Manual de usuario de SmartOLT

Capítulo 7 · Usuarios y API

7.1Usuarios, roles y grupos de restricción

Cada persona que trabaja en SmartOLT necesita su propio usuario. El grupo de un usuario decide lo que el usuario puede hacer, y un grupo de restricción decide qué parte de la red puede ver el usuario.

1Abre la página Users

Abre Settings → General en el menú superior y luego abre la pestaña Users.

Settings → General → Users
Settings → General → Users

La tabla muestra cada usuario con estas columnas:

Columna Qué muestra
Name El nombre y el apellido del usuario.
Email La dirección con la que el usuario inicia sesión. Haz clic en ella para editar el usuario.
2F Auth Enabled o Disabled. Cuando la autenticación de dos factores es obligatoria, Mandatory aparece debajo.
Group El grupo del usuario. Consulta Grupos.
Restriction group El grupo de restricción del usuario.
Status Active o Inactive.
Last login Cuándo inició sesión el usuario por última vez.

Encima de la tabla, los administradores ven estos enlaces:

  • Create a new user
  • Create a new group y View groups
  • Create a new restriction group y View restriction groups
  • View logs, el historial de cambios de usuarios, grupos y grupos de restricción
Nota

Solo los usuarios del grupo admins pueden crear, editar, desactivar y eliminar a otros usuarios. Los demás usuarios solo ven su propia fila.

2Agrega un usuario

Haz clic en Create a new user.

Create User
Create User
Campo Qué configurar
First Name, Last Name Obligatorio.
Phone Obligatorio.
Email Obligatorio. El usuario inicia sesión con esta dirección.
Language El idioma de la interfaz para este usuario.
Member of group El grupo del usuario. Un usuario pertenece a un solo grupo. De forma predeterminada, está seleccionado tech_users.
Restriction group Opcional. No group / no restriction le da al usuario acceso a todos los OLT.
Create User, parte inferior
Create User, parte inferior

Las casillas de la parte inferior del formulario agregan o quitan permisos individuales:

Casilla Efecto
User is allowed to view dashboard statistics Muestra las estadísticas en el dashboard.
User is allowed to view payment options Muestra las páginas de facturación y de pagos.
User is allowed to view invoices Aparece solo para el grupo managers.
User is allowed to view number of ONUs Muestra la cantidad de ONU.
User is allowed to delete ONUs Permite que el usuario elimine ONU.
User is allowed to perform batch ONU actions Permite acciones sobre muchas ONU al mismo tiempo.
User receives OLT subscriptions expiration alerts Envía al usuario un correo antes de que venza la suscripción de un OLT.
User receives notifications for logins from new IP addresses Envía al usuario un correo cuando alguien inicia sesión en la cuenta desde una dirección IP nueva.
Mandatory 2FA Obliga al usuario a configurar la autenticación de dos factores. Consulta Autenticación de dos factores.
Allowed IPs Las direcciones IP desde las que el usuario puede iniciar sesión, separadas por comas, por ejemplo 203.0.113.10,198.51.100.0/24. Déjalo vacío para permitir todas las direcciones.

Haz clic en Save.

SmartOLT no te pide una contraseña. En su lugar, envía un enlace de activación a la dirección de correo, y el usuario abre el enlace, confirma la dirección y crea su propia contraseña.

Consejo

Hasta que el usuario termine la activación, la columna Status muestra Inactive. Si el usuario no recibió el correo, haz clic en Resend activation email en la columna Status. Puedes reenviar el correo una vez cada 5 minutos, y el enlace de activación vence después de 7 días.

Para cambiar un usuario más tarde, haz clic en su dirección de correo en la columna Email. Para bloquear un usuario sin eliminar la cuenta, haz clic en Active en la columna Status y confirma.

3Gestiona los grupos

El grupo de un usuario decide qué acciones puede hacer el usuario. SmartOLT tiene grupos predeterminados, y también puedes crear grupos personalizados.

