Groupes d'utilisateurs
Vue d’ensemble
Les groupes d’utilisateurs permettent de regrouper les utilisateurs à la fois à des fins organisationnelles et pour attribuer des autorisations d’accès aux données. Les autorisations de consultation et de configuration des données des groupes d’hôtes et des groupes de modèles sont attribuées aux groupes d’utilisateurs, et non aux utilisateurs individuels.
Il est souvent judicieux de distinguer les informations disponibles pour un groupe d’utilisateurs de celles accessibles à un autre. Cela peut être réalisé en regroupant les utilisateurs, puis en attribuant des autorisations différentes aux groupes d’hôtes et aux groupes de modèles.
Un utilisateur peut appartenir à un nombre quelconque de groupes.
Configuration
Pour configurer un groupe d'utilisateurs :
- Accédez à Utilisateurs > Groupes d'utilisateurs.
- Cliquez sur Créer un groupe d'utilisateurs (ou sur le nom du groupe pour modifier un groupe existant).
- Modifiez les attributs du groupe dans le formulaire.
L'onglet Groupe d'utilisateurs contient les attributs généraux du groupe :

Tous les champs obligatoires sont marqués d'un astérisque rouge.
| Paramètre | Description |
|---|---|
| Nom du groupe | Nom unique du groupe. |
| Utilisateurs | Pour ajouter des utilisateurs au groupe, commencez à saisir le nom d'un utilisateur existant. Lorsque la liste déroulante contenant les noms d'utilisateurs correspondants apparaît, faites défiler la liste pour effectuer votre sélection. Vous pouvez également cliquer sur le bouton Sélectionner pour sélectionner des utilisateurs dans une fenêtre contextuelle. |
| Accès à l'interface | Méthode d'authentification des utilisateurs du groupe. Par défaut du système - utilise la méthode d'authentification par défaut (définie globalement) Interne - utilise l'authentification interne de Zabbix (même si l'authentification LDAP est utilisée globalement). Ignoré si l'authentification HTTP est la méthode globale par défaut. LDAP - utilise l'authentification LDAP (même si l'authentification interne est utilisée globalement). Ignoré si l'authentification HTTP est la méthode globale par défaut. Désactivé - l'accès à l'interface Zabbix est interdit pour ce groupe |
| Serveur LDAP | Sélectionnez le serveur LDAP à utiliser pour authentifier l'utilisateur. Ce champ est activé uniquement si Accès à l'interface est défini sur LDAP ou Par défaut du système. |
| Authentification multifacteur | Sélectionnez la méthode d'authentification multifacteur à utiliser pour authentifier l'utilisateur : Par défaut - utilise la méthode définie par défaut dans la configuration MFA ; cette option est sélectionnée par défaut pour les nouveaux groupes d'utilisateurs si la MFA est activée ; <Nom de la méthode> - utilise la méthode sélectionnée (par exemple, « Zabbix TOTP ») ; Désactivée - la MFA est désactivée pour ce groupe ; cette option est sélectionnée par défaut pour les nouveaux groupes d'utilisateurs si la MFA est désactivée. Notez que si un utilisateur appartient à plusieurs groupes d'utilisateurs avec la MFA activée (ou si au moins un groupe a la MFA activée), les règles d'authentification suivantes s'appliquent : si un groupe utilise la méthode MFA « Par défaut », celle-ci sera utilisée pour authentifier l'utilisateur ; sinon, la première méthode (par ordre alphabétique) sera utilisée pour l'authentification. |
| Activé | État du groupe d'utilisateurs et de ses membres. Coché - le groupe d'utilisateurs et ses utilisateurs sont activés Non coché - le groupe d'utilisateurs et ses utilisateurs sont désactivés |
| Mode débogage | Cochez cette case pour activer le mode débogage pour les utilisateurs. |
L'onglet Autorisations des modèles permet de spécifier l'accès du groupe d'utilisateurs aux groupes de modèles et, par leur intermédiaire, aux données des modèles :

L'onglet Autorisations des hôtes permet de spécifier l'accès du groupe d'utilisateurs aux groupes d'hôtes et, par leur intermédiaire, aux données des hôtes :

