici vidjeti.
- Odaberite vrstu podatka te zasebno postavite Obavezno, Registracija, Profil i Aktivno.
- Spremite atribut. Novo polje pojavljuje se u korisničkim profilima i u tablici mapiranja svakog SSO profila.
Mapiranje povezuje polje modela Simbioze s nazivom atributa koji vraća provider. Nazivi su osjetljivi na točan zapis: mail, givenName i given_name nisu ista polja. Najprije testirajte profil i pročitajte stvarno vraćene nazive, a tek zatim ih upišite u mapiranje. SSO mapiranje ne dodaje polje automatski u javni obrazac registracije.
Koja polja ulaze u samostalnu registraciju? To bira administrator za svaki atribut. Registracija određuje prikazuje li se polje u javnom obrascu, a Obavezno zabranjuje praznu vrijednost u kontekstima u kojima se polje koristi. Ako su uključene obje postavke, polje je obavezno pri samostalnoj registraciji. Obavezni atribut mora imati i valjano SSO mapiranje da bi test profila bio operativan. Polje affiliation u ovom primjeru služi za mapiranje ustanove providera i prikaz u profilu, pa je namjerno isključeno iz registracije.
3. Grupe
Grupe okupljaju korisnike i nose skup prava. Administratorska grupa je sistemska i ne treba je koristiti kao običnu poslovnu grupu. Za odjele, projekte ili uloge izradite zasebne grupe s najmanjim potrebnim skupom prava.
Primjer nove grupe
- Odaberite Nova grupa i unesite jasan naziv i opis.
- Dodijelite samo ovlasti koje članovima zaista trebaju.
- Spremite grupu, zatim u detaljima korisnika dodajte ili uklonite članstvo.
- Za SSO korisnike grupu možete popunjavati i pravilima temeljenim na mapiranom atributu, ako je takvo pravilo konfigurirano u vašoj instalaciji.
4. Korisnici i lokalni računi
Stavka Korisnici prikazuje sažet popis računa. Stupci za ID i oznaku namjerno su uži kako bi ime za prikaz i važne radnje ostale čitljive i na manjim zaslonima.
Stvaranje lokalnog korisnika
- Odaberite Novi korisnik.
- Unesite jedinstvenu login oznaku, ime za prikaz i e-mail.
- Odaberite lokalni izvor prijave i dodijelite privremenu snažnu lozinku.
- Uključite obaveznu promjenu lozinke pri prvom loginu.
- Dodijelite samo potrebne grupe; administratorska ovlast ne smije biti zadana.
U detaljima računa provjerite je li korisnik aktivan, koji je izvor prijave, koje su vanjske prijave povezane i kojim grupama pripada. Deaktivacija je sigurniji prvi korak od brisanja jer čuva trag aktivnosti. Za vanjske račune ne mijenjajte ručno stabilni identifikator providera.
5. Lokalna prijava i registracija
U Lokalnoj prijavi određujete smiju li se korisnici sami registrirati. Za zatvorene sustave registraciju ostavite isključenom i račune stvarajte administrativno ili kroz provjereni SSO. Ako registraciju uključite, uskladite je s pravilima privatnosti, zaštitom od automatiziranih prijava i postupkom potvrde e-maila. Javni obrazac prikazuje samo korisničke atribute kojima je u Atributima korisnika uključena postavka Registracija; SSO-only polje Ustanova zato se ovdje ne prikazuje.
Nakon demonstracije vratite željeno produkcijsko stanje. Lozinke moraju biti jedinstvene, dovoljne duljine i po mogućnosti spremljene u upravitelju lozinki. Administrator nikada ne treba tražiti korisnikovu postojeću lozinku.
6. Preuzimanje korisnika
Preuzmi korisnika privremeno otvara aplikaciju u kontekstu odabranog korisnika. Služi dijagnostici ovlasti i prikaza, ne radu umjesto korisnika.
- Odaberite korisnika i zabilježite razlog u internom postupku podrške.
