Univerzitní informační systém Mendelova univerzita v Brně
Management sítě
Svazek 21
Verze: Datum: Autor:
1.03 10. března 2016 Jitka Šedá, Martin Tyllich
Obsah Seznam obrázků
5
1 Správa číselníků 1.1 Povolené domény pro DNS názvy . 1.2 Oblasti správy sítě . . . . . . . . . 1.3 Správa LDAP replik . . . . . . . . 1.4 Typy zařízení v síti . . . . . . . . . 1.5 Typy spojů v síti . . . . . . . . . . 1.6 Typy příslušenství pro zařízení . . 1.7 Typy licencí software pro zařízení 1.8 Verze software pro zařízení . . . . 1.9 Správa servisních organizací . . . . 1.10 Síťové protokoly . . . . . . . . . . 1.11 Síťové služby . . . . . . . . . . . 1.12 Síťové aplikace . . . . . . . . . . 2 Sítě a zařízení v sítích 2.1 Evidence zařízení . . . . . . . . . 2.2 Evidence skupin zařízení . . . . . 2.3 Evidence sítí . . . . . . . . . . . 2.4 Vyhledávání v evidenci zařízení . 2.5 Evidence kamer . . . . . . . . . . 2.6 Kontrola odpovědných uživatelů 2.7 Řízení služeb sítě . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
. . . . . . . . . . . .
9 9 9 10 12 12 12 14 15 16 16 17 17
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
19 19 22 24 25 27 28 29
3 Centrální přístupový systém 3.1 Správa serverů a účtů na serverech . . . . . . . . 3.2 Hromadné prodlužování platnosti účtů . . . . . . 3.3 Evidence loginů uživatelů . . . . . . . . . . . . . 3.4 Evidence distribučních seznamů . . . . . . . . . . 3.5 Správa skupin centrálního přístupového systému
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
31 31 39 39 40 43
4 Uživatelské aplikace 4.1 Správa účtů . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4.2 Účty na univerzitních serverech . . . . . . . . . . . . . . . . . . . . . . . .
45 45 46
Rejstřík
49
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
. . . . . . .
3
Seznam obrázků 1: Povolené domény pro DNS názvy . . . . . . . . . . . . . . . . . . . . 2: Oblasti správy sítě . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3: Správa LDAP replik . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4: Typy zařízení v síti . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5: Typy spojů v síti . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6: Typy příslušenství pro zařízení . . . . . . . . . . . . . . . . . . . . . . 7: Typy licencí software pro zařízení . . . . . . . . . . . . . . . . . . . . 8: Verze software pro zařízení . . . . . . . . . . . . . . . . . . . . . . . . 9: Správa servisních organizací . . . . . . . . . . . . . . . . . . . . . . . 10: Síťové protokoly . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11: Síťové služby . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12: Síťové aplikace . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13: Evidence zařízení . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14: Porty evidovaného zařízení . . . . . . . . . . . . . . . . . . . . . . . 15: Připojení portu . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16: Další operace s porty . . . . . . . . . . . . . . . . . . . . . . . . . . . 17: Evidence skupin zařízení . . . . . . . . . . . . . . . . . . . . . . . . . 18: Evidence sítí . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19: Vyhledávání v evidenci zařízení . . . . . . . . . . . . . . . . . . . . . 20: Údaje o dohledaném zařízení . . . . . . . . . . . . . . . . . . . . . . 21: Evidence kamer . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22: Evidence kamer z pohledu správce kamery . . . . . . . . . . . . . . . 23: Kontrola odpovědných uživatelů . . . . . . . . . . . . . . . . . . . . 24: Řízení služeb sítě . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25: Správa serverů – administrátor . . . . . . . . . . . . . . . . . . . . . 26: Správa serverů – správce . . . . . . . . . . . . . . . . . . . . . . . . 27: Správa uživatelů služby . . . . . . . . . . . . . . . . . . . . . . . . . 28: Seznam uživatelů serveru . . . . . . . . . . . . . . . . . . . . . . . . 29: Správa uživatele s implicitně vedeným účtem . . . . . . . . . . . . . 30: Správa uživatele s ručně vedeným účtem . . . . . . . . . . . . . . . 31: Správa uživatelů serveru se zablokovaným účtem . . . . . . . . . . . 32: Přiřazení implicitních nároků . . . . . . . . . . . . . . . . . . . . . . 33: Přiřazení kvót . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34: Hromadné prodlužování platnosti účtů . . . . . . . . . . . . . . . . . 35: Evidence loginů uživatelů . . . . . . . . . . . . . . . . . . . . . . . . 36: Evidence distribučních seznamů . . . . . . . . . . . . . . . . . . . . . 37: Odběratelé distribučního seznamu . . . . . . . . . . . . . . . . . . . 38: Správa CPS skupin . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39: Správa účtů . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40: Historie zablokování účtu . . . . . . . . . . . . . . . . . . . . . . . . 41: Příklad údajů o serverech v aplikaci Účty na univerzitních serverech
. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
9 10 11 13 13 14 14 15 16 17 18 18 20 21 22 23 24 25 26 26 27 29 29 30 32 32 34 34 35 35 37 37 38 40 40 41 42 44 45 46 47
5
Vážení uživatelé, jednadvacátý svazek příručky Univerzitního informačního systému se věnuje technologiím, které jsou součástí informačního systému a jejich správě. Popsány jsou aplikace pro správu síťové infrastruktury, jež zahrnují správu sítí, serverů, distribučních seznamů, loginů a účtů na univerzitních serverech atd. Text je určen pouze úzkému okruhu uživatelů – provozním pracovníkům a správcům počítačové sítě Mendelovy univerzity v Brně, práva k některým aplikacím mohou být delegována i dalším specifickým uživatelům. Naopak některé aplikace nemusejí být na MENDELU přístupné. Svazek je rozdělen do několika kapitol, zahrnující popisy aplikací pro správu číselníků, správu sítí a v nich evidovaných zařízení, popis Centrálního přístupového systému a několik uživatelských aplikací souvisejících s managementem sítě. Svazek je zaměřen zejména na popis a práci ve vybraných aplikacích z obecného uživatelského hlediska. Ve svazku nejsou zahrnuty návody a postupy konfigurace serverů a služeb spolupracujících s UIS nebo vazby a pravidla řízení provozu sítě ze strany UIS. Ing. Jitka Šedá, Ing. Martin Tyllich a kolektiv autorů
7
1 Správa číselníků 1.1 Povolené domény pro DNS názvy Aplikace Povolené domény pro DNS názvy (obr. 1) je k prohlížení a editaci dostupná uživatelům s přiděleným oprávněním „sit-a“, pouze k prohlížení slouží práva „sit-b“ nebo „sit-c“. Aplikace obsahuje seznam všech domén povolených v rámci počítačové sítě Mendelovy univerzity v Brně. Povolené domény se využívají při evidenci zařízení v síti v aplikaci Evidence zařízení (viz strana 19), kde při zakládání nového zařízení nebo při změně vlastností je kontrolována korektnost zadávaného DNS jména zařízení – část jména za první tečkou musí být z povolených domén, jinak zařízení nelze založit nebo upravit. Pokud bude již použitá doména smazána, zůstanou zařízení v evidenci, avšak nelze je již měnit, aniž by byla změněna jejich původní doména. Pro založení nové domény jsou povinnými položkami formuláře název domény a DNS jméno, což je část, která se při zakládání zařízení kontroluje.
Obrázek 1
Povolené domény pro DNS názvy
1.2 Oblasti správy sítě Aplikace Oblasti správy sítě definuje samostatně spravované části počítačové sítě Mendelovy univerzity v Brně. Při automatické správě sítě mohou být u oblastí definovány pravidla a nastavení, která jsou aplikována na koncová zařízení evidované v této oblasti správy sítě. Aplikace je k prohlížení a editaci dostupná uživatelům s přiděleným oprávněním „sit-a“, pouze k prohlížení slouží práva „sit-b“ nebo „sit-c“. 9
1 SPRÁVA ČÍSELNÍKŮ
Formulář pro založení nové oblasti sítě obsahuje položky: • Název oblasti – název oblasti, který se bude zobrazovat uživatelům. • Zkratka – zkratka oblasti sítě se využívá při jednoznačné identifikace sítě v aplikacích managementu sítě. • Popis – stručný a výstižný popis využití sítě. Založenou oblast lze smazat v případě, že do ní nepatří žádná síť ani zařízení. V seznamu (obr. 2) je uveden údaj o celkovém počtu sítí a celkovém počtu zařízení v dané oblasti. Pro každou definovanou oblast lze přes sloupec Detaily zobrazit seznam sítí, které do ní patří, a pro tyto sítě pak seznam zařazených zařízení. Číselník oblastí správy sítě je využíván v aplikaci Evidence zařízení (viz strana 19), kde umožňuje zařazovat zařízení do příslušných oblastí správy sítě. Dále je číselník využíván aplikací Evidence sítí (viz strana 24), zde jde pouze o informativní evidenci.
Obrázek 2
Oblasti správy sítě
1.3 Správa LDAP replik Aplikace Správa LDAP replik je dostupná uživatelům s přiděleným oprávněním „sit-a“. Umožňuje správu replik LDAP. Pouze jedna replika může být hlavní, ostatní jsou jejími kopiemi. Hlavní (primární) replika je zařazena v seznamu na prvním místě, další repliky jsou řazeny podle zkratky. Je tvořena z dat účtů uživatelů všech serverů zařazených do sítě Mendelovy univerzity v Brně. Repliky jsou využívány pro ověření identifikace uživatele při jeho přihlášení k serveru. Která replika je k identifikaci využita, je dáno serverem, k němuž se uživatel přihlašuje. Hlavní replika je synchronizovaná přímo z databáze UIS, ostatní repliky jsou synchronizovány z hlavní. Záleží na konfiguraci, zda je využívána synchronizace pomocí nástrojů LDAP, případně dalšími prostředky (proprietální řešení vyvinuté vývojovým týmem UIS).
