Gemenskapslösning

ZimaOS-användarroller: Varför Big Bear-administratörskonton inte är RBAC

A user wanted non-admin roles that could be limited to specific applications and settings, but the Big Bear CasaOS user tool only exposed admin-style accounts.

Slutsats: Big Bear CasaOS-användarhantering erbjuder inte detaljerade ZimaOS-approller

Begäran gällde användare som endast skulle kunna komma åt utvalda appar och inställningar utan att bli fullständiga administratörer. Big Bear CasaOS User Management-appen erbjöd inte den rollmodellen. Ännu viktigare är att den riktar sig mot CasaOS-kontodata, inte det aktuella auktoriseringssystemet i ZimaOS.

Det historiska Big Bear-paketet bygger på verktyg för användarhantering med fokus på CasaOS. CasaOS User Management visar hur kontodatabasen används, medan BigBearCasaOS-förrådet ger sammanhang kring uppströms­paketet.

Nuvarande ZimaOS skiljer ägar-/administratörskonfiguration från medlemmar för fildelning

Det aktuella ägarkontot i ZimaOS anger att det första kontot är huvudkonto för ägaren/administratören. För fildelning stöder ZimaOS separata medlemmar med Läs- eller Läs- och skrivåtkomst via Samba. ZimaOS Samba-medlemmar beskriver den modellen.

Filbehörigheter är inte samma sak som RBAC för appar och inställningar

En medlem som kan läsa en delad mapp blir inte automatiskt en användare av instrumentpanelen, och begränsning av en Samba-mapp skapar inte en roll som ”endast Plex-användare” i ZimaOS administrationsgränssnitt. Den aktuella offentliga dokumentationen beskriver inte detaljerad RBAC per app eller inställning på en nivå som motsvarar företagsbaserade rollsystem.

SMB-autentisering i ZimaOS är rätt väg när det faktiska behovet är att ”den här personen ska kunna komma åt de här filerna”.

Använd konton på applikationsnivå för åtkomst till appar

Om någon ska använda Plex, Nextcloud, Home Assistant eller en annan app utan att administrera ZimaOS, skapar du användaren i den applikationen. På så sätt hålls NAS-administration åtskild från applikationsbehörigheter.

För mer omfattande samarbetsroller och kvoter passar Nextcloud-kraven bättre än att försöka göra ett CasaOS-administrationshjälpmedel till ett allmänt RBAC-lager.

Varför det är riskabelt att återanvända Big Bear-appen i ZimaOS

Big Bear-verktyget byggdes kring intern funktionalitet för användarhantering i CasaOS. Att skriva direkt till en kontodatabas från en administrativ container från tredje part medför risk för uppgraderingsproblem och utelåsning om schemat eller autentiseringsmodellen ändras. Använd ZimaOS inbyggda konto- och delningskontroller där de finns.

Om detaljerade instrumentpanelsroller är obligatoriska

Behandla det som ett produktkrav, inte som en dold Docker-inställning. Begränsa ZimaOS-administrationen till betrodda administratörer och hantera slutanvändaråtkomst via appar och delade mappar tills plattformen offentligt dokumenterar en mer detaljerad behörighetsmodell för instrumentpanelen.

Kraven för ZimaOS-appar hjälper till att hålla appåtkomst åtskild från NAS-administration.