DNS Docs

Usuários

Contas de acesso, os cinco papéis fixos, papéis personalizados por permissão, login por SSO, auditoria de login e segundo fator.

Onde fica: Sistema → Usuários · rota /users Permissão: users (apenas Administrador, e não delegável a papel personalizado) Subtítulo na tela: Gerenciamento de contas e perfis de acesso

Tela de Usuários com as abas, a política de senha forte, o cartão de perfis de acesso e a tabela com um usuário de cada perfil
Sistema → Usuários. No topo, as abas da tela e a política de senha forte; abaixo, o cartão dos cinco perfis de acesso e a tabela de contas, com as ações de cada usuário na última coluna. Contas fictícias, uma de cada perfil.

Usuários não sincronizam entre servidores

Cada servidor tem as suas próprias contas. Isso é intencional, e tem uma consequência prática: o seletor de servidor no topo do painel só funciona se o mesmo nome de usuário existir nos dois lados. Ao montar um cluster, crie as contas em todos os nós.

Existe um roteiro em prints

Esta página cobre a tela inteira. Se o objetivo é só abrir uma conta com acesso limitado, veja Criar um usuário com perfil restrito, com imagem por etapa.

Abas

#PTES
1UsuáriosUsuarios
2Papéis & PermissõesRoles y Permisos
3OAuth / SSOOAuth / SSO
4Auditoria de loginAuditoría de inicio de sesión
5Acesso de suporteAcceso de soporte

Só a primeira aba aparece para quem não é Administrador, o que, na prática, é a totalidade da tela, já que ela toda é restrita ao Administrador.

Aba 1: Usuários

A tabela traz nome, papel, estado, criação, último login, IP do último login, fuso e idioma.

Ações por linha: editar papel e estado, trocar a senha, forçar troca de senha no próximo login, ajustar preferências e excluir. Contas vindas de SSO não têm troca de senha: a senha é do provedor de identidade.

Política de senha forte

Interruptor no topo da aba. Ligado, senhas novas passam a exigir 12 caracteres ou mais e três tipos entre maiúscula, minúscula, número e símbolo.

As senhas atuais continuam válidas. Ligar a política não invalida ninguém: para forçar a adequação, use "forçar troca de senha" nas contas que interessam. É um dos itens verificados pelo KINDNS.

O mínimo sem a política é de 8 caracteres.

O cartão de perfis de acesso

As descrições dos perfis nesta tela estão desatualizadas

O cartão no topo da aba traz resumos de uma linha que não correspondem mais às permissões reais. Ele descreve o Operador como "dashboard, ferramentas, reiniciar serviços", quando o Operador na verdade opera recursor, , cache, certificados, ajuste fino, cluster e toda a observabilidade.

A fonte da verdade é a matriz da aba Papéis & Permissões, e é ela que o servidor aplica. A tabela abaixo reproduz essa matriz.

Os cinco papéis fixos

PapelO que pode
AdministradorTudo. Não é editável, e é o único que tem as permissões exclusivas
OperadorRecursor, DNSdist, cache, Let's Encrypt, ajuste fino, limite de consultas, cluster, configurações, e toda a observabilidade: registro de consultas, auditoria, conformidade, KINDNS, relatórios e benchmark
Gerente de ZonasZonas, bloqueio de domínios e DNSSEC
Gerente de SegurançaSegurança, bloqueio de domínios, registro de consultas e conformidade
VisualizadorNenhuma permissão de área. Só o que é livre: dashboard, notificações, ferramentas, perfil e ajuda

O que cada papel fixo não tem, e costuma surpreender

PapelNão alcança
OperadorZonas, DNSSEC, segurança, bloqueio de domínios, firewall e anycast
Gerente de ZonasLet's Encrypt, publicar certificado da zona é outra permissão
Gerente de SegurançaFirewall e limite de consultas. Ele bloqueia domínios, não origens
VisualizadorQualquer alteração. Ele abre as telas livres e recebe erro no resto

Cinco permissões são exclusivas do Administrador e aparecem com um cadeado na matriz: Usuários & Papéis, Backup, Licença, Cluster e Anycast. Elas não podem ser marcadas num papel personalizado, porque quem restaura um backup ou edita usuários consegue criar um administrador.

