Solución de la comunidad

Roles de usuario de ZimaOS: por qué las cuentas de administrador de Big Bear no son RBAC

A user wanted non-admin roles that could be limited to specific applications and settings, but the Big Bear CasaOS user tool only exposed admin-style accounts.

Conclusión: Big Bear CasaOS User Management no ofrece roles detallados para las aplicaciones de ZimaOS

La solicitud era disponer de usuarios que solo pudieran acceder a determinadas aplicaciones y configuraciones sin convertirse en administradores completos. La aplicación Big Bear CasaOS User Management no ofrecía ese modelo de roles. Y, lo que es más importante, está orientada a los datos de cuentas de CasaOS, no al sistema de autorización actual de ZimaOS.

El paquete histórico de Big Bear se basa en herramientas de gestión de usuarios orientadas a CasaOS. CasaOS User Management muestra el enfoque basado en la base de datos de cuentas, mientras que el repositorio de BigBearCasaOS proporciona el contexto del paquete original.

El ZimaOS actual separa la configuración del propietario y el administrador de los miembros para compartir archivos

La cuenta de propietario de ZimaOS indica que la primera cuenta es la cuenta principal del propietario/administrador. Para compartir archivos, ZimaOS admite miembros independientes con acceso de lectura o de lectura y escritura mediante Samba. La documentación de miembros Samba de ZimaOS describe ese modelo.

Los permisos de archivos no equivalen al control de acceso basado en roles para aplicaciones y configuraciones

Un miembro que puede leer una carpeta compartida no se convierte automáticamente en operador del panel, y restringir una carpeta de Samba no crea un rol de “usuario solo de Plex” en la interfaz de administración de ZimaOS. La documentación pública actual no describe un control de acceso basado en roles detallado por aplicación y configuración comparable al de los sistemas empresariales.

La autenticación SMB de ZimaOS es la opción adecuada cuando la necesidad real es que “esta persona pueda acceder a estos archivos”.

Usa cuentas propias de cada aplicación para controlar el acceso

Si alguien debe usar Plex, Nextcloud, Home Assistant u otra aplicación sin administrar ZimaOS, crea el usuario dentro de esa aplicación. Así se mantiene separada la administración del NAS de los permisos de las aplicaciones.

Para disponer de roles de colaboración y cuotas más completas, los requisitos de Nextcloud son una opción más adecuada que intentar convertir una herramienta auxiliar de administración de CasaOS en una capa general de control de acceso basado en roles.

Por qué es arriesgado reutilizar la aplicación de Big Bear en ZimaOS

La herramienta de Big Bear se creó sobre los componentes internos de gestión de usuarios de CasaOS. Escribir directamente en una base de datos de cuentas desde un contenedor administrativo de terceros crea riesgos de actualización y bloqueo si cambia el esquema o el modelo de autenticación. Usa los controles nativos de cuentas y recursos compartidos de ZimaOS cuando estén disponibles.

Si los roles detallados del panel son obligatorios

Considéralo un requisito del producto, no una configuración oculta de Docker. Mantén la administración de ZimaOS restringida a administradores de confianza y dirige el acceso de los usuarios finales a las aplicaciones y carpetas compartidas hasta que la plataforma documente públicamente un modelo de permisos del panel más detallado.

Los requisitos de las aplicaciones de ZimaOS ayudan a mantener independiente el acceso a las aplicaciones de la administración del NAS.