^
Do evidence replik LDAP není dovoleno nezasahovat bez předchozí konzultace s vývojovým týmem UIS! Význam položek formuláře pro evidenci replik (obr. 3):
10
1 SPRÁVA ČÍSELNÍKŮ
Obrázek 3
Správa LDAP replik
• • • • • • • •
Zkratka – systémový identifikátor repliky. URL repliky. Port – číslo portu repliky. Heslo – heslo pro binddn. Typ repliky. Základní kontext – login kontextu, který provádí replikaci – kontext pro připojení. Samba SID. Hlavní – atribut určuje, zda se jedná o hlavní repliku; evidována může být pouze jedna. • Sambawst (samba user workstations) – obsahuje informace o uživatelských pracovních stanicích. 11
1 SPRÁVA ČÍSELNÍKŮ
• • • • •
Sambaallgrp (samba all group) – obsahuje informace o celých skupinách. Karty – zda replika obsahuje informace o kartách. Aktivní replika – automaticky se provádí kontrola konzistence. RAS Password – obsahuje hesla pro vzdálené přihlašování. Pošta – zda se mají generovat informace pro centrální poštovní systém (informace o mailing listech a aliasech).
1.4 Typy zařízení v síti Aplikace Typy zařízení v síti (obr. 4) je k prohlížení a editaci dostupná uživatelům s přiděleným oprávněním „sit-a“, pouze k prohlížení slouží práva „sit-b“ nebo „sit-c“. Jsou v ní evidovány typy zařízení, které je možné připojovat do počítačové sítě Mendelovy univerzity v Brně. Evidence je využívána v aplikaci Evidence zařízení, kde jsou typy zařízení nabízeny podle jejich názvu. Nový typ zařízení se přidá přes formulář na obrázku 4: • Název typu zařízení – název typu zařízení zobrazovaný v aplikacích managementu sítě. • Implicitní port – je názvem prvního portu na zařízení, který se zakládá automaticky při založení nového zařízení (typicky eth0, port0, Gi1/1, virtual apod.). Jedná se o automatickou identifikaci portu, která je vždy pro daný typ zařízení stejná, například u počítačů je to podle LINUX konvence „eth0“. Pokud existuje alespoň jedno zařízení zvoleného typu, nelze tento typ smazat. • Systémový identifikátor (SYSID) – určuje způsob konfigurace, tj., jak se daný typ SYSID má nakonfigurovat. Každý nový typ se konfiguruje defaultním způsobem, např. jako běžné PC. Pokud je třeba přidat nový speciálně konfigurovaný typ, je nutné kontaktovat vývojový tým UIS. Pro příklad jsou níze uvedeny vybrané identifikátory a pravidla jejich konfigurace: – faro-host|servis|faro-ap|switch|ip-phone|faro-koleje|isp – je to servisní port nebo veřejná notebooková zásuvka nebo AP nebo IP telefon; – faro-koleje – všechny zařízení mimo faro-koleje mají vypnutou portsecurity; – faro-ap – konfigurace ap faro/Eduroam; – switch-|ip-phone|invea-probe – port si správce nastavuje sám.
1.5 Typy spojů v síti Aplikace Typy spojů v síti (obr. 5) obsahuje číselník všech typů spojů, resp. typů kabelů, kterými se uskutečňuje spojení mezi zařízeními v počítačové síti Mendelovy univerzity v Brně. Aplikace je pro prohlížení a editaci dostupná uživatelům s přiděleným oprávněním „sit-a“, pouze k prohlížení slouží práva „sit-b“ nebo „sit-c“. Číselník spojů je využíván v aplikaci Evidence zařízení v místě definování připojení zařízení k dalšímu prvku sítě (viz strana 21 a obrázek 14). Jde však čistě o evidenční záležitost, nemá dopady na automatickou konfiguraci sítě.
1.6 Typy příslušenství pro zařízení Aplikace Typy příslušenství pro zařízení (obr. 6) obsahuje číselník různých typů příslušenství, která lze evidovat u zařízení, například CD-ROM, klávesnice, LCD 17”, modem,
12
1 SPRÁVA ČÍSELNÍKŮ
Obrázek 4
Obrázek 5
Typy zařízení v síti
Typy spojů v síti
monitor, myš optická, scanner ruční, tiskárna laserová černobílá. Aplikace je k prohlížení a editaci dostupná uživatelům s přiděleným oprávněním „sit-a“, pouze k prohlížení slouží práva „sit-b“ nebo „sit-c“. Číselník je využíván při správě zařízení v aplikaci OSVT portál, kde je ke každému zařízení možné zaevidovat potřebný počet jednotlivých typů příslušenství.
13
1 SPRÁVA ČÍSELNÍKŮ
Obrázek 6 Typy příslušenství pro zařízení
1.7 Typy licencí software pro zařízení Aplikace Typy licencí software pro zařízení (obr. 7) slouží ke správě číselníku softwaru využívaných uživateli na zařízeních evidovaných v síti Mendelovy univerzity v Brně. Aplikace je pro prohlížení a editaci dostupná uživatelům s přiděleným oprávněním „sita“, pouze k prohlížení slouží práva „sit-b“ nebo „sit-c“. Nový typ licence se přidá pomocí připraveného formuláře, kde je nutné vyplnit jméno nového software. Jméno se zadává bez označení verze produktu (tedy pouze Microsoft Windows). Pro zaevidování verze je určena aplikace Verze software pro zařízení (viz níže). Evidované typy licencí je možné smazat pouze pokud nemají evidovánu žádnou verzi.
Obrázek 7
14
Typy licencí software pro zařízení
1 SPRÁVA ČÍSELNÍKŮ
1.8 Verze software pro zařízení Aplikace Verze software pro zařízení (obr. 7) slouží ke správě verzí softwaru evidovaného v aplikaci Typy licencí software pro zařízení. Aplikace je pro prohlížení a editaci dostupná uživatelům s přiděleným oprávněním „sit-a“, pouze k prohlížení slouží práva „sit-b“ nebo „sit-c“. Číselník verzí SW je využíván při správě zařízení v aplikaci OSVT portál, kde je možné jakékoliv licence SW a jejich verze zaevidovat jako příslušenství vybraného zařízení. Při vkládání nové verze software se z nabídky Software zvolí příslušný produkt a do pole Verze se vloží příslušné označení verze vybraného produktu. Například při potřebě zaevidovat Microsoft Windows 7 Ultimate se v poli Software zvolí „Microsoft Windows“ (za předpokladu, že je tento typ zaevidován v aplikaci Typy licencí a software pro zařízení) a do pole verze se zadá označení verze, tedy „7 Ultimate“. Vše se potvrdí stisknutím tlačítka Přidat . Evidovanou verzi je možné ze seznamu odebrat zatržením příslušného políčka a stisknutím tlačítka Odebrat označené verze software . Odebrat lze pouze verze, které nejsou přiřazeny k žádnému zařízení.
Obrázek 8
Verze software pro zařízení
15
1 SPRÁVA ČÍSELNÍKŮ
1.9 Správa servisních organizací Aplikace Správa servisních organizací obsahuje číselník firem a organizací, které na MENDELU zajišťujících servis zařízení. Aplikace je dostupná uživatelům s přiděleným oprávněním „sit-a“. Organizace se zaeviduje přes formulář na obrázku 9, kde povinnou položkou je pouze název organizace, kontakt může být doplněn z evidence kontaktů v aplikaci Poštovní schránka (lze jej dohledat nebo založit nový kontakt). Organizace jsou průběžně doplňovány podle požadavků pracovišť, která mají zařízení ve své správě. Číselník organizací je využíván při správě zařízení v aplikaci OSVT portál.
Obrázek 9
Správa servisních organizací
1.10 Síťové protokoly Aplikace Síťové protokoly slouží ke správě číselníku síťových komunikačních protokolů používáných v rámci aplikací managementu sítě. Aplikace je pro prohlížení a editaci dostupná uživatelům s přiděleným oprávněním „sit-a“, pouze k prohlížení slouží práva „sit-b“ nebo „sit-c“. Aplikace má pouze evidenční charakter, evidované protokly nemají dopad na automatickou konfiguraci sítě. Číselník komunikačních protokolů je využíván aplikací Síťové služby. Nový síťový protokol lze přidat přes formulář na obrázku 10. Evidované protokoly jsou zobrazeny v přehledové tabulce. Protokol je možné smazat jeho označením a stisknutím tlačítka Odebrat označené protokoly . Odebrat lze pouze protokoly, které nejsou zařazeny do žádné síťové služby. 16
1 SPRÁVA ČÍSELNÍKŮ
Obrázek 10
Síťové protokoly
1.11 Síťové služby Aplikace Síťové služby je číselníkem síťových služeb, které je možné využívat v rámci sítě Mendelovy univerzity v Brně. Aplikace je přístupná pro prohlížení a editaci uživatelům s přiděleným oprávněním „sit-a“, pouze k prohlížení slouží práva „sit-b“ nebo „sit-c“. Aplikace má pouze evidenční charakter, evidované služby nemají dopad na automatickou konfiguraci sítě. Číselník síťových služeb je používán v aplikaci Síťové aplikace a dále je využíván v aplikaci Evidence zařízení, kde lze síťové služby přiřazovat k jednotlivým zařízením. Novou síťovou službu lze přidat přes formulář na obrázku 11. Pro každou službu je třeba zaevidovat její zkratku a název, port, na kterém služba běží, a protokol, který využívá. Například služba HTTP využívá protokol TCP/IP a běží na portu 80. Typy protokolů, které se volí ve formuláři, jsou evidovány v aplikaci Síťové protokoly (obr. 10). Seznam evidovaných síťových služeb je zobrazen v přehledové tabulce. Odebrat lze pouze služby, které nejsou přiřazeny k žádné aplikaci nebo síťovému zařízení.
