Se encuentra viendo la documentación de la versión en desarrollo, puede estar incompleta.
Esta página incluye contenido traducido automáticamente. Si detectas un error, selecciónalo y presiona Ctrl+Enter para informarlo a los editores.

3 Grupos de usuarios

Descripción general

Los grupos de usuarios permiten agrupar usuarios tanto con fines organizativos como para asignar permisos a los datos. Los permisos para ver y configurar datos de grupos de hosts y grupos de templates se asignan a los grupos de usuarios, no a los usuarios individuales.

A menudo puede tener sentido separar qué información está disponible para un grupo de usuarios y cuál para otro. Esto se puede lograr agrupando usuarios y luego asignando permisos variados a los grupos de hosts y de templates.

Un usuario puede pertenecer a cualquier número de grupos.

Configuración

Para configurar un grupo de usuarios:

  • Vaya a Usuarios > Grupos de usuarios
  • Haga clic en Crear grupo de usuarios (o en el nombre del grupo para editar un grupo existente)
  • Edite los atributos del grupo en el formulario

La pestaña Grupo de usuarios contiene los atributos generales del grupo:

Todos los campos obligatorios están marcados con un asterisco rojo.

Parámetro Descripción
Nombre del grupo Nombre único del grupo.
Usuarios Para añadir usuarios al grupo, comience a escribir el nombre de un usuario existente. Cuando aparezca el desplegable con los nombres de usuario coincidentes, desplácese hacia abajo para seleccionar.
Alternativamente, puede hacer clic en el botón Seleccionar para seleccionar usuarios en una ventana emergente.
Acceso al frontend Cómo se autentican los usuarios del grupo.
Por defecto del sistema: utiliza el método de autenticación por defecto (establecido globalmente)
Interno: utiliza la autenticación interna de Zabbix (incluso si se utiliza la autenticación LDAP globalmente).
Se ignora si la autenticación HTTP es la predeterminada global.
LDAP: utiliza la autenticación LDAP (incluso si se utiliza la autenticación interna globalmente).
Se ignora si la autenticación HTTP es la predeterminada global.
Deshabilitado: se prohíbe el acceso al frontend de Zabbix para este grupo
Servidor LDAP Seleccione qué servidor LDAP utilizar para autenticar al usuario.
Este campo solo está habilitado si Acceso al frontend está configurado en LDAP o Por defecto del sistema.
Autenticación multifactor Seleccione qué método de autenticación multifactor utilizar para autenticar al usuario:
Por defecto: utiliza el método establecido como predeterminado en la configuración de MFA; esta opción se selecciona por defecto para los nuevos grupos de usuarios si MFA está habilitado;
<Nombre del método>: utiliza el método seleccionado (por ejemplo, "Zabbix TOTP");
Deshabilitado: MFA está deshabilitado para este grupo; esta opción se selecciona por defecto para los nuevos grupos de usuarios si MFA está deshabilitado.
Tenga en cuenta que si un usuario pertenece a varios grupos de usuarios con MFA habilitado (o al menos un grupo tiene MFA habilitado), se aplican las siguientes reglas de autenticación: si algún grupo utiliza el método MFA "Por defecto", este autenticará al usuario; de lo contrario, se utilizará el primer método (ordenado alfabéticamente) para la autenticación.
Habilitado Estado del grupo de usuarios y de los miembros del grupo.
Marcado: el grupo de usuarios y los usuarios están habilitados
Desmarcado: el grupo de usuarios y los usuarios están deshabilitados
Modo de depuración Marque esta casilla para activar el modo de depuración para los usuarios.

La pestaña Permisos de template permite especificar el acceso del grupo de usuarios a los datos del grupo de template (y por lo tanto del template):

La pestaña Permisos de host permite especificar el acceso del grupo de usuarios a los datos del grupo de host (y por lo tanto del host):

Haga clic en para elegir los grupos de template/host (ya sea un grupo padre o anidado) y asignar permisos a los mismos. Comience a escribir el nombre del grupo (aparecerá un desplegable con los grupos coincidentes) o haga clic en Seleccionar para que se abra una ventana emergente con la lista de todos los grupos.

Luego utilice los botones de opción para asignar permisos a los grupos elegidos. Los permisos posibles son los siguientes:

  • Lectura-escritura: acceso de lectura y escritura a un grupo
  • Lectura: acceso de solo lectura a un grupo
  • Denegar: acceso denegado a un grupo

Si el mismo grupo de template/host se añade en varias filas con diferentes permisos establecidos, se aplicará el permiso más restrictivo.

Tenga en cuenta que un usuario Super admin puede forzar que los grupos anidados tengan el mismo nivel de permisos que el grupo padre; esto se puede hacer en el formulario de configuración del grupo de host/template.

Las pestañas Permisos de template y Permisos de host admiten el mismo conjunto de parámetros.

Los permisos actuales a los grupos se muestran en el bloque Permisos, y estos pueden ser modificados o eliminados.

Si un grupo de usuarios tiene permisos de Lectura-escritura a un host y Denegar o ningún permiso a un template vinculado a este host, los usuarios de dicho grupo no podrán editar los items de template en el host, y el nombre del template se mostrará como Template inaccesible.