- Potvrdite preuzimanje. Aplikacija jasno označava da je impersonacija aktivna.
- Provjerite samo prijavljeni problem; ne mijenjajte poslovne podatke bez odobrenja.
- Odmah odaberite povratak na administratorski račun.
Preuzimanje ne testira stvarnu SSO autentikaciju, MFA ni pravila providera. Za to koristite test profila ili zaseban testni račun.
7. API ključevi
API ključ predstavlja korisnika koji ga je dobio. Dopušteni opsezi mogu samo suziti njegove postojeće ovlasti; ne mogu mu dati prava koja vlasnik nema. Za svaku integraciju koristite zaseban ključ, opisnu oznaku, najkraći potreban rok i najmanji skup opsega.
Izravno izdavanje ključa
- Odaberite vlasnika i samo potrebne opsege.
- Postavite datum isteka i, gdje je primjenjivo, ograničenje mreže.
- Stvorite ključ i odmah kopirajte tajnu u sigurno spremište.
- Tajna se više ne prikazuje. Ako je izgubljena, opozovite ključ i izdajte novi.
Zahtjev korisnika i odobrenje administratora
Korisnik može u osobnom profilu zatražiti ključ i obrazložiti namjenu. Administrator pregleda vlasnika, opsege, rok i razlog te zahtjev odobri ili odbije. Nakon odobrenja korisnik dobiva obavijest i tajnu vidi samo jednom.
8. Zajednički postupak za SSO profile
Za svaki SSO profil koristite isti sigurni slijed:
- Registrirajte aplikaciju kod providera i upišite samo nužne endpointove, Client ID i tajnu.
- Spremite profil kao aktivan. Tajna se pri kasnijem uređivanju ne prikazuje; prazno polje zadržava postojeću tajnu.
- Prvi put odaberite Testiraj profil bez nagađanja mapiranja. Nakon stvarne prijave prikazat će se zadnje dohvaćeni atributi.
- Prema vraćenim nazivima upišite atribut subjekta, atribut za prijavu, prikazno ime i korisnička polja.
- Ponovno testirajte. Tek poruka Testirano i operativno i zelena kvačica potvrđuju cjelovit profil.
Dopuštene domene
Popis ograničava prijavu na organizacijske domene. Jedna domena ide u svaki red ili se koristi popis odvojen zarezima. Vrijednost domena.hr dopušta tu domenu i njezine poddomene; kraći sufiks poput hr dopušta sve identifikatore čija domena završava s .hr. Prazan popis ne ograničava prijavu.
Atribut koji sadrži domenu mora biti stvarni atribut providera s vrijednošću oblika korisnik@domena ili samom domenom. Obavezan je samo kada je popis dopuštenih domena popunjen. Ne oslanjajte se na prikazno ime ili drugi promjenjivi atribut.
Javne povratne adrese
Provider mora vratiti preglednik na javnu adresu iste instalacije. Za aplikaciju u poddirektoriju uključite i poddirektorij, primjerice https://simbioza.example.org/simbioza. To je osnovna javna adresa koju korisnički preglednik vidi, a ne interna adresa PHP-FPM-a, kontejnera ili baze. Konkretne callback adrese prikazane na profilu registrirajte točno, bez preusmjeravanja na drugu instalaciju.
9. SAML
SAML profil ovisi o zasebno instaliranom i ispravno podešenom SimpleSAMLphp. Prije konfiguracije Simbioze moraju raditi njegov autoload, SP auth source, certifikati, metadata i povratne adrese. Putanja do vendor/autoload.php i naziv auth sourcea moraju odgovarati stvarnoj instalaciji.
10. SAML proxy i podprofili
Proxy instanca predstavlja jedan SimpleSAMLphp auth source iza kojega se može nalaziti više upstream providera. Na kartici Standardno postavljaju se zajednička autoload putanja, auth source i osnovna mapiranja. Dodatni podprofili nasljeđuju te zajedničke vrijednosti, a svaka kartica dobiva vlastito mapiranje atributa.