1.12 Síťové aplikace Aplikace Síťové aplikace slouží k evidenci a správě číselníku síťových aplikací používáných v rámci aplikací managementu sítě v UIS. Aplikace je k prohlížení a editaci dostupná uživatelům s přiděleným oprávněním „sit-a“, pouze k prohlížení slouží práva „sit-b“ a „sit-c“. Aplikace má pouze evidenční charakter, evidované aplikace nemají dopad na automatickou konfiguraci sítě. Číselník síťových aplikací je používán v aplikaci využíván v aplikaci Evidence zařízení, kde lze síťové služby přiřazovat k jednotlivým zařízením. Novou síťovou aplikaci lze přidat přes formulář na obrázku 12. Seznam všech evidovaných síťových aplikací je uveden v přehledové tabulce. Přes ikonu ve sloupci Služby se pro každou aplikaci eviduje soubor navázaných služeb. Např. aplikace poštovní server poskytuje služby POP3, POP3S, IMAP, IMAPS, SMTP, SMTPS. Nevyužitou
17
1 SPRÁVA ČÍSELNÍKŮ
Obrázek 11
Síťové služby
aplikaci je možné odebrat jejím označením a stisknutím tlačítka Odebrat označené aplikace . Odebrat lze pouze takové aplikace, které nejsou přiřazeny k žádnému zařízení.
Obrázek 12
18
Síťové aplikace
2 Sítě a zařízení v sítích V aplikacích části Sítě a zařízení v sítích jsou evidována zařízení s popisem vzájemného propojení (například počítače, servery, aktivní síťové prvky, síťové tiskárny), která jsou umístěna v počítačové síti Mendelovy univerzity v Brně. Zařízení zde lze seskupovat do skupin, pro které je možné omezovat přístup pouze do univerzitní sítě. Dohledat lze i evidovaná zařízení, jejichž odpovědná osoba již na univerzitě nepůsobí. Dále je v aplikacích této části prováděna evidence sítí a kamer. Pokud v textu není uvedeno jinak, většina údajů evidovaných v následujících aplikacích není určena ke konfiguraci sítí a zařízení.
2.1 Evidence zařízení Aplikace Evidence zařízení slouží k evidenci zařízení připojovaných do počítačové sítě Mendelovy univerzity v Brně. Zařízení mohou přidávat a editovat uživatelé s oprávněním „sit-a“, uživatelé s oprávněním „sit-b“ mohou provádět potřebná nastavení zařízení a uživatelé s oprávněním „sit-c“ mohou pouze prohlížet evidovaná zařízení a jejich nastavení. Oprávnění jsou přidělována pracovníkům zabývajícím se správou univerzitní sítě. Údaje o evidovaných zařízeních jsou přes aplikaci Portál OSVT (o aplikaci více v 9. svazku dokumentace s názvem Ostatní portálové aplikace) poskytovány vybraným osobám působícím na pracovištích, jimž zařízení náleží. Tito uživatelé mají přiděleno právo „ostvt-a“, které je opravňuje k prohlížení zařízení a k zaevidování příslušenství k jednotlivým zařízením (pracovníci spravující evidenci zařízení nemohou tyto údaje měnit ani mazat, mohou je pouze prohlížet), zařízení nemohou mazat ani přidávat, nemohou měnit jejich odpovědné osoby ani příslušnost k pracovišti. Každý uživatel může údaje o zařízeních, která jsou na něj evidována (je jejich odpovědnou osobou), průběžně kontrolovat v aplikaci Přehled evidované techniky (o aplikaci více v 1. svazku dokumentace s názvem Všichni uživatelé). Příklad evidovaných zařízení v aplikaci Evidence zařízení je na obrázku 13. Význam sloupců tabulky je následující: • Ozn. – pole k označení a smazání zařízení je nabízeno pouze v případě, že zařízení není nikam připojeno a není u něj nic evidováno. Odebrat zařízení je tedy možné pouze pokud: – nemá evidované žádné porty. Porty lze odebrat, pouze pokud nemá žádné spojení; – nemá evidované žádné příslušenství; – nemá evidovanou licenci; – není zařazeno v žádné skupině zařízení; – nemá žádné logy provozu/přenosu (typicky AP) – viz statistiky faro a kolejní sítě. • Název – název zařízení. • Pracoviště – pracoviště, jehož majetkem zařízení je, nebo které je za zařízení odpovědné.
19
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
• Odpovědný uživatel – jméno uživatele odpovědného za zařízení, resp. který má zařízení v užívání, v kanceláři apod.
^
Příslušnost zařízení k pracovišti a osoba odpovědná za zařízení jsou údaje, které jsou základem pro evidenci v aplikaci Portál OSVT.
• Typ – typ zařízení, například počítač, server, síťová tiskárna (viz číselník zařízení na straně 12). • Automatická konfigurace – vyjadřuje, zda má být u zařízení prováděna automatická konfigurace portů. Hodnota ano je nastavena u zařízení, která mají být konfigurována automaticky.
^
Automatická konfigurace se týká zejména síťových prvků. Má-li být automatická konfigurace prováděna na koncovém zařízení, musí být pro automatickou konfiguraci nastaven i switch, do kterého je koncové zařízení připojené.
• Oblast sítě – udává, ve kterém segmentu univerzitní sítě se zařízení nachází. Oblast sítě definuje pravidla pro automatickou správu sítě, aplikovaná na všechna zařízení dané oblasti. Evidenci používají automaty, které konfigurují zařízení podle nastavení (soubory pro DNS server, konfigurace access portů na switchích). • Sledovat – indikuje dostupnost zařízení (v současnosti se nevyužívá). V pravidelných časových intervalech se na zařízení odeslal „ping“, který sloužil k ověření dostupnosti zařízení. Dostupnost je zobrazena v Portálu OSVT. • Kancelář – označení kanceláře, kde je zařízení umístěno. • Spojení – počet zapojených portů z celkového počtu.
Obrázek 13
20
Evidence zařízení
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
Obrázek 14 Porty evidovaného zařízení
• Porty – přes formulář lze evidovat a konfigurovat porty zařízení (obr. 14). Povinnou položkou formuláře je identifikace portu , dalšími položkami jsou DNS jméno, IP adresa zapojení zařízení a MAC adresa zařízení. Zadaná IP adresa musí patřit do rozsahu zvolené VLAN. VLAN označuje část sítě, do které zařízení patří a kde se provádí samostatná správa (oddělení některých zařízení od ostatních sítí). Pokud je zadán jeden z ůdajů IP, MAC nebo VLAN, musí být zadány i zbylé dva údaje.
^
Port může být založen jako virtuální k fyzickému portu, což umožňuje evidenci další IP adresy nad jedním fyzickým připojením. U virtuálního portu není uváděna MAC adresa (je totožná s MAC adresou fyzického portu). Pokud zůstane zvolena položka „nezadáno“, pak se jedná o fyzický port. Ke každému portu lze evidovat přezdívky, což jsou tzv. aliasy k DNS jménu portu. Každý port může mít více přezdívek v DNS. Ve formuláři ze zvolí příslušný port zařízení, zadá se DNS jméno (doména musí být evidovaná v seznamu povolených domén viz strana 9) a zvolí se, zda se má přezdívka založit jako A záznam či nikoliv. Pokud není přezdívka založena jako A záznam, bude vytvořena jako CNAME. Z informací evidovaných v Portech lze následně automaticky generovat DNS a DHCP. Pro evidovaný port lze: – ve sloupci Připojen k … definovat připojení k portu na switchi. Kliknutím na „nepřipojeno“ (obr. 15) se otevře formulář, kde se připojení definuje položkami: * agregované porty – nabízeny jsou pouze volné porty, aktuálně nepoužívané; * typ spoje – určuje typ kabeláže, kterou je zařízení do sítě připojeno; * zásuvka číslo – číslo fyzické zásuvky v kanceláři, do které je zařízení zapojeno. Evidenční záležitost, správce sítě podle čísla zásuvky může
21
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
Obrázek 15
Připojení portu
dohledávat zařízení. Pro běžného uživatele je někdy tento údaj nejdostupnější; * pracoviště a inventární číslo – údaje jsou evidovány v případě, že je kabeláž vyšší ceny a pracoviště ho má v evidenci (bylo mu přiděleno inventární číslo). Spoj je směrový, koncové zařízení se připojuje k zařízení umístěnému směrem ke switchi (k Internetu). Kliknutím na název připojení ve sloupci Připojen k … se otevře formulář pro úpravu parametrů spojení a tlačítko pro evidenční zrušení definovaného spoje. – další parametry (obr. 16): * MX záznamy – servery, které pro dané zařízení přijímají poštu, generují se do DNS; * služby a aplikace vázané k portu zařízení – služba i aplikace může být nastavena jako veřejná, tj. dostupná i z vnější sítě. Aplikace vázané k portu zahrnuje skupinu služeb (seznam služeb je definován v číselníku viz strana 17). Evidován může být výčet služeb nebo aplikací nebo kombinace obou. Nastavení příznaku Veřejná nemá vliv na nastavení vstupního firewallu univerzity. Jedná se pouze o evidenci, záznamy neslouží ke konfiguraci. • Prohlížet – přehled všech informací evidovaných o zařízení, včetně údajů z OSVT portálu. Pokud má uživatel oprávnění k editaci, pak lze otevřít editační formulář před odkaz umístěný pod danou skupinou údajů. • Upravit – upravit lze všechny položky, které se vyplňují v zakládacím formuláři. Navíc lze nastavit zálohování zařízení (nutná konzultace s vývojovým týmem UIS).