O papel fixo Operador tem Cluster porque é uma linha-semente do produto, isso não abre o caminho para delegá-la a um papel novo.

Aba 2: Papéis & Permissões

Uma matriz com as permissões nas linhas, agrupadas por área (DNS Core, Segurança, Cluster & Anycast, Observabilidade, Sistema) e os papéis nas colunas. Papéis fixos vêm marcados como fixo e são somente leitura; os personalizados mostram quantos usuários os usam e trazem botões de editar e excluir.

Criar papel pede um identificador em minúsculas, um nome exibido, uma descrição opcional e as permissões marcadas uma a uma.

A permissão é a mesma coisa que o menu

Ter a permissão significa ver o item de menu e poder usar as escritas daquela área. Não existe divergência entre "menu que aparece" e "ação que funciona": as duas coisas leem da mesma lista.

Quatro áreas não têm permissão nenhuma e são livres para qualquer usuário autenticado: dashboard, notificações, ferramentas e perfil.

Aba 3: OAuth / SSO

Login pelo Microsoft Entra ID. Campos: identificador do diretório, identificador do aplicativo, segredo, endereço de retorno e o papel padrão atribuído a quem entra pela primeira vez.

O segredo, uma vez salvo, não é exibido de novo. A tela traz o passo a passo do lado do portal da Microsoft.

O papel padrão vale para toda conta nova que chegar pelo SSO. Deixá-lo mais alto que Visualizador significa que qualquer pessoa do diretório entra já com aquele acesso.

Aba 4: Auditoria de login

Histórico de autenticação, separado do log de auditoria (que registra alterações, não logins). Filtra por Login OK, Login falha e Acesso de sessão, e permite buscar por usuário ou IP dentro da página atual.

É o lugar de conferir tentativa de força bruta e de descobrir de onde uma conta anda entrando.

Desde a versão 0.37.0, cada evento tem cor e rótulo pelo tipo real, em vez de aparecer todo como login bem-sucedido: sucesso (verde), recusa (vermelho), atenção (âmbar, como entrada de suporte ou uso de código de recuperação) e informativo (azul, como troca automática de sessão entre servidores do cluster).

Auditoria de login com eventos coloridos por tipo: sucesso, recusa, atenção e informativo
Usuários → Auditoria de login. Cada evento agora tem cor e rótulo pelo tipo real (sucesso, recusa, atenção, informativo), em vez de tudo aparecer como login bem-sucedido.

Aba 5: Acesso de suporte

Entrou na versão 0.36.0, e substitui a senha combinada por telefone.

Tela de login com o botão Entrar como suporte da Made4IT abaixo do botão Entrar
O suporte entra pelo login, com este botão. Ele só aparece com o interruptor abaixo ligado.
Formulário de login com uma moldura magenta em volta do botão Entrar como suporte da Made4IT
Onde fica: logo abaixo do botão Entrar. A moldura magenta marca o controle.
Aba Acesso de suporte com uma moldura magenta em volta do interruptor Permitir acesso de suporte da Made4IT
O interruptor: Sistema → Usuários, aba Acesso de suporte. A moldura magenta marca o controle.
Aba Acesso de suporte, com o interruptor que libera a entrada do time da Made4IT e a lista de entradas
Sistema → Usuários, aba Acesso de suporte. O interruptor é seu: desligado, ninguém da Made4IT entra, e quem já estava dentro cai na ação seguinte.

O time da Made4IT entra nesta instalação com a identidade corporativa dele, pela tela de login, num papel dedicado. Não existe mais senha combinada, e não há usuário compartilhado.

É um acesso completo: quem entra por aqui alcança as mesmas telas e ações que um Administrador desta instalação. Por isso os três controles abaixo importam.