Proxy nema Dopuštene domene ni Atribut koji sadrži domenu. To je namjerno: različiti upstream provideri mogu vraćati različite vrste stabilnih identifikatora i domene. Ograničenje treba provesti na proxyju ili pojedinom upstream provideru, a ne jednom zajedničkom domenom u Simbiozi.
Standardno / AAI@EduHR
11. CAS
CAS profil traži bazni URL poslužitelja te login, validate i logout endpoint. Ako se koristi vlastiti CA lanac, navedite čitljivu putanju do odgovarajućeg certifikata. Ne isključujte TLS provjeru radi zaobilaženja pogrešne konfiguracije certifikata.
12. OIDC
OIDC koristi Client ID i tajnu, authorization, token, userinfo i po mogućnosti end-session endpoint. Scope mora sadržavati openid, a zatim samo podatke koji su potrebni, primjerice profile i email. Javni redirect base URL je javna osnovna adresa ove instalacije; za https://simbioza.example.org/simbioza upisuje se upravo cijela ta vrijednost s poddirektorijem.
Parametar forsiranja prijave, primjerice max_age=0, koristite samo kada provider podržava tu semantiku i kada je uključeno Forsiraj prijavu. Inače ostavite prazno kako se ne bi nepotrebno prekidala postojeća SSO sesija.
13. OAuth2
OAuth2 profil koristi authorization, token i userinfo endpoint te scopeove potrebne za korisničke podatke. Za providere koji nude OpenID Connect prednost dajte OIDC profilu jer standardizira identitet i validaciju tokena. OAuth2 logout može tražiti poseban endpoint, naziv redirect parametra i dodatni hint; popunite samo ono što dokumentacija providera izričito zahtijeva.
14. Osobni profil: sigurnost i pristup
U korisničkom meniju otvorite Osobni profil. Osnovni dio prikazuje identitet i prilagođene atribute. U odjeljku Sigurnost i pristup korisnik može provjeriti grupe, lokalnu lozinku, povezane vanjske prijave i zahtjeve za API ključeve.
Vanjski račun povežite samo dok ste sigurni da upravljate oba identiteta. Nepoznatu ili više nepotrebnu vezu uklonite, ali prije toga provjerite postoji li drugi način prijave kako se korisnik ne bi zaključao izvan računa. Promjenu lokalne lozinke obavite kroz ovaj sigurni obrazac, nikada e-poštom ili administrativnom porukom.
15. Završna provjera i sigurnosne preporuke
- Najmanje jedan kontrolirani administratorski način prijave mora ostati dostupan; break-glass račun čuvajte izvan redovne uporabe.
- Za svaki SSO profil provjerite točne callback adrese, TLS certifikate, najmanje scopeove i rotaciju tajni.
- Ne smatrajte profil ispravnim samo zato što je aktivan. Tražite zeleno operativno stanje nakon ponovljenog testa.
- Stabilni subjekt mora biti nepromjenjiv identifikator providera. Login i e-mail mogu se promijeniti i nisu uvijek dobar primarni ključ.
- Domensko ograničenje testirajte dopuštenim i nedopuštenim testnim računom.
- Redovito pregledavajte administratore, članstva grupa, povezana vanjska prijavljivanja, aktivne API ključeve i zahtjeve na čekanju.
- API tajne, lozinke, tokene i sirove osobne atribute ne stavljajte u screenshots, dokumentaciju, tickete ni repozitorij.
- Nakon testiranja obrišite ili deaktivirajte dokumentacijske račune i ključeve koji više nisu potrebni.
Kada su profili testirani, mapiranja potvrđena, domenska pravila provjerena i sigurni administratorski pristup sačuvan, Auth dio Simbioze spreman je za kontrolirano produkcijsko uvođenje.
Comentarios
0Aún no hay comentarios.
Debes iniciar sesión para añadir un comentario.