2.2 Evidence skupin zařízení Aplikace Evidence skupin zařízení (obr. 17) slouží k seskupování zařízení, kterým se stejným způsobem řídí přístup do sítě a mají stejné uživatele, jež mohou se zařízeními
22
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
Obrázek 16
Další operace s porty
manipulovat. Uživatelé s právem „sit-a“ a „sit-b“ mohou skupiny přidávat, spravovat zařízení ve skupinách a nastavovat uživatele. Uživatelé s právem „sit-c“ mohou skupiny a jejich detaily pouze prohlížet. Aplikace se využívá zejména pro tvorbu skupin počítačů v učebnách využívaných při výuce nebo vypracování elektronických testů. Ve skupině nemusí být zahrnuty všechny počítače z jedné učebny, zařazen zpravidla nebývá tzv. učitelský počítač. Vyučující má nástroj k ovládání takto sestavené skupiny zařízení v podobě aplikace Ovládání skupin zařízení v síti, kde je možné řídit přístup zařízení do sítě – zamezit studentům přístup do Internetu (implicitní stav „jen lokální síť univerzity“) a zpřístupnit pouze univerzitní síť. Více o aplikaci ve 3. svazku dokumentace s názvem Učitel. Pro založení nové skupiny je nutné zadat její název a implicitní stav, do kterého se bude skupina zařízení automaticky vracet v pravidelných intervalech (jednou denně, zpravidla v nočních hodinách). Implicitní stav zařízení: • lokální síť univerzity – ze zařízení dané skupiny lze bez omezení přistupovat k jakýmkoliv webovým stránkám (servery a služby v místní síti), využívá se například při výuce; • normální provoz – ze zařízení dané skupiny lze bez omezení přistupovat k jakýmkoliv webovým stránkám. Dále je nutné nastavit: • Zařízení – zařadit do skupiny příslušná zařízení (počítače), které je řádně zaevidované v aplikaci Evidence zařízení (viz strana 19). Zařízení se dohledávají podle názvu. Sdružovat lze zařízení umístěná v různých místech sítě. Jakékoliv zařízení lze ze skupiny kdykoliv odebrat. • Uživatele – ke skupině zařízení lze individuálně přes ikonu ve sloupci Uživatelé nebo hromadně přes ikonu ve sloupci Skupiny uživatelů přiřadit její uživatele. Při ručním přidávání se jednotliví uživatelé dohledávají podle jména a ke každému lze připojit poznámku. Pro hromadné přidávání lze využít kvalifikátory nebo parafikátory. 23
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
Obrázek 17
Evidence skupin zařízení
Zde přiřazení uživatelé mohou se skupinou zařízení manipulovat, tj. měnit její stav. V Osobní administrativě se jim v nabídkové sekci Technologie a jejich správa nabídne aplikace Ovládání skupin zařízení v síti. Skupinu zařízení lze kdykoliv odebrat jejím označením a stisknutím tlačítka Odebrat označené skupiny . Odebrat lze pouze skupiny, které nemají přiřazeno žádné zařízení. Přiřazení uživatelů a jejich skupin není třeba před smazáním skupiny rušit.
2.3 Evidence sítí Aplikace Evidence sítí umožňuje evidovat všechny sítě (VLAN) Mendelovy univerzity v Brně. Uživatelé s právem „sit-a“ mohou sítě přidávat a editovat, uživatelé s právy „sit-b“ nebo „sit-c“ mají zobrazen seznam evidovaných sítí a mohou prohlížet jejich detaily. Novou síť lze vložit přes formulář na obrázku 18, jeho položky jsou: • Název sítě – v názvu sítě je vhodné vyjádřit její lokalitu; • VLAN – číslo odpovídá číslu VLAN v konfiguraci sítě; • IP sítě – IP adresa sítě, udává se dekadicky po jednotlivých oktetech oddělených tečkami. • Síťová maska – maska sítě, udává se dekadicky po jednotlivých oktetech oddělených tečkami. Definuje velikost sítě co do počtu možných adres pro koncová zařízení. • Brána – výchozí brána sítě. • Automatické konfigurace – určuje, zda se má záznam o síti přenášet do příslušného DNS nebo DHCP, přičemž každá oblast sítě má své DHCP a DNS; • Uživatelská PC – eviduje, zda jsou v síti uživatelská zařízení, pouze evidenční záležitost; • Oblast sítě – určuje konfiguraci pro danou VLAN a současně eviduje lokalitu. Čiselník oblastí je možné spravovat prostřednictvím aplikace Oblasti správy sítě (viz strana 9). • Poznámka – nestrukturovaný text pro provozní informace. 24
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
Obrázek 18
Evidence sítí
Seznam evidovaných sítí je zobrazen v přehledové tabulce (obr. 18). Ve sloupci IP sítě je uvedena IP adresa sítě, za lomítkem je pak uvedena maska sítě v CIDR notaci. Sloupec Využito obsahuje údaj o využití adres z celkového počtu adres v síti, v procentech je vyjádřeno, kolik adres je obsazených. Pokud je nastavena automatické konfigurace sítě, pak v případě změn nemusí administrátor provádět žádné zásahy v nastavení. Síť lze smazat v případě, že v ní nejsou evidována žádná zařízení.
+
2.4 Vyhledávání v evidenci zařízení Aplikace Vyhledávání v evidenci zařízení umožňuje vyhledávat evidovaná síťová zařízení (obr. 19). Dostupná je uživatelům s oprávněním „sit-a“, „sit-b“ nebo „sit-c“. První dvě oprávnění ve výsledku vyhledávání navíc zpřístupňují odkaz na editaci portu zařízení. Vyhledávat lze podle několika kritérií: • DNS jméno – zařízení se vyhledává na základě výskytu zadaného podřetězce v DNS jménu. • MAC adresa – vyhledává se podle zadané MAC adresy. • IP adresa – vyhledává se podle zadané IP adresy. • Název zařízení – vyhledává se podle zadaného podřetězce v názvu zařízení; prohledává se bez ohledu na diakritiku. • Zásuvka – vyhledává se podle zásuvky, kam je zařízení připojeno. Volba kritéria musí odpovídat hledané hodnotě.
^
Pro dohledané zařízení se vypíší údaje:
25
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
• název – kliknutím na název se zobrazí všechny údaje o dohledaném zařízení (obr. 20), kromě základních údajů to jsou evidované porty, přezdívky portů, veřejné aplikace, veřejné služby, příslušenství a licence. Uživatelé s příslušným oprávněním mají možnost přejít ihned k editaci údajů o zařízení; • jméno správce – kliknutím na jméno lze získat kontaktní údaje správce zařízení; • identifikace, DNS jméno a IP adresa; • editovat porty – kliknutím na odkaz editovat porty (obr. 19) lze přejít k editaci portů (viz strana 21) a způsobu připojení zařízení do sítě.
Obrázek 19
Vyhledávání v evidenci zařízení
Obrázek 20 Údaje o dohledaném zařízení
26
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
2.5 Evidence kamer Kamerový systém umožňuje sledování aktuálního obrazu vstupních míst, učeben, serveroven apod. a uchovávání těchto záznamů po určitou dobu. Následující kapitola zahrnuje popis způsobu evidence kamer. Pro kamerový systém jsou využity pouze kamery, které lze připojit přímo do počítačové sítě (IP kamery). Tyto kamery mají svoje webové rozhraní ke sledování aktuálního obrazu, ale protože přes něj nelze obsloužit více uživatelů ani vhodně řídit jejich přístup ke kameře, bylo nutné připravit aplikace, které toto umožňují – zajišťují sběr obrazu z rozhraní kamery a poskytují jej uživatelům. Uživatelé tedy komunikují přes UIS, nikoliv přímo s kamerou. Zavedení kamery do evidence Každá kamera musí být nejprve zaevidována jako zařízení typu kamera v aplikaci Evidence zařízení, kde je jí přiděleno DNS jméno, správce a IP adresa. Následně se kamera zaeviduje v aplikaci Evidence kamer (je součástí aplikace Management univerzitní sítě), kde probíhá jejich následná správa oprávněnými uživateli. Uživatelé s právem „kamery-a“ mohou všechny evidované kamery editovat a mohou přidávat nové kamery (obr. 21). Uživatelé s právem „kamery-b“ mohou sledovat obraz ze všech kamer. Uživatelé nastavení jako správci kamer (odpovědné osoby v aplikaci Evidence zařízení) mají dostupné jen přidělené kamery, mohou sledovat jejich obraz, editovat některé údaje o těchto kamerách a nastavovat oprávnění ke sledování obrazu dalším uživatelům (obr. 22).
Obrázek 21
Evidence kamer
Formulář pro zaevidování kamer v aplikaci Evidence kamer obsahuje položky: • Název – název kamery, který se bude zobrazovat uživatelům. • Port – označení portu, které bylo kameře přiděleno v Evidenci zařízení. • Login správce a heslo správce – login a heslo správce zůstává uloženo pouze evidenčně a je zpětně k dohledání v seznamu kamer ve sloupci Podrobnosti. Slouží
27
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
k servisním zásahům přes webové rozhraní kamery, tj. nastavení času, rozlišení apod. Kamera umí rozlišit správce a uživatele s právem k prohlížení jejího obrazu. • Login uživatele a heslo uživatele – login a heslo uživatele zůstává uloženo a je zpětně k dohledání v seznamu kamer ve sloupci Podrobnosti. Využívány jsou tzv. sběrovým softwarem, který se pod tímto účtem připojuje ke kameře a získává obraz. Ve webovém rozhraní kamery je nutné tomuto uživateli nastavit oprávnění k prohlížení obrazu. • URL obrázku – URL adresa, na které kamera poskytuje aktuální snímky.