La pestaña Filtro de etiquetas de problema permite establecer permisos basados en etiquetas para que los grupos de usuarios vean los problemas filtrados por nombre y valor de etiqueta:

Haga clic en para elegir los grupos de host. Para seleccionar un grupo de host al que aplicar un filtro de etiqueta, haga clic en Seleccionar para obtener la lista completa de grupos de host existentes o comience a escribir el nombre de un grupo de host para obtener un desplegable de grupos coincidentes. Solo se mostrarán los grupos de host, porque el filtro de etiquetas de problema no se puede aplicar a grupos de template.

Luego es posible cambiar de Todas las etiquetas a Lista de etiquetas para establecer etiquetas concretas y sus valores para el filtrado. Se pueden añadir nombres de etiquetas sin valores, pero no valores sin nombres. Solo se muestran las tres primeras etiquetas (con valores, si los hay) en el bloque Permisos; si hay más, se pueden ver haciendo clic o pasando el ratón sobre el icono .

El filtro de etiquetas permite separar el acceso al grupo de host de la posibilidad de ver problemas.

Por ejemplo, si un administrador de bases de datos necesita ver solo los problemas de la base de datos "MySQL", primero es necesario crear un grupo de usuarios para los administradores de bases de datos y luego especificar el nombre de la etiqueta "target" y el valor "mysql".

Si se especifica el nombre de la etiqueta "target" y el campo de valor se deja en blanco, el grupo de usuarios verá todos los problemas con el nombre de etiqueta "target" para el grupo de host seleccionado. Si se selecciona Todas las etiquetas, el grupo de usuarios verá todos los problemas para el grupo de host especificado.

Asegúrese de que el nombre y el valor de la etiqueta estén correctamente especificados, de lo contrario, el grupo de usuarios no verá ningún problema.

Revisemos un ejemplo en el que un usuario es miembro de varios grupos de usuarios seleccionados. El filtrado en este caso utilizará la condición OR para las etiquetas.

Grupo de usuarios A Grupo de usuarios B Resultado visible para un usuario (miembro) de ambos grupos
Filtro de etiquetas
Grupo de host Nombre de etiqueta Valor de etiqueta Grupo de host Nombre de etiqueta Valor de etiqueta
Bases de datos target mysql Bases de datos target oracle problemas target:mysql o target:oracle visibles
Bases de datos configurado en: Todas las etiquetas Bases de datos target oracle Todos los problemas visibles
No configurado en el Filtro de etiquetas de problema Bases de datos target oracle problemas target:oracle visibles

Añadir un filtro (por ejemplo, todas las etiquetas en un determinado grupo de host "Bases de datos") da como resultado no poder ver los problemas de otros grupos de host.

Acceso desde varios grupos de usuarios

Un usuario puede pertenecer a cualquier número de grupos de usuarios. Estos grupos pueden tener diferentes permisos de acceso a hosts o templates.

Por lo tanto, es importante saber a qué entidades podrá acceder un usuario sin privilegios como resultado. En el siguiente ejemplo, considere cómo se verá afectado el acceso al host X (en el Grupo de hosts 1) en varias situaciones para un usuario que está en los grupos de usuarios A y B.

  • Si el Grupo A tiene solo acceso de Lectura al Grupo de hosts 1, pero el Grupo B tiene acceso de Lectura-escritura al Grupo de hosts 1, el usuario obtendrá acceso de Lectura-escritura a 'X'.

Los permisos de "Lectura-escritura" tienen prioridad sobre los permisos de "Lectura".

  • En el mismo escenario anterior, si 'X' está simultáneamente también en el Grupo de hosts 2 que está denegado al Grupo A o B, el acceso a 'X' será no disponible, a pesar de un acceso de Lectura-escritura al Grupo de hosts 1.
  • Si el Grupo A no tiene permisos definidos y el Grupo B tiene acceso de Lectura-escritura al Grupo de hosts 1, el usuario obtendrá acceso de Lectura-escritura a 'X'.
  • Si el Grupo A tiene acceso de Denegado al Grupo de hosts 1 y el Grupo B tiene acceso de Lectura-escritura al Grupo de hosts 1, el usuario tendrá el acceso a 'X' denegado.

Otros detalles

  • Un usuario de nivel Admin con acceso Lectura-escritura a un host no podrá vincular/desvincular templates si no tiene acceso al grupo de templates al que pertenecen. Con acceso Lectura al grupo de templates podrá vincular/desvincular templates al host, sin embargo, no verá ningún template en la lista de templates y no podrá operar con templates en otros lugares.
  • Un usuario de nivel Admin con acceso Lectura a un host no verá el host en la lista de hosts de la sección de configuración; sin embargo, los triggers del host serán accesibles en la configuración del servicio IT.
  • Cualquier usuario que no sea Super Admin (incluido 'guest') puede ver mapas de red siempre que el mapa esté vacío o solo tenga imágenes. Cuando se agregan hosts, grupos de hosts o triggers al mapa, se respetan los permisos.
  • El servidor Zabbix no enviará notificaciones a los usuarios definidos como destinatarios de la operación de acción si el acceso al host en cuestión está explícitamente "denegado".