Slutsats: Big Bear CasaOS-användarhantering erbjuder inte detaljerade ZimaOS-approller
Begäran gällde användare som endast skulle kunna komma åt utvalda appar och inställningar utan att bli fullständiga administratörer. Big Bear CasaOS User Management-appen erbjöd inte den rollmodellen. Ännu viktigare är att den riktar sig mot CasaOS-kontodata, inte det aktuella auktoriseringssystemet i ZimaOS.
Det historiska Big Bear-paketet bygger på verktyg för användarhantering med fokus på CasaOS. CasaOS User Management visar hur kontodatabasen används, medan BigBearCasaOS-förrådet ger sammanhang kring uppströmspaketet.
Nuvarande ZimaOS skiljer ägar-/administratörskonfiguration från medlemmar för fildelning
Det aktuella ägarkontot i ZimaOS anger att det första kontot är huvudkonto för ägaren/administratören. För fildelning stöder ZimaOS separata medlemmar med Läs- eller Läs- och skrivåtkomst via Samba. ZimaOS Samba-medlemmar beskriver den modellen.
Filbehörigheter är inte samma sak som RBAC för appar och inställningar
En medlem som kan läsa en delad mapp blir inte automatiskt en användare av instrumentpanelen, och begränsning av en Samba-mapp skapar inte en roll som ”endast Plex-användare” i ZimaOS administrationsgränssnitt. Den aktuella offentliga dokumentationen beskriver inte detaljerad RBAC per app eller inställning på en nivå som motsvarar företagsbaserade rollsystem.
SMB-autentisering i ZimaOS är rätt väg när det faktiska behovet är att ”den här personen ska kunna komma åt de här filerna”.
Använd konton på applikationsnivå för åtkomst till appar
Om någon ska använda Plex, Nextcloud, Home Assistant eller en annan app utan att administrera ZimaOS, skapar du användaren i den applikationen. På så sätt hålls NAS-administration åtskild från applikationsbehörigheter.
För mer omfattande samarbetsroller och kvoter passar Nextcloud-kraven bättre än att försöka göra ett CasaOS-administrationshjälpmedel till ett allmänt RBAC-lager.
Varför det är riskabelt att återanvända Big Bear-appen i ZimaOS
Big Bear-verktyget byggdes kring intern funktionalitet för användarhantering i CasaOS. Att skriva direkt till en kontodatabas från en administrativ container från tredje part medför risk för uppgraderingsproblem och utelåsning om schemat eller autentiseringsmodellen ändras. Använd ZimaOS inbyggda konto- och delningskontroller där de finns.
Om detaljerade instrumentpanelsroller är obligatoriska
Behandla det som ett produktkrav, inte som en dold Docker-inställning. Begränsa ZimaOS-administrationen till betrodda administratörer och hantera slutanvändaråtkomst via appar och delade mappar tills plattformen offentligt dokumenterar en mer detaljerad behörighetsmodell för instrumentpanelen.
Kraven för ZimaOS-appar hjälper till att hålla appåtkomst åtskild från NAS-administration.