Cliquez sur
pour choisir les groupes de modèles/hôtes (qu'il s'agisse d'un groupe parent ou imbriqué) et leur attribuer des autorisations.
Commencez à saisir le nom du groupe (une liste déroulante des groupes correspondants apparaîtra) ou cliquez sur Sélectionner pour ouvrir une fenêtre contextuelle répertoriant tous les groupes.
Utilisez ensuite les boutons d'option pour attribuer des autorisations aux groupes sélectionnés. Les autorisations possibles sont les suivantes :
- Lecture-écriture - accès en lecture-écriture à un groupe
- Lecture - accès en lecture seule à un groupe
- Refuser - accès refusé à un groupe
Si le même groupe de modèles/hôtes est ajouté sur plusieurs lignes avec des autorisations différentes, l'autorisation la plus restrictive sera appliquée.
Notez qu'un utilisateur Super administrateur peut imposer aux groupes imbriqués d'avoir le même niveau d'autorisations que le groupe parent ; cela peut être configuré dans le formulaire de configuration du groupe d'hôtes/de modèles.
Les onglets Autorisations des modèles et Autorisations des hôtes prennent en charge le même ensemble de paramètres.
Les autorisations actuelles accordées aux groupes sont affichées dans le bloc Autorisations ; elles peuvent être modifiées ou supprimées.
Si un groupe d'utilisateurs dispose des autorisations Lecture-écriture sur un hôte et de l'autorisation Refuser ou d'aucune autorisation sur un modèle lié à cet hôte, les utilisateurs de ce groupe ne pourront pas modifier les éléments issus du modèle sur l'hôte, et le nom du modèle sera affiché comme Modèle inaccessible.
L'onglet Liste d'accès aux proxy permet de spécifier l'accès du groupe d'utilisateurs aux proxy, individuellement ou par l'intermédiaire de groupes de proxy :

Utilisez le champ Groupes de proxy pour appliquer l'autorisation aux groupes sélectionnés. Un proxy appartenant à un groupe ne peut être autorisé ou refusé que par l'intermédiaire de ce groupe. Utilisez le champ Proxies pour ajouter des proxy individuels qui n'appartiennent à aucun groupe de proxy.
Proxies et Groupes de proxy prennent en charge le même ensemble de paramètres.
Cliquez sur le bouton Sélectionner à côté du champ Proxies ou Groupes de proxy pour sélectionner respectivement des proxy ou des groupes de proxy. Vous pouvez également commencer à saisir le nom d'un proxy ou d'un groupe de proxy dans le champ correspondant. Une liste déroulante des proxy ou groupes de proxy correspondants apparaît.
Sélectionnez Liste d'autorisation pour autoriser le groupe d'utilisateurs à accéder uniquement aux proxy et groupes de proxy sélectionnés.
Si la sélection Proxies est vide pour la Liste d'autorisation, le groupe d'utilisateurs n'a accès à aucun proxy n'appartenant pas à un groupe de proxy.
Si la sélection Groupes de proxy est vide pour la Liste d'autorisation, le groupe d'utilisateurs n'a accès à aucun groupe de proxy.
Sélectionnez Liste de refus pour refuser au groupe d'utilisateurs l'accès aux proxy et groupes de proxy sélectionnés.
L'accès à tous les autres proxy et groupes de proxy est autorisé.
Si la sélection Proxies est vide pour la Liste de refus, le groupe d'utilisateurs dispose d'un accès complet à tous les proxy n'appartenant pas à un groupe de proxy.
Si la sélection Groupes de proxy est vide pour la Liste de refus, le groupe d'utilisateurs dispose d'un accès complet à tous les groupes de proxy.
Règles de priorité des autorisations pour les utilisateurs appartenant à plusieurs groupes d'utilisateurs :
- La Liste de refus est prioritaire sur la Liste d'autorisation. Si un groupe refuse l'accès à un proxy ou à un groupe de proxy, l'utilisateur ne peut pas y accéder.
- Les autorisations de la Liste d'autorisation sont cumulatives. Si plusieurs groupes autorisent l'accès, l'utilisateur peut accéder à tous les proxy autorisés par ces groupes.
L'onglet Filtre des balises de problème permet de définir des autorisations basées sur les balises pour que les groupes d'utilisateurs puissent voir les problèmes filtrés par nom et valeur de balise :

Cliquez sur
pour choisir les groupes d'hôtes.
Pour sélectionner un groupe d'hôtes auquel appliquer un filtre de balises, cliquez sur Sélectionner pour obtenir la liste complète des groupes d'hôtes existants, ou commencez à saisir le nom d'un groupe d'hôtes pour obtenir une liste déroulante des groupes correspondants.
Seuls les groupes d'hôtes seront affichés, car un filtre de balises de problème ne peut pas être appliqué aux groupes de modèles.
Les noms de balises sans valeurs peuvent être ajoutés, mais les valeurs sans noms ne le peuvent pas.
Seules les trois premières balises (avec leurs valeurs, le cas échéant) sont affichées dans le bloc Autorisations ; s'il y en a davantage, elles peuvent être consultées en cliquant sur l'icône
ou en la survolant.
Le filtre de balises permet de séparer l'accès au groupe d'hôtes de la possibilité de voir les problèmes.
Par exemple, si un administrateur de base de données doit voir uniquement les problèmes liés aux bases de données « MySQL », il faut d'abord créer un groupe d'utilisateurs pour les administrateurs de bases de données, puis spécifier le nom de balise « target » et la valeur « mysql ».

