Методы аутентификации. Логин и пароль
Метод аутентификации userpass позволяет пользователям аутентифицироваться в StarVault, используя комбинацию имени пользователя и пароля.
Комбинации имени пользователя и пароля настраиваются непосредственно в методе аутентификации через путь users/. Этот метод не может считывать имена пользователей и пароли из внешнего источника.
Метод приводит все введенные имена пользователей к нижнему регистру, например, Mary и mary будут считаться одной и той же записью.
1. Аутентификация с помощью метода Userpass
Этот метод аутентификации можно использовать для аутентификации через UI, CLI или API.
- UI
-
На странице входа выберите Username в качестве метода и в поля Username и Password введите соответствующие значения.
Если метод Userpass был смонтирован по пути, отличном от пути по умолчанию (auth/userpass) введите этот путь в поле Mount path в разделе Hide options:
- CLI
-
Используйте команду
starvault login:starvault login -method=userpass \ (1) username=admin \ (2) password=P@ssw0rd \ (3) [-path=<path>] (4)1 Указывает команде использовать метод Userpass 2 Указывает пользователя для входа 3 Указывает пароль для входа 4 Если метод Userpass был смонтирован по пути, отличном от пути по умолчанию (auth/userpass) необходимо ввести актуальный путь.
2. Настройка Userpass
Методы аутентификации должны быть настроены заранее, прежде чем пользователи или машины смогут пройти аутентификацию. Эти шаги обычно выполняются администратором или инструментом управления конфигурацией.
Для настройки Userpass выполните следующие действия:
-
Активируйте метод:
-
Через UI:
-
Аутентифицируйтесь в пользовательском интерфейсе с достаточными правами.
-
На странице Access нажмите Enable new method.
-
Выберите Username & Password и нажмите Next.
-
При необходимости измените путь в поле Path и параметры метода в группе Hide Method Options. Подробнее о параметрах см. в разделе Общие параметры для методов аутентификации.
-
Нажмите Enable Method.
-
-
Через CLI:
-
Используйте команду для активации метода аутентификации.
starvault auth enable [options] userpass (1)1 Подробнее о параметрах см. в разделе Общие параметры для методов аутентификации
-
-
-
Создайте пользователя и ассоциируйте его с политикой (подробнее см. в разделе Политики):
-
Через UI:
-
Аутентифицируйтесь в пользовательском интерфейсе с достаточными правами.
-
На странице Access нажмите на карточку метода Userpass.
-
На странице метода нажмите Create user.
-
Введите имя пользователя и пароль.
-
В разделе Hide Tokens можно настроить дополнительные параметры, в т.ч связать токен с политиками.
-
Нажмите Save.
Подробнее о доступных параметрах токена см. в таблице
-
-
Через CLI:
-
Используйте команду для создания пользователя.
starvault write auth/<userpass:path>/users/<username> \ (1) (2) password=<password> \ (3) create=true \ (4) [options] (5)1 <userpass:path> - точка монтирования метода. По умолчанию userpass 2 <username> - имя пользователя. Обязательный параметр 3 <password> - пароль для пользователя. Обязательный параметр 4 <create> - флаг, отвечающий за создание новой или обновление существующей учетной записи по указанному пути. Допустимые значения:
-
true- создание пользователя; -
false(или отсутствие флага) - обновление существующей учетной записи.
5 Дополнительные параметры токена пользователя. Подробнее о доступных параметрах токена см. в таблице -
-
-
3. Управление пользователями
В таблице ниже представлены команды для управления пользователями в методе Userpass.
| Команда | Описание |
|---|---|
|
Создание нового пользователя или изменение существующего по пути Подробнее о доступных параметрах токена см. в таблице |
|
Возвращает данные пользователя с именем <username> в методе Userpass по пути С помощью опции |
|
Возвращает список пользователей в методе Userpass по пути С помощью опции |
|
Удаляет пользователя с именем <username> в методе Userpass по пути |
Параметры учетной записи, которые можно передать при создании/изменении пользователя представлены в следующей таблице:
| Опция CLI | Поле в UI | Описание |
|---|---|---|
|
Переключатель Generated Token’s Initial TTL |
Целочисленное или строковое значение. Определяет время жизни (TTL) токенов, выдаваемых для данного пользователя. По истечении этого времени токен будет автоматически отозван, если только он не будет продлен. |
|
Переключатель Generated Token’s Maximum TTL |
Целочисленное или строковое значение. Максимальное время жизни сгенерированных токенов. Текущее значение этого параметра будет указано при обновлении. |
|
Поля Generated Token’s Policies |
Список значений, разделенных запятыми. Используется для указания списка политик, которые будут присвоены токенам, выданным при аутентификации с использованием этого пользователя. |
|
Поля Generated Token’s Bound CIDRs |
Список значений, разделенных запятыми. Определяет список CIDR-адресов, для которых будет действителен выданный токен. Это ограничение по IP-адресам устанавливает, что токен может использоваться только с определенных IP-адресов или диапазонов IP-адресов, что повышает безопасность, ограничивая возможность использования токена |
|
Переключатель Generated Token’s Explicit Maximum TTL |
Целочисленное или строковое значение. Задает максимальное время жизни (TTL) для токенов, выданных с использованием этого пользователя. Это значение устанавливает жесткий верхний предел времени жизни токена, который не может быть превышен даже при продлении токена. |
|
Опция Do Not Attach 'default' Policy To Generated Tokens |
Логическое значение. Определяет, будет ли новому токену автоматически присваиваться политика по умолчанию. Если |
|
Поле Maximum Uses of Generated Tokens |
Целочисленное значение. Максимальное количество раз, которое может быть использован сгенерированный токен (в течение срока его действия). 0 означает неограниченное количество раз. Если требуется, чтобы токен имел возможность создавать дочерние токены, необходимо установить это значение равным 0. |
|
Переключатель Generated Token’s Period |
Целочисленное или строковое значение. Определяет период, в течение которого выданный токен может быть продлен бесконечное количество раз, пока политики, связанные с токеном, остаются неизменными. |
|
Поле Generated Token’s Type |
Строковое значение. Определяет тип токена, который будет выдан при аутентификации с использованием этой роли. Допустимые значения:
|
|
Флаг, отвечающий за создание новой или обновление существующей учетной записи по указанному пути. Допустимые значения:
|
Пример:
starvault write auth/admin-users/users/admin \ (1)
password=P@ssw0rd \ (2)
token_policies=admins-kv \ (3)
token_ttl=5h \ (4)
token_num_uses=2 (5)
| 1 | Создается пользователь с именем admin в методе аутентификации по пути admin-users |
| 2 | Установка пароля пользователя |
| 3 | Сопоставление токена пользователя с политикой admins-kv |
| 4 | Срок действия токена пользователя задан равным 5 часам |
| 5 | С этим токеном можно аутентифицироваться 2 раза. Затем токен будет аннулирован. |