ControleO que faz
Interruptor gerallibera ou corta o acesso. Desligando, quem já está dentro cai na ação seguinte
Encerrar sessãoderruba uma entrada específica que está em curso
Desativar o usuáriopela aba 1, como qualquer outra conta

Tudo o que o suporte fizer fica registrado, identificado como acesso de suporte e distinguível do acesso do cliente, linha a linha. As entradas aparecem nesta aba e também no Registro de auditoria.

A tela mostra qual identidade é aceita, para você conferir que é mesmo o domínio da Made4IT.

Meu Perfil e o segundo fator

Cada usuário gerencia a própria conta em Meu Perfil, na rota /profile, acessível pelo nome de usuário no topo, sem permissão nenhuma.

Tela de Meu Perfil com o cartão de autenticação em dois fatores
Meu Perfil → Autenticação em dois fatores

Ali ficam: foto, troca de senha, fuso horário, idioma, tema e a autenticação em dois fatores (MFA).

Códigos de recuperação, desde a versão 0.36.0

Quem cadastra o segundo fator recebe 10 códigos de uso único. Guarde-os fora do celular.

Perdeu o aparelho? Entre com um deles na própria tela de login, sem depender de ninguém com acesso ao banco de dados. A tela informa quantos ainda restam.

Quem já tinha o segundo fator ativo ganhou os códigos sem precisar recadastrar nada.

Cartão de autenticação em dois fatores com o QR Code, a chave manual e o campo do código de confirmação
Meu Perfil → Autenticação em dois fatores, depois de clicar em Ativar MFA: escaneie o QR Code (ou digite a chave manual) e confirme com o código do aplicativo. QR e chave de uma conta de demonstração já apagada.
Tela dos dez códigos de recuperação, com o aviso de que aparecem uma única vez, e os botões Copiar, Baixar e Já guardei
Logo depois de confirmar, o produto mostra os 10 códigos de recuperação, uma única vez. Cada um serve uma vez e entra no lugar do código do aplicativo se você perder o aparelho. Guarde-os fora do celular. Códigos de uma conta de demonstração já apagada.
Cartão de dois fatores ativo, com 10 de 10 códigos de recuperação restantes e os botões Gerar códigos novos e Desativar MFA
Depois de ativado, o cartão informa quantos códigos restam. Gerar códigos novos invalida os anteriores.

Clique em Ativar MFA. A tela mostra um QR Code e a chave manual equivalente.

Leia o código no seu aplicativo autenticador, ou digite a chave manual.

Confirme com um código atual do aplicativo. Só depois disso o fica ativo.

Desativar também exige um código válido do aplicativo: não basta estar logado.

Não há reset de MFA pelo painel

Desativar exige um código válido, e não existe botão de administrador para remover o MFA de outra conta. Perder o aplicativo autenticador tranca a conta, e a saída passa por acesso ao servidor.

Antes de ativar o MFA na sua conta, garanta que existe uma segunda conta de Administrador funcionando. Guarde também a chave manual mostrada no momento da ativação: ela permite recadastrar o código em outro aparelho.

Quando um administrador marca forçar troca de senha, o usuário cai nesta tela no próximo login e não passa dela sem trocar.

Armadilhas

  1. As descrições dos perfis no topo da tela estão desatualizadas. Use a matriz.
  2. Usuários não replicam no cluster, e o seletor de servidor depende de o mesmo nome existir nos dois lados.
  3. Cinco permissões nunca vão para um papel personalizado.
  4. Ligar a política de senha forte não invalida as senhas existentes.
  5. O papel padrão do SSO se aplica a todo mundo que entra pela primeira vez.
  6. O Gerente de Segurança não alcança firewall nem limite de consultas, só bloqueio de domínios.
  7. Um Visualizador enxerga as telas livres e recebe erro em qualquer ação nas demais.
  8. Não há reset de MFA pelo painel, mas desde a 0.36.0 existem os códigos de recuperação, que resolvem a perda do celular sem tocar no banco de dados.
  9. O acesso de suporte da Made4IT é acesso completo. O interruptor da aba 5 é o seu controle.

Nesta página