^
Kromě samotného zaevidování kamery v aplikacích Evidence zařízení a Evidence kamer je nutné provést konfiguraci na serveru ca-q, který zajišťuje sběr a archivaci snímků z kamer. Bez této konfigurace poskytuje kamera pouze aktuální snímek.
Seznam kamer V seznamu kamer je uvedeno označení místnosti, označení pracoviště a DNS jméno kamery. Tyto údaje jsou přebírány z aplikace Evidence zařízení. Kliknutím na DNS jméno se otevře nové okno prohlížeče s odkazem na webové rozhraní kamery, které je dostupné pouze po zadání příslušného loginu a hesla. Význam ikon v seznamu je následující: Podrobnosti – v podrobnostech kamery jsou mimo jiné uvedeny informace o správci kamery, login a heslo správce, login a heslo uživatele. Editace – uživatelé s oprávněním „kamery-a“ zde mohou měnit všechny údaje, které zahrnuje zakládací formulář, tj. název a port kamery, login a heslo správce, login a heslo uživatele, URL obrázku (obr. 22). Správce kamery nemůže změnit název a port kamery. Individuální oprávnění – aplikace slouží k individuálnímu přidělení oprávnění ke sledování obrazu kamery. V seznamu jsou uvedeny všechny osoby, kterým bylo právo ke sledování obrazu kamery přiděleno (i přes odkaz skupinové oprávnění), proto lze výpis osob omezit na ručně nebo skupinově přidělené oprávnění. Skupinové oprávnění – aplikace slouží ke skupinovému přidělení práva ke sledování obrazu kamery pomocí kvalifikátoru nebo parafikátoru.
2.6 Kontrola odpovědných uživatelů Aplikace Kontrola odpovědných uživatelů zobrazuje seznam zařízení, jejichž odpovědný uživatel již nemá aktivní poměr na univerzitě, tj. není zaměstnancem, externistou ani studentem. Aplikace je dostupná uživatelům s oprávněním „sit-a“, „sit-b“ nebo „sit-c“. Aplikace umožňuje udržet databázi zařízení a jejich správců v aktuálním stavu. Přes sloupec Detail (obr. 23) lze zobrazit podrobnosti evidované o zařízení. Informace jsou rozděleny do sekcí, jejichž součástí jsou odkazy na formulář k provedení změn. Uživatele odpovědného za zařízení lze změnit přes odkaz Editovat zařízení umístěného pod základními údaji.
28
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
Obrázek 22
Evidence kamer z pohledu správce kamery
Obrázek 23
Kontrola odpovědných uživatelů
2.7 Řízení služeb sítě Aplikace Řízení služeb sítě umožňuje monitorovat a ovládat služby managementu počítačové sítě. Uživatelé s právem „sit-a“ a „sit-b“ mohou služby spouštět a zastavovat, provádět refresh konfigurace, uživatelé s oprávněním „sit-c“ mohou pouze prohlížet stav služeb. • Služby konfigurované v dané oblasti sítě: – net – automatická konfigurace sítě. Konfigurátor běží nad zařízeními, která mají nastavenou automatickou konfiguraci; – DHCP/DNS – konfigurátor běží nad oblastí a do DHCP/DNS se přenášejí ty sítě, které mají nastavenou automatickou konfiguraci. • Aktivita – aktivita služby: – spuštěná – probíhají automatické přenosy změn; – ruční – změny neprobíhají automaticky, přenos je nutné spustit ručně; 29
2 SÍTĚ A ZAŘÍZENÍ V SÍTÍCH
– zastavená – aktualizace změn je dočasně pozastavena – např. z důvodů změn v konfiguraci sítě. • Bude spuštěna – hodnota signalizuje, zda při spuštění kontrolního skriptu dojde k aktualizaci konfigurace služby. Tento stav je možné vynutit kliknutím na odkaz spustit ve sloupci Vynutit spuštění. • Změnit aktivitu – kliknutím na odkaz zastavit, lze zastavit aktualizaci konfigurace služby, opětovné spuštění je možné provést kliknutím na odkaz spustit.
Obrázek 24
30
Řízení služeb sítě
3 Centrální přístupový systém Centrální přístupový systém (dále jen CPS) slouží ke správě služeb a jejich účtů. V kapitole je popsán způsob založení nové služby, její nastavení a práce s uživatelskými účty. Službou je myšlen například server, přístup do bezdrátové sítě, použití virtuální privátní sítě (VPN).
3.1 Správa serverů a účtů na serverech Aplikace Správa serverů a účtů na serverech umožňuje univerzitním administrátorům zakládat a spravovat servery a další služby (protože se ve většině případů jedná o evidenci a správu serverů, bude v dalším textu používán pouze pojem server), které využívají systém jednotné autentizace. Administrátor nastaví parametry serveru a jednoho nebo více správců, kteří se dále budou starat o přidělování nároků a kvót. Přístup do aplikace mají uživatelé s oprávněním: • „cps-servery-all“ – uživatel může zakládat nové servery; • „cps-servery-e“ – oprávnění je nutné pro následnou editaci atributů serveru; • správce – uživatel nastavený v aplikaci Správa serverů a účtů na serverech ve sloupci Servery CPS (obr. 25). Správce může pouze spravovat uživatele, implicitní nároky a kvóty. Možnosti správce a popis aplikací, které může využívat je na straně 31 a 33. Nový server se založí přes formulář na obrázku 25, jehož položky jsou: • Název serveru – interní název serveru, který je přenesen do LDAP do položky Host. • DNS jméno serveru – označení serveru v síti, část za první tečkou názvu musí odpovídat povolené doméně (viz aplikace Povolené domény na straně 9). • Krátký popis – velmi stručný popis zobrazovaný v aplikaci Účty na univerzitních serverech a Správa účtů u názvu serveru, například poštovní server, hlavní server fakulty, dohledový server univerzity, počítačová učebna XY. • Dlouhý popis – podrobnější popis o serveru, způsobu přihlašování, účelu jeho použití apod. Údaje se uživatelům zobrazují v aplikaci Účty na univerzitních serverech a Správa účtů. Příklad údajů evidovaných o serveru a nabízených ostatním uživatelům v aplikaci Správa účtů – Účty na univerzitních serverech je na obrázku 41.
^
Po založení je nutné nastavit parametry serveru přes ikonu ve sloupci Servery CPS (obr. 25). Pro editaci a prohlížení nastavených parametrů je nutné mít nastavena příslušná práva. Význam nejdůležitějších parametrů, které mohou nastavovat pouze univerzitní administrátoři, je: • Typ – identifikuje typ služby (např. terminálový server, veřejné přístupové místo, databázový server, webový informační systém). • Správce – uživatel, který je administrátorem serveru, automaticky mu je zpřístupněna aplikace Správa serverů a účtů na serverech, může spravovat uživatele serveru (prodlužovat nároky, blokovat účty, rušit účty, zobrazovat různé skupiny uživatelů atd.), přidělovat implicitní nároky a stanovovat kvóty serveru (obr. 26). Nemůže měnit parametry serveru, server zrušit nebo založit nový. Parametry nastavené 31
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
Obrázek 25
Správa serverů – administrátor
Obrázek 26
Správa serverů – správce
univerzitním administrátorem může prohlížet až po přidělení oprávnění. Správců jednoho serveru může být evidováno několik. • Servisní e-mail – e-mail, který odebírají všichni správci serveru a na který uživatelé píší problémy se serverem. Tento e-mail je uveden jako kontakt v automaticky generovaných zprávách doručovaných uživatelům například při ukončení nároku na server/službu. • Pracoviště – informace o příslušnosti serveru k pracovišti, pouze evidenční záležitost. • Latence účtu – ochranná lhůta, po kterou může uživatel používat rušený účet. V této době může požádat o prodloužení platnosti účtu, zálohovat data, která budou po zrušení účtu nenávratně smazána. Pokud je uživatelům ze serveru zasílán e-mail o zrušení účtu (nastavuje se parametrem Posílat e-mail o zrušení), je jeho součástí i informace o latenci.
+
Je-li uživatelům poskytnut prostor pro ukládání dat, je vhodné ochrannou lhůtu nastavit.