Si le nom de balise « target » est spécifié et que le champ de valeur est laissé vide, le groupe d'utilisateurs verra tous les problèmes portant le nom de balise « target » pour le groupe d'hôtes sélectionné.
Assurez-vous que le nom et la valeur de la balise sont correctement spécifiés ; sinon, le groupe d'utilisateurs ne verra aucun problème.
Examinons un exemple dans lequel un utilisateur est membre de plusieurs groupes d'utilisateurs sélectionnés. Dans ce cas, le filtrage utilisera une condition OR pour les balises.
| Groupe d'utilisateurs A | Groupe d'utilisateurs B | Résultat visible pour un utilisateur (membre) des deux groupes | ||||
| Filtre de balises | ||||||
| Groupe d'hôtes | Nom de balise | Valeur de balise | Groupe d'hôtes | Nom de balise | Valeur de balise | |
| Bases de données | target | mysql | Bases de données | target | oracle | problèmes target:mysql ou target:oracle visibles |
| Non configuré dans le Filtre des balises de problème | Bases de données | target | oracle | problèmes target:oracle visibles | ||
Accès depuis plusieurs groupes d’utilisateurs
Un utilisateur peut appartenir à un nombre quelconque de groupes d’utilisateurs. Ces groupes peuvent avoir des autorisations d’accès différentes aux hôtes ou aux modèles.
Il est donc important de savoir à quelles entités un utilisateur non privilégié pourra accéder au final. Dans l’exemple suivant, examinez comment l’accès à l’hôte X (dans le groupe d’hôtes 1) sera affecté dans différentes situations pour un utilisateur appartenant aux groupes d’utilisateurs A et B.
- Si le groupe A dispose uniquement d’un accès Lecture au groupe d’hôtes 1, mais que le groupe B dispose d’un accès Lecture-écriture au groupe d’hôtes 1, l’utilisateur obtiendra un accès Lecture-écriture à « X ».
Les autorisations « Lecture-écriture » ont priorité sur les autorisations « Lecture ».
- Dans le même scénario que ci-dessus, si « X » appartient simultanément aussi au groupe d’hôtes 2 qui est refusé au groupe A ou B, l’accès à « X » sera indisponible, malgré un accès Lecture-écriture au groupe d’hôtes 1.
- Si aucune autorisation n’est définie pour le groupe A et que le groupe B dispose d’un accès Lecture-écriture au groupe d’hôtes 1, l’utilisateur obtiendra un accès Lecture-écriture à « X ».
- Si le groupe A dispose d’un accès Refuser au groupe d’hôtes 1 et que le groupe B dispose d’un accès Lecture-écriture au groupe d’hôtes 1, l’accès à « X » sera refusé à l’utilisateur.
Autres détails
- Un utilisateur de niveau Admin disposant d’un accès Lecture-écriture à un hôte ne pourra pas lier/délier des modèles s’il n’a pas accès au groupe de modèles auquel ils appartiennent. Avec un accès Lecture au groupe de modèles, il pourra lier/délier des modèles à l’hôte, mais ne verra aucun modèle dans la liste des modèles et ne pourra pas effectuer d’opérations sur les modèles à d’autres endroits.
- Un utilisateur de niveau Admin disposant d’un accès Lecture à un hôte ne verra pas l’hôte dans la liste des hôtes de la section de configuration ; toutefois, les déclencheurs de l’hôte seront accessibles dans la configuration des services IT.
- Tout utilisateur autre qu’un Super Admin (y compris « guest ») peut voir les cartes réseau tant que la carte est vide ou ne contient que des images. Lorsque des hôtes, des groupes d’hôtes ou des déclencheurs sont ajoutés à la carte, les permissions sont respectées.
- Le serveur Zabbix n’enverra pas de notifications aux utilisateurs définis comme destinataires des opérations d’action si l’accès à l’hôte concerné est explicitement « refusé ».