Zurück zur Dokumentation

Admin-Panel

Benutzerverwaltung, Zugriffskontrolle und Aktivitätsüberwachung

Überblick

Das Admin-Panel ist ausschliesslich für Benutzer mit der Rolle Admin zugänglich. Es bietet vollständige Kontrolle über Benutzerkonten, Rollenzuweisungen, Modulberechtigungen, Systemkonfiguration und Audit-Protokollierung.

Hinweis: Alle im Admin-Panel durchgeführten Aktionen werden protokolliert und können nicht gelöscht werden. Dies gewährleistet einen lückenlosen Audit-Trail für Compliance-Zwecke.

Verwaltung von Benutzerkonten

Einen Benutzer anlegen

  1. Gehen Sie zu Admin → Benutzer → Benutzer hinzufügen.
  2. Geben Sie Benutzername, Anzeigename, E-Mail und initiales Passwort ein.
  3. Weisen Sie eine Rolle zu (Read-Only, Engineer oder Admin).
  4. Optional können Sie den Benutzer auf bestimmte Gerätegruppen oder Standorte beschränken.
  5. Speichern. Der Benutzer erhält eine Willkommens-E-Mail mit Anmeldeanweisungen (sofern SMTP konfiguriert ist).

Ein Konto deaktivieren / sperren

Schalten Sie den Schalter Aktiv in einem Benutzerdatensatz um, um die Anmeldung zu deaktivieren, ohne das Konto und seine zugehörige Historie zu löschen. Deaktivierte Konten werden in der Benutzerliste hervorgehoben.

Passwort zurücksetzen

Klicken Sie bei einem beliebigen Benutzer auf Passwort zurücksetzen, um einen einmaligen Zurücksetzungs-Link zu generieren, oder geben Sie direkt ein neues Passwort ein, sofern Sie dazu berechtigt sind.

LDAP-/Active-Directory-Integration

NetGUI kann Benutzer gegen Ihren Verzeichnisserver authentifizieren. Konfigurieren Sie die LDAP-Verbindung unter Systemeinstellungen → Authentifizierung → LDAP. Nach der Konfiguration melden sich Benutzer mit ihren AD-Anmeldedaten an, und die Rollenzuordnung wird durch die LDAP-Gruppenmitgliedschaft definiert.

Analyse des Aktivitätsprotokolls

Jede Benutzeraktion, die ein Netzwerkgerät oder eine Systemkonfiguration betrifft, wird im Aktivitätsprotokoll erfasst.

Was protokolliert wird

  • Ad-hoc-Befehlsausführungen (Benutzer, Gerät, Befehl, Ausgabe, Zeitstempel)
  • Schritte des Upgrade-Workflows (Start, Image-Upload, Änderung der Boot-Variable, Reload)
  • WLAN-Access-Point-Operationen
  • Änderungen im Admin-Panel (Benutzeranlagen, Rollenänderungen, Aktualisierungen von Systemeinstellungen)
  • Login- und Logout-Ereignisse (mit IP-Adresse)
  • Fehlgeschlagene Authentifizierungsversuche

Das Protokoll filtern

  • Datum-/Zeitbereich
  • Benutzername
  • Aktionskategorie
  • Gerätename oder IP
  • Erfolg / Fehlschlag
Tipp: Verwenden Sie Export → CSV, um Audit-Protokolle für Compliance-Reporting oder die Übernahme in ein SIEM abzurufen.

Berechtigungskonfiguration

Integrierte Rollen

  • Read-Only - Geräte anzeigen, freigegebene show-Befehle ausführen, Berichte einsehen.
  • Engineer - alles aus Read-Only, zusätzlich config-Befehle ausführen, Upgrades durchführen, WLAN-Operationen verwalten.
  • Admin - voller Zugriff einschliesslich Admin-Panel, Benutzerverwaltung, Systemeinstellungen und Verwaltung der Befehlsbibliothek.

Beschränkungen auf Gerätegruppen

Benutzer können auf bestimmte Gerätegruppen beschränkt werden. Ein Engineer, der auf die Geräte von «Standort A» beschränkt ist, kann Geräte an anderen Standorten weder sehen noch mit ihnen interagieren, auch nicht über die API.

Berechtigungen auf Befehlsebene

Einzelne Befehle in der Befehlsbibliothek verfügen über eigene Rollenbeschränkungen. Eine Engineer-Rolle kann weiter unterteilt werden - so kann beispielsweise einigen Engineers erlaubt werden, debug-Befehle auszuführen, während andere auf show-Befehle beschränkt sind.

Systemeinstellungen

SSH / Jump-Server

  • Hostname/IP und Port des Jump-Servers
  • SSH-Anmeldedaten (Benutzername/Passwort oder Schlüssel)
  • Verbindungs-Timeout und Anzahl der Wiederholungsversuche
  • Maximale parallele Sitzungen

Authentifizierung

  • Einstellungen für lokale Authentifizierung (Passwortkomplexität, Sitzungs-Timeout)
  • LDAP-/AD-Konfiguration
  • Durchsetzung von MFA (TOTP-basiert) nach Rolle

Benachrichtigungen

  • SMTP-Serverkonfiguration für E-Mail-Benachrichtigungen
  • Webhook-Endpunkte für Slack, Teams oder benutzerdefinierte Integrationen
  • Benachrichtigungsregeln (z. B. Benachrichtigung bei fehlgeschlagenem Upgrade, Schwellenwert für fehlgeschlagene Logins)

Protokollierung & Aufbewahrung

  • Aufbewahrungsdauer des Aktivitätsprotokolls (Standard: 90 Tage)
  • Syslog-Weiterleitung an ein externes SIEM
  • Log-Level (Info, Warning, Error)