บทความนี้อธิบายการจัดการผู้ดูแลระบบ (Administrator) ของ Sangfor Athena SASE ตั้งแต่การเพิ่ม Account ที่ Corp Center ของ Platform-X การกำหนด Rank, Scope และ Role ที่ Admin Management การสร้าง Role แบบอ่านอย่างเดียว ไปจนถึงการตรวจย้อนหลังว่าใครเปลี่ยนค่าอะไร เหมาะกับองค์กรที่มีผู้ดูแลระบบหลายคน หรือมีหลายทีมที่ต้องแยกสิทธิ์กัน
สารบัญ
หลักการ: Account มาจาก Platform-X สิทธิ์กำหนดใน Console
- การเพิ่มหรือลบผู้ดูแลระบบของ Athena SASE ทำที่ Corp Center ของ Platform-X ส่วนหน้า Admin Management ใน Console ใช้กำหนดสิทธิ์ของผู้ดูแลที่เพิ่มไว้แล้ว
- แท็บ Administrators ใน Console แสดงผู้ดูแลทุกคนที่เคยเข้า Athena SASE แล้ว และใช้กำหนด Rank, Scope และ Role ของแต่ละคน
- ให้ผู้ดูแลแต่ละคนมี Account ของตนเอง เพราะทุกการเปลี่ยนค่าจะถูกบันทึกใน Admin Operations ว่าใครเป็นผู้ทำ
เพิ่มผู้ดูแลระบบที่ Corp Center
ใน Console คลิกชื่อผู้ดูแลที่มุมซ้ายล่าง แล้วเลือก Corp Center ระบบจะเปิด Corp Center ของ Platform-X ที่หน้า Basics
เลือก Accounts ทางซ้าย แล้วกด New Account
-
กรอก Username (ใช้ตัวอักษร ตัวเลข @ และขีดล่าง ยาว 4 ถึง 64 ตัว และต้องขึ้นต้นและลงท้ายด้วยตัวอักษรหรือตัวเลข) Password, Confirm Password, Contact Person, Mobile Number และ Email Address ทุกช่องบังคับกรอก ยกเว้น Description ช่อง Email Address ให้ใช้อีเมลของผู้ดูแลคนนั้นโดยตรง และใช้อีเมลที่ไม่มีเครื่องหมาย +
-
กด Next ไปขั้น Permissions เลือก Account Type เป็น Ordinary (Read-Only) หรือ Admin (Read/Write) และในส่วน Product Permissions ติ๊ก Athena SASE แล้วกด Completed
ให้ผู้ดูแลคนใหม่ Login เข้า Platform-X ด้วย CorpID ขององค์กร คู่กับ Username และ Password แล้วกด Visit ที่การ์ด Athena SASE หนึ่งครั้ง Account นั้นจะปรากฏในแท็บ Administrators ของ Console โดยช่อง Rank เป็น Unassigned
การลบผู้ดูแลระบบทำที่ Corp Center ของ Platform-X เช่นกัน
Basic Mode และ Advanced Mode
ที่ Platform Management › System › General Settings › Admin Management มุมขวาบนมีแท็บ Basic Mode และ Advanced Mode
| Mode | เหมาะกับ |
|---|---|
| Basic Mode | องค์กรที่ไม่ต้องแยกการดูแลตามสาขา |
| Advanced Mode | องค์กรที่แยกสิทธิ์และหน้าที่ของผู้ดูแลแต่ละสาขาชัดเจน เพื่อลดความเสี่ยงข้อมูลรั่วไหล ผู้ดูแลแต่ละคนมี Rank และ Scope และเห็นเฉพาะหน้าในขอบเขตของตนเอง Policy และการตั้งค่าที่ผู้ดูแล Rank สูงกว่าสร้างไว้ ผู้ดูแลที่ Rank ต่ำกว่าจะแก้ทับไม่ได้ |
การสลับ Mode มีผลกับผู้ดูแลทุกคน ควรตกลงรูปแบบการแบ่งสิทธิ์ให้เรียบร้อยก่อนเริ่มตั้งค่า
