Fazit: Die Big-Bear-Benutzerverwaltung für CasaOS bietet keine granularen App-Rollen für ZimaOS
Gefragt war nach Benutzern, die nur auf ausgewählte Apps und Einstellungen zugreifen können, ohne zu vollständigen Administratoren zu werden. Die App „Big Bear CasaOS User Management“ bot dieses Rollenmodell nicht. Noch wichtiger ist, dass sie auf CasaOS-Kontodaten und nicht auf das aktuelle ZimaOS-Autorisierungssystem ausgerichtet ist.
Das historische Big-Bear-Paket basiert auf CasaOS-orientierten Werkzeugen zur Benutzerverwaltung. CasaOS User Management zeigt den Ansatz mit einer Kontodatenbank, während das BigBearCasaOS-Repository den Kontext des vorgelagerten Pakets liefert.
Das aktuelle ZimaOS trennt die Einrichtung von Besitzer- und Administratorkonten von Mitgliedern für die Dateifreigabe
Das aktuelle Besitzerkonto von ZimaOS legt fest, dass das erste Konto das Hauptkonto des Besitzers bzw. Administrators ist. Für die Dateifreigabe unterstützt ZimaOS separate Mitglieder mit Lese- oder Lese- und Schreibzugriff über Samba. Die Dokumentation zu Samba-Mitgliedern in ZimaOS beschreibt dieses Modell.
Dateiberechtigungen sind nicht dasselbe wie RBAC für Apps und Einstellungen
Ein Mitglied, das einen freigegebenen Ordner lesen kann, ist nicht automatisch ein Dashboard-Bediener. Ebenso wird durch die Einschränkung eines Samba-Ordners keine Rolle „Nur-Plex-Benutzer“ in der ZimaOS-Administrationsoberfläche erstellt. Die aktuelle öffentliche Dokumentation beschreibt kein granulares RBAC pro App oder Einstellung, das mit Rollensystemen in Unternehmen vergleichbar wäre.
Die SMB-Authentifizierung von ZimaOS ist der richtige Weg, wenn der eigentliche Bedarf lautet: „Diese Person kann auf diese Dateien zugreifen.“
Für den App-Zugriff Konten auf Anwendungsebene verwenden
Wenn jemand Plex, Nextcloud, Home Assistant oder eine andere App nutzen soll, ohne ZimaOS zu administrieren, erstellen Sie den Benutzer innerhalb dieser Anwendung. Dadurch bleiben die NAS-Administration und die Anwendungsberechtigungen getrennt.
Für umfangreichere Rollen und Kontingente bei der Zusammenarbeit sind die Nextcloud-Anforderungen besser geeignet, als eine CasaOS-Administrationshilfe in eine allgemeine RBAC-Ebene umzuwandeln.
Warum die Wiederverwendung der Big-Bear-App auf ZimaOS riskant ist
Das Big-Bear-Tool wurde für die internen Mechanismen der CasaOS-Benutzerverwaltung entwickelt. Das direkte Schreiben in eine Kontodatenbank aus einem Administrationscontainer eines Drittanbieters birgt das Risiko von Upgrade-Problemen und einer Aussperrung, wenn sich das Schema oder das Authentifizierungsmodell ändert. Verwenden Sie nach Möglichkeit die nativen Konto- und Freigabesteuerungen von ZimaOS.
Wenn granulare Dashboard-Rollen zwingend erforderlich sind
Betrachten Sie dies als Produktanforderung und nicht als versteckte Docker-Einstellung. Beschränken Sie die ZimaOS-Administration auf vertrauenswürdige Administratoren und verlagern Sie den Zugriff für Endbenutzer auf Apps und freigegebene Ordner, bis die Plattform öffentlich ein granulareres Berechtigungsmodell für das Dashboard dokumentiert.
Die App-Anforderungen von ZimaOS helfen dabei, den App-Zugriff von der NAS-Administration unabhängig zu halten.
