Communityoplossing

ZimaOS-gebruikersrollen: waarom Big Bear-beheerdersaccounts geen RBAC zijn

A user wanted non-admin roles that could be limited to specific applications and settings, but the Big Bear CasaOS user tool only exposed admin-style accounts.

Kort gezegd: Big Bear CasaOS-gebruikersbeheer biedt geen gedetailleerde app-rollen voor ZimaOS

De vraag ging over gebruikers die alleen toegang konden krijgen tot geselecteerde apps en instellingen, zonder volledige beheerdersrechten te krijgen. De app Big Bear CasaOS User Management bood dat rollenmodel niet. Belangrijker nog: de app richt zich op CasaOS-accountgegevens, niet op het huidige autorisatiesysteem van ZimaOS.

Het historische Big Bear-pakket is gebouwd rond op CasaOS gerichte hulpmiddelen voor gebruikersbeheer. CasaOS User Management toont de aanpak met een accountdatabase, terwijl de BigBearCasaOS-repository context biedt over het upstream-pakket.

Het huidige ZimaOS scheidt de configuratie van eigenaars en beheerders van leden voor bestandsdeling

Het huidige ZimaOS-eigenaarsaccount vermeldt dat het eerste account het hoofdaccount van de eigenaar/beheerder is. Voor bestandsdeling ondersteunt ZimaOS afzonderlijke leden met lees- of lees- en schrijfrechten via Samba. De documentatie over ZimaOS Samba-leden beschrijft dat model.

Bestandsrechten zijn niet hetzelfde als RBAC voor apps en instellingen

Een lid dat een gedeelde map kan lezen, is niet automatisch een dashboardgebruiker, en het beperken van een Samba-map creëert geen rol voor een “alleen-Plex-gebruiker” in de beheerinterface van ZimaOS. De huidige openbare documentatie beschrijft geen gedetailleerde RBAC per app of instelling die vergelijkbaar is met systemen voor bedrijfsrollen.

ZimaOS SMB-authenticatie is de juiste aanpak wanneer de daadwerkelijke behoefte is: “deze persoon kan deze bestanden openen”.

Gebruik accounts op applicatieniveau voor toegang tot applicaties

Als iemand Plex, Nextcloud, Home Assistant of een andere app moet kunnen gebruiken zonder ZimaOS te beheren, maak je de gebruiker aan binnen die applicatie. Zo blijft NAS-beheer gescheiden van applicatierechten.

Voor uitgebreidere samenwerkingsrollen en quota zijn de Nextcloud-vereisten een betere keuze dan proberen een CasaOS-hulpmiddel voor beheerders om te vormen tot een algemene RBAC-laag.

Waarom het hergebruiken van de Big Bear-app op ZimaOS riskant is

De Big Bear-tool is gebouwd rond de interne onderdelen voor gebruikersbeheer van CasaOS. Rechtstreeks schrijven naar een accountdatabase vanuit een administratieve container van derden brengt risico op upgradeproblemen en buitensluiting met zich mee als het schema of authenticatiemodel verandert. Gebruik waar mogelijk de native account- en deelinstellingen van ZimaOS.

Als gedetailleerde dashboardrollen verplicht zijn

Beschouw dat als een productvereiste, niet als een verborgen Docker-instelling. Beperk het beheer van ZimaOS tot vertrouwde beheerders en verplaats toegang voor eindgebruikers naar apps en gedeelde mappen totdat het platform publiekelijk een gedetailleerder model voor dashboardrechten documenteert.

De ZimaOS-appvereisten helpen om app-toegang onafhankelijk te houden van NAS-beheer.