Admin-Panel
Benutzerverwaltung, Zugriffskontrolle und Aktivitätsüberwachung
Überblick
Das Admin-Panel ist ausschliesslich für Benutzer mit der Rolle Admin zugänglich. Es bietet vollständige Kontrolle über Benutzerkonten, Rollenzuweisungen, Modulberechtigungen, Systemkonfiguration und Audit-Protokollierung.
Verwaltung von Benutzerkonten
Einen Benutzer anlegen
- Gehen Sie zu Admin → Benutzer → Benutzer hinzufügen.
- Geben Sie Benutzername, Anzeigename, E-Mail und initiales Passwort ein.
- Weisen Sie eine Rolle zu (Read-Only, Engineer oder Admin).
- Optional können Sie den Benutzer auf bestimmte Gerätegruppen oder Standorte beschränken.
- Speichern. Der Benutzer erhält eine Willkommens-E-Mail mit Anmeldeanweisungen (sofern SMTP konfiguriert ist).
Ein Konto deaktivieren / sperren
Schalten Sie den Schalter Aktiv in einem Benutzerdatensatz um, um die Anmeldung zu deaktivieren, ohne das Konto und seine zugehörige Historie zu löschen. Deaktivierte Konten werden in der Benutzerliste hervorgehoben.
Passwort zurücksetzen
Klicken Sie bei einem beliebigen Benutzer auf Passwort zurücksetzen, um einen einmaligen Zurücksetzungs-Link zu generieren, oder geben Sie direkt ein neues Passwort ein, sofern Sie dazu berechtigt sind.
LDAP-/Active-Directory-Integration
NetGUI kann Benutzer gegen Ihren Verzeichnisserver authentifizieren. Konfigurieren Sie die LDAP-Verbindung unter Systemeinstellungen → Authentifizierung → LDAP. Nach der Konfiguration melden sich Benutzer mit ihren AD-Anmeldedaten an, und die Rollenzuordnung wird durch die LDAP-Gruppenmitgliedschaft definiert.
Analyse des Aktivitätsprotokolls
Jede Benutzeraktion, die ein Netzwerkgerät oder eine Systemkonfiguration betrifft, wird im Aktivitätsprotokoll erfasst.
Was protokolliert wird
- Ad-hoc-Befehlsausführungen (Benutzer, Gerät, Befehl, Ausgabe, Zeitstempel)
- Schritte des Upgrade-Workflows (Start, Image-Upload, Änderung der Boot-Variable, Reload)
- WLAN-Access-Point-Operationen
- Änderungen im Admin-Panel (Benutzeranlagen, Rollenänderungen, Aktualisierungen von Systemeinstellungen)
- Login- und Logout-Ereignisse (mit IP-Adresse)
- Fehlgeschlagene Authentifizierungsversuche
Das Protokoll filtern
- Datum-/Zeitbereich
- Benutzername
- Aktionskategorie
- Gerätename oder IP
- Erfolg / Fehlschlag
Berechtigungskonfiguration
Integrierte Rollen
- Read-Only - Geräte anzeigen, freigegebene show-Befehle ausführen, Berichte einsehen.
- Engineer - alles aus Read-Only, zusätzlich config-Befehle ausführen, Upgrades durchführen, WLAN-Operationen verwalten.
- Admin - voller Zugriff einschliesslich Admin-Panel, Benutzerverwaltung, Systemeinstellungen und Verwaltung der Befehlsbibliothek.
Beschränkungen auf Gerätegruppen
Benutzer können auf bestimmte Gerätegruppen beschränkt werden. Ein Engineer, der auf die Geräte von «Standort A» beschränkt ist, kann Geräte an anderen Standorten weder sehen noch mit ihnen interagieren, auch nicht über die API.
Berechtigungen auf Befehlsebene
Einzelne Befehle in der Befehlsbibliothek verfügen über eigene Rollenbeschränkungen. Eine Engineer-Rolle kann weiter unterteilt werden - so kann beispielsweise einigen Engineers erlaubt werden, debug-Befehle auszuführen, während andere auf show-Befehle beschränkt sind.
Systemeinstellungen
SSH / Jump-Server
- Hostname/IP und Port des Jump-Servers
- SSH-Anmeldedaten (Benutzername/Passwort oder Schlüssel)
- Verbindungs-Timeout und Anzahl der Wiederholungsversuche
- Maximale parallele Sitzungen
Authentifizierung
- Einstellungen für lokale Authentifizierung (Passwortkomplexität, Sitzungs-Timeout)
- LDAP-/AD-Konfiguration
- Durchsetzung von MFA (TOTP-basiert) nach Rolle
Benachrichtigungen
- SMTP-Serverkonfiguration für E-Mail-Benachrichtigungen
- Webhook-Endpunkte für Slack, Teams oder benutzerdefinierte Integrationen
- Benachrichtigungsregeln (z. B. Benachrichtigung bei fehlgeschlagenem Upgrade, Schwellenwert für fehlgeschlagene Logins)
Protokollierung & Aufbewahrung
- Aufbewahrungsdauer des Aktivitätsprotokolls (Standard: 90 Tage)
- Syslog-Weiterleitung an ein externes SIEM
- Log-Level (Info, Warning, Error)