• Vyřizuje žádosti o přidělení účtu – uživatel, který může spravovat seznamy oprávněných uživatelů, ale nemůže měnit atributy účtu. • Nepoužívá blokování – atribut informuje o nastavení serveru z pohledu ověřování účtů tj. zda server umožňuje blokování účtů, aniž by byly zrušeny. Pokud je nastavena hodnota „ano“ používá se k ověřování pouze existence účtu, na stav účtu se nebere ohled. Zablokovat či odblokovat účet jednotlivým uživatelům pak může univerzitní administrátor nebo správce serveru přes ikonu ve sloupci Správa uživatelů (viz strana 33). Krátkodobé zablokování účtů je vhodnou reakcí správce na nežádoucí chování uživatelů serveru. 32
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
• Timeout – pokud má server/služba nastavené kvóty, atribut určuje dobu, po kterou mohou uživatelé překročit stanovenou soft kvótu, aniž by přesáhli hard kvótu (význam jednotlivých kvót je popsán na straně 36). • Posílat e-mail o zrušení – parametr umožňuje nastavit zasílání automatických varovných e-mailů uživatelům, kterým vypršela doba platnosti účtu na daném serveru. Odesílá se uživateli před definitivním odebráním účtu. Ve zprávě je uveden název serveru, den ukončení nároku na používání serveru (služby), počet dnů ochranné lhůty, termín definitivního ukončení přístupu, dále odkaz na podrobnosti o univerzitních účtech a o rušeném účtu, e-mailová adresa na správce serveru a informace, jak dále postupovat. • Je prováděno sdílení hesel – parametrem informuje o nastaveném způsobu přihlašování na daný server - tj. zda při přihlašování na účet serveru uživatel použít login a heslo používané k přihlašování do UIS, tzv. centrální heslo. Změnu hesla pak musí uživatel provést v UIS, změna se promítne do všech systémů se sdílenými hesly. Pokud je nastavena hodnota „ne“, pak server používá své vlastní heslo. • Používá kvóty – nastavením parametru na „ano“ je zpřístupněna možnost nastavení uživatelských kvót, které uživatele omezují při ukládání dat. Kvóty se nastavují přes sloupec Kvóty (viz strana 36). Současně s tímto atributem je vhodné nastavit parametr Timeout (viz výše). Kvóty jsou přenášeny do LDAP. • Distribuční server – parametr umožňuje aktuální server nastavit jako distribuční server pošty, což znamená, že uživatelé s aktivním účtem mohou přes tento server přijímat e-mailové zprávy. Oprávnění uživatelé si tuto službu mohou nastavit v aplikaci Doručování univerzitní pošty. • Nutná přítomnost uživatele v zóně – pokud je tento atribut nastaven, tak se při přihlašování na školní počítače testuje, zda se uživatel nachází v některé z uvedených zón (atribut je vícenásobný). • Přidružená O365 služba – identifikuje ActiveDirectory, na které se mají z UIS posílat data pro službu Office 365. Nastavení, která mohou provádět i správci serveru: Správa uživatelů – aplikace (obr. 27) umožňuje individuální správu uživatelů zvolené služby (serveru). Nejvýhodnější je využívat automatickou správu uživatelů, kdy jsou přidělené nároky a kvóty automaticky hlídány a není třeba provádět ruční zásahy u jednotlivých uživatelů. Účty jsou po ukončení nároku automaticky ukončovány. Při ručním zásahu do účtu uživatele přechází účet do tzv. ručního režimu, kde s ním lze dále pracovat: • Vyhledat uživatele – využívá se ke kontrole existence účtu, vhodné zejména při ručním zakládání účtu, aby nedošlo k jeho duplikaci. Dále zde lze: – nastavit e-mailový alias – kliknutím na login se otevře příslušný formulář (více na straně 39), ve kterém se dohledá uživatel a zadá termín platnosti účtu; – zablokovat/zaktivovat účet; – změnit přednastavené kvóty. • Založit uživateli účet – využívá se výjimečně v případech, kdy nelze kvalofikátorem ani parafikátorem ve správě implicitních nároků popsat skupinu, do které uživatel patří. • Zobrazovat seznamy a individuálně spravovat účty – kliknutím na odkaz seznam vedle počtu účtů dané skupiny (obr. 27) lze pro každou skupinu zobrazit seznam uživatelů (všech, se zablokovaným, dobíhajícím nebo ručně vedeným ve sloupci Správa zobrazit podrobnosti účtem). V něm lze přes ikonu 33
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
Obrázek 27
Obrázek 28
Správa uživatelů služby
Seznam uživatelů serveru
o účtu zvoleného uživatele a provádět odpovídající operace (účty prodlužovat, rušit atd.). Typy seznamů a práce s jejich uživateli: – Seznam uživatelů serveru – primárně se zobrazuje seznam uživatelů s aktivním účtem (obr. 28), ale lze zde zobrazit i seznam uživatelů s blokovaným, dobíhajícím a zrušeným účtem, založeným kýmkoliv, softwarem nebo uživatelem. Přes ikonu ve sloupci Správa (obr. 29. Uživatelům s aktivním účtem lze jejich účet zablokovat. Pokud nebude termínem zablokování účtu aktuální datum, pak bude účet ve stavu aktivní – nastaveno blokování. Tento stav lze zrušit kliknutím na ikonu , pokud zrušen nebude, účet bude v uvedeném termínu zablokován. Jakmile je účet zablokován, je možné blokování ukončit přes ikonu (obr. 31). Dále lze kliknutím na login nastavit e-mailový alias a kliknutím na odkaz Historie účtu, zobrazit historii.
34
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
Obrázek 29
Správa uživatele s implicitně vedeným účtem
– Seznam uživatelů s ručně vedeným účtem – uživatelé, kterým byl proveden ruční zásah do účtu nebo účet ručně založen. Těmto uživatelům kliknutím na označení operace lze účet (obr. 30): * zablokovat/odblokovat – zablokováním účtu bude uživateli znemožněno využívat nabízených služeb, ale účet mu zůstane zachován a je možné ho opět aktivovat. Ve formuláři se uvede počátek a konec blokace účtu ve tvaru DD. MM. RRRR, v daném termínu bude účet automaticky zablokován, resp. odblokován. Je možné uvést důvod blokace;
Obrázek 30
Správa uživatele s ručně vedeným účtem
* zrušit – formulář obsahuje pouze tlačítko S okamžitou platností zrušit účet , jehož stisknutím bude okamžitě ukončena platnost účtu. Má-li být účet zrušen k jinému datu, použije se nastavení platnosti v zobrazení účtu uživatele (následující možnost);
35
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
* změnit dobu platnosti do – uvedením nového termínu lze uživateli prodloužit nebo zkrátit dobu platnosti účtu. Termín platnosti se prodlužuje například v případě, že uživatel vypadne z implicitní skupiny, jeho účet je navržen na zrušení a požádá si o prodloužení účtu z důvodu přerušení studia, ukončení studia a očekávaného nástupu zpět do studia apod. Hromadně prodloužit platnost ručně vedených účtů zvolenému uživateli lze v aplikaci Hromadné prodlužování platnosti účtů (viz strana 39); * změnit velikost kvóty – změna tzv. individuální kvóty může být trvalá nebo dočasná. Pro vložení dočasné kvóty, jejíž přidělení je časově omezené, se označení pole Dočasná změna se zobrazí pole pro zadání data, do kdy má dočasná kvóta platit. Po uložení se pod formulářem zobrazí dvě tabulky. V první jsou uvedeny implicitní hodnoty, na které má uživatel serveru nárok. Tlačítko Změnit kvóty na implicitní umožňuje rychlý návrat ke kvótám, na které má uživatel nárok ze skupinového přidělování. Druhá tabulka obsahuje hodnoty, které byly uživateli nastaveny skupinově nebo individuálně. Tyto hodnoty budou automaticky nastaveny po vypršení termínu cronovým skriptem kontrola_kvot.pl. Kvóty platí do 23:59 zadaného dne. Po odznačení pole Dočasná změna a uložení hodnot je požadovaná změna trvalá (zobrazí se pouze tabulka s implicitními hodnotami). O souvislostech individuální a skupinové kvóty na straně 38;
^
Pokud dojde ke změně skupinové kvóty, bude dočasná individuální kvóta automaticky smazána.
* převést správu účtu na implicitní SW – kliknutím na odkaz bude účet převeden ručního režimu na automatickou správu; * zobrazit historii účtu. – Seznam uživatelů s dobíhajícím účtem – uživatelé, kterým skončila platnost účtu a čeká se na ukončení latence účtu. Uživatelům lze platnost účtu prodloužit. Dále jim lze změnit kvóty. – Seznam uživatelů se zablokovaným účtem – uživatelé, kterým byl ručně nebo softwarem zablokován účet (obr. 31). Těmto uživatelům lze účet odblokovat nebo zrušit. Implicitní nároky – aplikace umožňuje určit uživatele, kteří získají automatický nárok na účet na daném serveru. Nároky se přidělují pomocí kvalifikátorů a parafikátorů (obr. 32), kterými se určí požadovaná skupina uživatelů. Přidělování nároků velkým skupinám uživatelů (řádově tisíce) je časově náročnější operací, může trvat delší dobu (až minuty). Pokud server poskytuje další služby, je výhodné nastavit nároky k jednotlivým službám a potom jako implicitní nárok na účet na serveru nastavit pomocí parafikátoru uživatele s aktivním účtem k dané službě (účtu). Jakmile je uživatelům služby účet zrušen, je jim automaticky zrušen i na serveru. Předejde se tak nepřehledné dvojí evidenci nároků skupin uživatelů (definice zvlášť pro jednotlivé služby a zvlášť pro server). Kvóty – tzv. skupinová kvóta limituje uživatele v množství ukládaných dat. Lze ji nastavit v případě, že má server nastaven parametr Používá kvóty na „Ano“. Ve formuláři (obr. 33) se zvolí:
36
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
Obrázek 31
Správa uživatelů serveru se zablokovaným účtem
Obrázek 32
Přiřazení implicitních nároků
• kvalifikátor, který určí skupinu uživatelů, pro niž se stanoví počet souborů (soft files a hard files); • velikost datového prostoru v KiB (soft KiB a hard KiB); Pokud dojde ke změně skupinové kvóty, bude dočasná individuální kvóta automaticky smazána.
