5 Аутентификация

Обзор

Раздел Users → Authentication позволяет указать метод аутентификации пользователей для Zabbix и внутренние требования к паролям.

Доступные методы аутентификации: внутренняя аутентификация, HTTP, LDAP, SAML и MFA-аутентификация.

Аутентификация по умолчанию

По умолчанию Zabbix использует внутреннюю аутентификацию Zabbix для всех пользователей.

Можно изменить метод аутентификации по умолчанию на системный LDAP. Для этого перейдите на вкладку LDAP и настройте параметры LDAP, затем вернитесь на вкладку Authentication и переключите селектор Default authentication на LDAP.

Обратите внимание, что метод аутентификации можно тонко настраивать на уровне группы пользователей. Даже если аутентификация LDAP включена глобально, некоторые группы пользователей по-прежнему могут проходить аутентификацию через Zabbix. Для этих групп параметр frontend access должен быть установлен в Internal.

Также можно включить аутентификацию LDAP только для определенных групп пользователей, если глобально используется внутренняя аутентификация. В этом случае можно указать и использовать сведения для аутентификации LDAP для конкретных групп пользователей, для которых параметр frontend access должен быть установлен в LDAP. Если пользователь входит хотя бы в одну группу пользователей с аутентификацией LDAP, он не сможет использовать внутренний метод аутентификации.

Методы аутентификации HTTP, SAML 2.0 и MFA можно использовать дополнительно к методу аутентификации по умолчанию.

Zabbix поддерживает just-in-time (JIT) provisioning, что позволяет создавать учетные записи пользователей в Zabbix при первом входе внешнего пользователя и выполнять их подготовку. JIT provisioning поддерживается для LDAP и SAML.

См. также:

Конфигурация

Вкладка Аутентификация позволяет задать метод аутентификации по умолчанию, указать группу для пользователей, лишённых прав, и установить требования к сложности паролей пользователей Zabbix.

Параметры конфигурации:

Параметр Описание
Аутентификация по умолчанию Выберите метод аутентификации по умолчанию для Zabbix: Внутренняя или LDAP.
Группа пользователей, лишённых прав Укажите группу пользователей для пользователей, лишённых прав. Этот параметр требуется только для JIT-подготовки пользователей, созданных в Zabbix из систем LDAP или SAML, но больше не нуждающихся в подготовке.
Необходимо указать отключённую группу пользователей.
Минимальная длина пароля По умолчанию минимальная длина пароля составляет 8 символов. Поддерживаемый диапазон: 1-70. Обратите внимание, что пароли длиной более 72 символов будут усечены.
Пароль должен содержать Установите один или несколько флажков, чтобы потребовать использования в пароле указанных символов:
- прописную и строчную латинские буквы
- цифру
- специальный символ

Наведите указатель мыши на вопросительный знак, чтобы увидеть подсказку со списком символов для каждого параметра.
Запретить легко угадываемые пароли Если этот параметр выбран, пароль будет проверен на соответствие следующим требованиям:
- не должен содержать имя, фамилию или имя пользователя пользователя
- не должен входить в список распространённых или контекстно-зависимых паролей.

Список распространённых и контекстно-зависимых паролей автоматически формируется на основе списка NCSC «Top 100k passwords», списка SecLists «Top 1M passwords» и списка контекстно-зависимых паролей Zabbix. Внутренним пользователям не будет разрешено устанавливать пароли, включённые в этот список, поскольку такие пароли считаются слабыми из-за их широкого распространения.

Изменения требований к сложности паролей не повлияют на существующие пароли пользователей, однако если существующий пользователь решит изменить пароль, новый пароль должен будет соответствовать текущим требованиям. Подсказка со списком требований будет отображаться рядом с полем Пароль в профиле пользователя и в форме настройки пользователя, доступной через меню Пользователи > Пользователи.