Role ที่มีให้และการสร้าง Role เอง
แท็บ Roles มี Role ที่ระบบมีให้ 4 แบบ
| Role | หน้าที่ตามคำอธิบายในหน้า Roles |
|---|---|
| Super Admin | มีสิทธิ์ทุกอย่าง |
| System Admin | ดูแลระบบ เช่น Access Policy, User Authentication Policy และการเชื่อมต่ออุปกรณ์ |
| Security Admin | ดูแลงานด้าน Security และการรักษาความลับ รวมถึงการจัดการผู้ใช้ และการตรวจวิเคราะห์ Log |
| Audit Admin | ตรวจสอบ ติดตาม และวิเคราะห์การทำงานของ System Admin และ Security Admin |
การแยกหน้าที่แบบนี้ช่วยให้ไม่มีใครคนเดียวควบคุมทุกอย่าง และตรวจสอบกันเองได้ ถ้าต้องการสิทธิ์เฉพาะ ให้สร้าง Role เอง
ที่แท็บ Roles กด Add กรอก Name และ Description (ห้ามใช้ Comma และอักขระพิเศษบางตัว)
ในตาราง Permissions ซึ่งมีคอลัมน์ Page, Read Only และ Read and Write ติ๊กสิทธิ์ของแต่ละหน้า การติ๊กหัวข้อหลักจะติ๊กหน้าย่อยทั้งหมดให้ เช่น Role สำหรับ Helpdesk ให้ Read Only ที่ Dashboard, Logs และ Endpoints
กด OK Role ใหม่จะแสดงในรายการพร้อมปุ่ม Edit และ Delete
กำหนด Rank, Scope และ Role ให้ผู้ดูแล
ที่แท็บ Administrators ค้นหาผู้ดูแล แล้วกด Assign Permissions (ผู้ดูแลที่กำหนดแล้วจะแสดงปุ่ม Edit)
เลือก Rank จากรายการ 1 ถึง 7 ข้อความใต้ช่องระบุว่า ค่า Rank ที่ตัวเลขน้อยกว่าหมายถึงขอบเขตการดูแลที่กว้างกว่า และถ้าเป็น Unassigned ขอบเขตการดูแลจะแคบที่สุด (ผู้ดูแลหลักขององค์กรแสดง Rank 0)
เลือก Scope เป็น Organization, Department หรือ Branch
-
เลือก Roles ตารางสิทธิ์ด้านล่างจะเปลี่ยนตาม Role ที่เลือก แล้วกด OK
ถ้าต้องกำหนดสิทธิ์แบบเดียวกันให้หลายคน ใช้ปุ่ม Bulk Assign Permissions
ในฟอร์มของ Policy ต่าง ๆ เช่น Traffic Forwarding Policy และ SSL Decryption ช่อง Rank เลือกได้ 0 ถึง 7 ข้อความใต้ช่องระบุว่าเฉพาะผู้ดูแลที่มีระดับ Rank เท่ากับหรือสูงกว่า Rank ของ Policy (ค่า Rank ยิ่งน้อยระดับยิ่งสูง โดย 0 สูงสุด) เท่านั้นที่แก้ Policy นั้นได้ และลำดับ Priority ของ Policy เรียงตาม Rank ด้วย
ตรวจผลและตรวจย้อนหลัง
- ให้ผู้ดูแลคนนั้น Login เข้า Console ถ้าได้ Role แบบอ่านอย่างเดียว ด้านบนจะมีแถบแจ้งว่าหน้านี้อ่านได้อย่างเดียว เมนูที่ไม่อยู่ใน Role จะถูกซ่อน และปุ่มที่ใช้แก้ไขหรือ Export จะเป็นสีเทา
- ที่
Logs › System Logs › Admin Operationsกรองด้วย Keyword เช่นชื่อ Account ของผู้ดูแลหรือชื่อ Role จะเห็นการสร้าง Role และการกำหนดสิทธิ์ พร้อมเวลา Admin, IP Address, Action และ Object
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น