^
• případně dočasnost kvóty – volba umožňuje dočasnou změnu velikosti přidělené kvóty. Po označení pole Dočasná změna se zobrazí pole pro zadání data, do kdy má kvóta platit. Po uložení se pod formulářem zobrazí tabulka 37
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
Obrázek 33
Přiřazení kvót
s hodnotami původní kvóty, které budou navráceny cronovým skriptem kontrola_kvot.pl. Kvóty platí do 23:59 zadaného dne. Po odznačení pole Dočasná změna a uložení hodnot je požadovaná změna trvalá, tabulka s původními kvótami se nezobrazuje.
^
Skupinové kvóty mají souvislost s individuálními kvótami. Při nastaveni skupinové kvóty (přidání, editace, mazání) se pro všechny uživatele daného kvalifikátoru nastaví nejvyšší kvóta, kterou mohou mít. Každý uživatel tedy dostane jako svou individuální kvótu nejvyšší skupinovou kvótu ze všech skupin (kvalifikátorů, kam spadá). Například student doktorského studia může patřit do třech skupin – doktorandi, studenti a všichni uživatelé. Jako individuální kvótu dostane přidělenu tu nejvyšší z těchto skupin (směrodatná hodnota je soft kB). Tento refresh probíhá při přidání, editaci i mazání skupinových kvót. Pokud jsou kvóty používány k omezení datových přenosů na kolejích, ale nejsou u kolejních serverů nastaveny, pak je množství stahovaných dat omezeno interní kvótou, jejíž hodnota je 40 GB. Kvóta a počet souborů jsou rozděleny na dvě úrovně, způsob využití úrovní je stejný:
38
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
• soft kvóta – vyjadřuje velikost místa na serveru, kterou mohou jednotliví uživatelé využít k ukládání dat, tuto kvótu mohou překročit na dobu danou parametrem Timeout; • hard kvóta – vyjadřuje maximální velikost místa na serveru, kterou mohou jednotliví uživatelé využít po dobu určenou parametrem Timeout, tuto kvótu nemohou překročit. Po vypršení Timeoutu musí uživatelé snížit objem uložených dat pod soft kvótu, jinak nemohou ukládat další data. Hard kvótu lze využít ke krátkodobému uchování většího množství dat. • soft files – vyjadřuje počet souborů, které mohou jednotliví uživatelé na serveru uložit, jejich počet mohou překročit na dobu danou parametrem Timeout; • hard files – vyjadřuje maximální počet souborů, které mohou jednotliví uživatelé na serveru uložit po dobu určenou parametrem Timeout, tento počet nemohou překročit. Po vypršení Timeoutu musí uživatelé snížit počet souborů pod hodnotu soft files, jinak nemohou ukládat další soubory. Uživatel může překročit buď soft kvótu nebo soft files, obě hodnoty současně překročit nemůže. Pokud uživatel vyhovuje více nastaveným skupinám, jimž byla přidělena různá velikost kvóty, pak je mu umožněno využívat pro něho nejvýhodnější kvótu. Pokud uživatel má kvótu nastavenou ručně, pak může využívat tuto kvótu, bez ohledu na to, že vyhovuje jiným nastavením.
3.2 Hromadné prodlužování platnosti účtů Aplikace Hromadné prodlužování platnosti účtů slouží k hromadnému prodloužení platnosti ručně vedených účtů jednotlivých uživatelů (obr. 34). Dostupná je správcům serveru a uživatelům s přiděleným oprávněním „cps-servera-all“ nebo „cps-servery-e“. Pro uživatele dohledaného podle jména nebo loginu se zobrazí seznam serverů, na které má aktuálně nárok. Ručně vedené účty lze označit a hromadně prodloužit jejich platnost do data uvedeného v poli Do kdy pod seznamem. Pokud některý z uvedených serverů byl již prodloužen, je v seznamu uveden termín jejich platnosti. Platnost automaticky vedených účtů lze prodloužit i v aplikaci Správa účtů – Správa uživatelů (viz strana 33).
3.3 Evidence loginů uživatelů Aplikace Evidence loginů uživatelů umožňuje zobrazit přidělený login dohledaného uživatele a související nastavení, která se přenášejí do LDAP. Aplikace je dostupná uživatelům s oprávněním „cps-loginy“ přiděleným na příslušný subjekt. Každý uživatel má přidělen pouze jeden login na všechny služby na univerzitě. Některé atributy uživatele je možné měnit, jiná jsou generována bez možnosti změny (obr. 35). Změnu je možné provést po kliknutí na odkaz „změnit“ u příslušného atributu. U změněného atributu je zobrazen odkaz historie, pomocí kterého lze zobrazit historii změn daného záznamu a informaci o uživateli, který změnu provedl. Změnu loginu mohou provádět pouze uživatelé s oprávněním „cps-zmena_loginu“. Současně se změnou loginu v UIS je zpravidla nutné provést změny i v některých návazných službách.
39
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
Obrázek 34
Hromadné prodlužování platnosti účtů
Obrázek 35 Evidence loginů uživatelů
3.4 Evidence distribučních seznamů Aplikace Evidence distribučních seznamů je určena k evidenci seznamů, které jsou používány pro distribuci elektronické pošty na adresy odběratelů pomocí tzv. distribučních serverů. Zakládat a odstraňovat seznamy může pouze uživatel s právem „mlist-a“, který má v této aplikaci nejvyšší oprávnění. Uživatelé s právem „mlist-b“ mohou seznamy pouze prohlížet. Každý distribuční seznam má nastaveného svého správce, který může seznam libovolně editovat, ale nemůže ho odstranit. Správce může pověřit další osoby, které se budou o seznam starat, tzv. manipulátory. Mají stejná práva jako správci, ale nemohou přidávat a odebírat manipulátory. Pravidla pro přidávání a editaci vlastností distribučních seznamů Pro přidávací i editační formulář platí stejná pravidla. Všechny položky jsou povinné, položky Název a Adresa jsou unikátní. Pravidla pro plnění všech formulářových položek jsou následující:
40
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
Obrázek 36
Evidence distribučních seznamů
• Název – jméno distribučního seznamu. Název se nesmí shodovat s již existujícím názvem jiného distribučního seznamu. • Adresa – text v e-mailové adrese uvedený před symbolem @ musí obsahovat pouze platné znaky pro e-mailovou adresu. Adresa se nesmí shodovat s již existujícím uživatelským účtem, aliasem či již existující adresou jiného distribučního seznamu. • Správce – uživatel pověřený správou distribučního seznamu, dohledá se podle jména nebo ID přiděleného každému uživateli UIS. • Označení – řetězec, který se umisťuje na začátek Subject: do hranatých závorek pro rychlou identifikaci zpráv poslaných přes distribuční seznamy. • Archivovat – položka určuje, zda se zprávy rozesílané pomocí distribučního seznamu budou archivovat. • Veřejné – položka určuje, zda bude list veřejný. Pokud ano, bude distribuční server přeposílat došlé e-maily ze všech e-mailových adres, v opačném případě bude distribuční server akceptovat pouze e-maily odeslané odběratelem daného distribučního listu. • Jen alias – distribuční seznam bude založen jako hromadný alias. Je-li distribuční seznam zakládán jako alias, není možné pro něj nastavit atributy „archivovat“ a „veřejné“. UIS zajišťuje pouze ge-
^ 41
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
nerování atributů do LDAP. Podporu těchto atributů následně musí zajistit obslužný software mailing listů. • Primární doména – jedná se o doménu, která je nedílnou součástí distribučního seznamu. Distribuční seznam vždy musí obsahovat primární doménu. • Sekundární domény – distribučnímu seznamu mohou být přiřazeny, kromě primární domény, také další tzv. sekundární domény, které se však nesmí shodovat s primární doménou. Sekundární domény lze nastavovat ve sloupci Domény (obr. 36). Význam ikon seznamu distribučních serverů (obr. 36): Detaily – aplikace zobrazuje podrobnosti o zvoleném distribučním seznamu, které lze editovat přes ikonu ve sloupci Upravit. Manipulátor – aplikace, přes kterou správce seznamu může definovat další správce – manipulátory.
Obrázek 37
Odběratelé distribučního seznamu
Odběratelé – aplikace pro evidenci uživatelů, kterým bude přeposílána elektronická pošta zaslaná na adresu zvoleného distribučního seznamu. Rozdělena je na několik záložek: • Odběratelé – zobraz vše – aktuální seznam všech odběratelů (obr. 37) • Odběratelé individuálně – formulář pro individuální manipulaci s odběrateli, tj. přidávání a odebírání uživatelů ze seznamu. Pokud je hodnota ve sloupci Odb. ve skupině nastavena na „ano“, pak je odběratel nastaven skupinově a individuálně ho ze seznamu nelze odebrat. Může být odebrán puze s celou skupinou v následující záložce. • Odběratelé skupinově – formulář pro hromadnou manipulaci s odběrateli. Nové odběratale ze skupiny uživatelů UIS lze přidávat pomocí kvalifikátorů nebo parafikátorů. 42
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
• Externí adresy – formulář pro evidenci externích e-mailových adres, na které bude rozesílána pošta pomocí zvoleného distribučního seznamu. Domény – aplikace slouží k přiřazení domény. Seznam může přímo pracovat pouze s jednou doménou, ale je možné přiřadit mu více domén, tzv. sekundární domény. E-mailová adresa distribučního seznamu je tvořena ve tvaru adresa@doména_distribučního_serveru, všechny zprávy zaslané na tuto adresu (adresy) budou přeposílány na adresy odběratelů. Pokud distribučnímu seznamu nebude přiřazena žádná sekundární doména, bude používat pouze svou primární doménu, již lze změnit ve sloupci Upravit. Sekundární domény tvoří platnou e-mailovou adresu ve tvaru adresa@domena. Upravit – aplikace obsahuje formulář pro úpravu vlastností distribučního seznamu, při úpravách je nutné dodržet výše uvedená pravidla. Změnit lze název seznamu, jeho označení, správce a položky veřejný a archivovat. Změnit lze také primární distribuční doménu, ale z uvedené nabídky není možné zvolit ty, které jsou ve zvoleném seznamu požity jako sekundární domény.
3.5 Správa skupin centrálního přístupového systému Aplikace Správa CPS skupin slouží ke správě skupin centrálního přístupového systému (CPS). Pomocí nich lze určovat přístup skupin uživatelů k jiným zdrojů (např. serverům). Přístup do aplikace mají uživatelé s oprávněním: • „cps-skupiny-a“ – uživatel může zakládat skupiny typu eLearning a spravovat skupiny, ve kterých je správcem. Zobrazen má přehled všech založených CPS skupin; • „cps-skupiny-b“ – uživatel může spravovat a přidávat všechny skupiny; • správce – uživatel nastavený v aplikaci Správa CPS skupin ve sloupci Správci (obr. 38) má zobrazen seznam všech skupin, ale pouze svoji může editovat. Správce musí mít současně nastaveno i jedno z výše uvedených práv (pro přístup do aplikace). Může založit novou skupinu. Možnosti správce a popis aplikací, které může využívat je na straně 44. Vytvoření nové skupiny Pro vytvoření nové skupiny je potřeba vybrat její typ (zakládá vývojový tým), zadat zkratku, název a u systémových skupin také GID. Zkratka, název i GID musejí být unikátní. Zkratkou by měly být identifikovatelné podobné skupiny, např. použitím jednotného prefixu. GID (Group ID) představuje jedinečné identifikační číslo skupiny a jeho hodnota by měla být celočíselná. U skupin typu eLearning a projekt (VVIS) je GID generováno automaticky. Uživatel zakládající skupinu se stává automaticky jejím správcem. Má právo provádět se skupinou všechny přípustné operace, tj. určovat další správce, spravovat uživatele skupiny, upravovat a mazat skupiny. Pokud se v zakládacím formuláři označí položka „přejít na nastavení členů skupiny“, zobrazí se po založení skupiny formulář pro přidání nároků uživatelů na novou skupinu. Typ skupiny určuje, ke kterému systému se skupina vztahuje. Základními skupinami jsou: • primární – je uživateli přidělena automaticky při vytvoření loginu; • systémová – pro použití na serverech;
43
3 CENTRÁLNÍ PŘÍSTUPOVÝ SYSTÉM
Obrázek 38
Správa CPS skupin
• projekt (VVIS) – skupiny slouží pro přidělování zdrojů vědecko-výzkumných projektů (e-science); • eLearning. Význam ikon v seznamu CPS skupin (obr. 38): Správci – přes ikonu lze změnit nebo přidat správce skupiny, správcem může být pouze uživatel s právem „cps-skupiny-a“ nebo „cps-skupiny-b“. Každá skupina musí mít alespoň jednoho správce. Správce dané skupiny může definovat další správce nebo členy skupiny – přidělovat nároky, upravovat nebo mazat skupinu. Nově přidaný správce musí mít současně přidělen přístup do aplikace Správa CPS skupin, tj. musí mu být přiděleno „cps-skupiny-a“ nebo „cps-skupiny-b“. Správce má v aplikaci zobrazen seznam všech založených CPS skupin. Nároky – přes ikonu lze určit nároky uživatelů na skupinu (členství). Nároky může přidělovat správce skupiny individuálně dohledáním konkrétního uživatele evidovaného v UIS nebo hromadně prostřednictvím tzv. kvalifikátorů nebo parafikátorů. Uživatelé patřící do takto určené skupiny automaticky získávají nárok na skupinu CPS. Upravit – přes ikonu může správce skupiny změnit GID, zkratku nebo název skupiny.
44
4 Uživatelské aplikace Kapitola zahrnuje popis aplikací, které používá specifický okruh uživatelů. Jedná se aplikaci Správa účtů.
4.1 Správa účtů Aplikace Správa účtů přehledně zobrazuje informace o serverech, na kterých existuje účet uživatele, a kontaktní údaje společné pro všechny servery (obr. 39). Zveřejněna je informace o všech e-mailových adresách zřízených na serverech. Význam sloupců tabulky: • Server – kliknutím na název serveru se zobrazí podrobnější informace o serveru, jména správců s jejich kontakty, počet zřízených účtů na serveru atd. • Povolené a maximální hodnoty – tyto hodnoty limitují uživatele v množství ukládaných dat. Rozděleny jsou na velikost kvóty v kiB a počet ukládaných souborů, překročit lze pouze jednu z obou hodnot:
Obrázek 39
Správa účtů
45
4 UŽIVATELSKÉ APLIKACE
Obrázek 40 Historie zablokování účtu
– povolené hodnoty – hodnoty vyjadřují velikost místa na serveru nebo počet souborů, které mohou jednotliví uživatelé využívat k ukládání dat. Překročit je lze až na hodnoty ve sloupci Maximální hodnoty, a to na dobu uvedenou ve sloupci Doba tolerance; – maximální hodnoty – hodnotu nelze překročit. Velikost uložených dat nebo počet souborů je nutné snížit po vypršení doby tolerance pod hodnoty uvedené ve sloupci Povolené hodnoty, jinak nebude možné na serveru ukládat žádná data. • Doba tolerance – doba, po kterou lze překročit kvótu uvedenou ve sloupci Povolené hodnoty.
^
Doba tolerance je doba, po kterou může být překročena přidělená soft kvóta (kb nebo files). Po překročení této doby může být na serveru provedena restriktivní akce (závislé na implementaci na koncovém serveru).
• Kvótu změnil – pokud došlo k ruční úpravě velikosti kvóty, pak je zde uvedeno jméno a datum změny. • Platnost účtu do – termín platnosti účtu uživatele na zvoleném serveru, platnost účtu nemusí být termínem omezena. • Stav – kliknutím na aktuální stav účtu lze zobrazit historii blokování účtu na zvoleném serveru. • Zdůvodnění nároku – kliknutím na ikonu se zobrazí skupiny uživatelů, kterým je nárok na účet přidělován automaticky. Stav účtu vyjadřuje, zda je účet aktivní, nebo blokovaný. Kliknutím na stav účtu se zobrazí historie blokování účtu (obr. 40). O blokování účtu je uživatel informován po přihlášení do Osobní administrativy UIS v zásadních informacích. Důvodem zablokování účtu může být nepoužití identifikačního zařízení přístupového systému při vstupu do počítačové učebny. Se správou účtů souvisí i odkaz Účty na univerzitních serverech umístěný v dolní části obrazovky aplikace Správa účtů, pod kterým jsou uvedeny základní informace o uživatelském účtu a používané názvosloví. Součástí je seznam všech serverů provozovaných na univerzitě i s jejich základními informacemi, jako jsou kontakty na správce serveru, definice skupiny uživatelů, kteří mají implicitně nastaven účet, atd.
4.2 Účty na univerzitních serverech Aplikace Účty na univerzitních serverech je dostupná i všem uživatelům UIS z Osobní administrativy ze sekce Technologie a jejich správa, umístěna je v aplikaci Správa účtů. Poskytuje informace o jednotlivých serverech, jejich označení, DNS jméno, jména správců, kontaktní e-mail, ochrannou lhůtu, zda je zasílána zpráva při zrušení účtu, komu je implicitně přidělen nárok ke službám (obr. 41).
46
4 UŽIVATELSKÉ APLIKACE
Obrázek 41
Příklad údajů o serverech v aplikaci Účty na univerzitních serverech
47
Rejstřík C centrální přístupový systém, 31 CPS, 31 CPS skupiny nároky, 44 nové, 40, 43 správa, 43 správci, 44
Č číselníky, 9
D distribuční seznamy, 40 adresa, 41 domény, 43 manipulátor, 42 odběratelé, 42 správce, 41, 42 změna, 43 domény pro DNS názvy, 9
E e-mail servisní, 32 evidence loginů, 39 evidence skupin zařízení, 22 uživatelé, 23
K kamery, 27 evidence, 27 heslo, 28 heslo správce, 27 změnit, 28 heslo uživatele, 28 změnit, 28 práva, 27 přidělení, 28 URL, 28 kvóty dočasná, 36, 37 hard, 39 individuální, 36 skupinová, 36
soft, 39
R repliky, 10
S servery, 45 evidence, 31 seznam univerzitních, 46 správa účtů, 31 sítě, 19, 24 oblasti správy, 9 typy spojů, 12 síťové aplikace, 17 protokoly, 16 služby, 17 správa účtů, 45 správa LDAP replik, 10 správa serverů, 31 distribuční server, 33 implicitní nároky, 36 kvóty, 36 nastavení, 33 správa uživatelů, 33 správce, 31 správa servisních organizací, 16 správa účtů na serverech, 31 blokování účtu, 32 kvóty, 33 latence, 32 odblokovat účet, 35 posílání e-mailu, 33 prodloužení platnosti individuálně, 36 prodloužení platnosti hromadně, 39 sdílení hesel, 33 timeout, 33 uživatelé s dobíhajícím účtem, 36 s ručně vedeným účtem, 35 se zablokovaným účtem, 36 zablokovat účet, 35 zrušit účet, 35
49
Rejstřík
Ú
Z
účet
zařízení v síti, 19 číselník typů, 12 kontrola odpovědných uživatelů, 28 porty, 21 aliasy, 21 typy licencí software, 14 typy příslušenství, 12 verze software, 15 vyhledávání, 25
blokování, 46 doba tolerance, 46 latence, 32 na univerzitních serverech, 46 platnost do, 46 správa, 45 stav, 46 účty na univerzitních serverech, 46
50