Grupos predeterminados

Grupo Qué puede hacer el usuario
admins Todo, incluidos usuarios, grupos, grupos de restricción y claves API.
managers Todo, excepto ver, agregar o cambiar a otros usuarios. Los usuarios de este grupo pueden gestionar las claves API.
tech_users Todo, excepto la gestión de usuarios, la gestión de claves API y la configuración de traps SNMP.
readonly_users Solo ver. El usuario no puede cambiar nada.
call_center Solo ver, más Reboot ONU, Resync ONU config y Configure ONU WiFi ports.
installers Autorizar ONU, y ver y cambiar solo las ONU que el usuario autorizó.
installers_time_limit Lo mismo que installers, pero solo para las ONU que el usuario autorizó en los últimos N días. Defines N en Time limit for installers to see ONUs (days) en la configuración general, y el valor predeterminado es 5.
resellers Todo, a menos que Limit reseller access esté en Yes en la configuración general. En ese caso, un revendedor solo recibe los permisos básicos, más los permisos que tú le das. Los usuarios del grupo admins no pueden seleccionar este grupo en el formulario de usuario. Solo un superadmin o un revendedor puede asignarlo.
Nota

Los usuarios de installers e installers_time_limit no ven las estadísticas del dashboard. Los usuarios de installers_time_limit tampoco ven la cantidad de ONU.

Grupos personalizados

Si ningún grupo predeterminado sirve, crea un grupo personalizado.

  1. Haz clic en Create a new group.
  2. Escribe el Group Name. Solo puedes usar letras, dígitos, guiones y guiones bajos.
  3. Escribe una Description. La descripción aparece junto al nombre del grupo en el formulario de usuario.
  4. En Rights, conserva o desmarca cada permiso. Los permisos están ordenados en secciones: Main menu, ONUs, Map, OLTs, Settings y Tasks. Al inicio, todos los permisos están seleccionados.
  5. Haz clic en Save.
Create Group
Create Group

El nuevo grupo aparece en Custom groups en el formulario de usuario. Para ver todos los grupos y los usuarios de cada grupo, haz clic en View groups.

4Gestiona los grupos de restricción

Un grupo de restricción limita a un usuario a una parte de tu red, así que el usuario solo ve los OLT, puertos PON, zonas, VLAN y sectores que el grupo permite.

Crea un grupo de restricción

Haz clic en Create a new restriction group.

Create restriction group
Create restriction group
Campo Qué configurar
Restriction group name Obligatorio. Cada nombre debe ser único.
Allowed zones Las zonas que los usuarios pueden ver.
Allowed OLTs Los OLT que los usuarios pueden ver.
PON ports Aparece para cada OLT que seleccionas. Selecciona puertos PON si quieres limitar a los usuarios a esos puertos.
Allowed VLANs Los usuarios solo ven las ONU que usan al menos una de estas VLAN. Escribe los ID de VLAN y los rangos separados por comas, por ejemplo 100,200-210. Los valores válidos son de 1 a 4094, y untagged.
Sectors Los sectores que los usuarios pueden ver.
Users in group Los usuarios que reciben esta restricción.

Un campo vacío significa que no hay límite para ese elemento. Una lista vacía muestra Allow all, y una lista Sectors vacía muestra All sectors, including no sector.

Algunos campos dependen de la configuración de tu cuenta. Por ejemplo, Allowed zones, Allowed OLTs y Sectors solo aparecen cuando ese tipo de restricción está activado.

Advertencia

Si seleccionas uno o más sectores, los usuarios nunca ven los splitters ni las ONU que no tienen sector. Por eso, asigna sectores a tus splitters y ONU antes de restringir a los usuarios por sector. El formulario muestra cuántas ONU y splitters todavía no tienen sector.

Haz clic en Save.

Asigna un grupo de restricción a un usuario

Puedes asignar el grupo de restricción en dos lugares:

  • En el formulario del grupo de restricción, en Users in group.
  • En el formulario de usuario, en Restriction group.

Un usuario tiene un solo grupo de restricción. View restriction groups lista cada grupo con sus zonas, OLT, sectores, VLAN y usuarios.

Advertencia

Cuando eliminas un grupo de restricción, SmartOLT también elimina las claves API que lo usan. Los usuarios del grupo pierden la restricción, así que pueden ver de nuevo todos los OLT.

5Configura la autenticación de dos factores

La autenticación de dos factores (2FA) pide un código de 6 dígitos de una app en cada inicio de sesión. Cada usuario activa la 2FA en su propia cuenta.

Activa la 2FA en tu cuenta

  1. Abre Settings → General → Users.
  2. En tu propia fila, haz clic en Disabled en la columna 2F Auth.
  3. Escanea el código QR con Google Authenticator, Authy, Microsoft Authenticator u otra app de 2FA. También puedes escribir la clave manualmente.
  4. Guarda los Backup codes en un lugar seguro.
  5. Escribe el código de 6 dígitos de la app y haz clic en Confirm.
Activación de dos factores (código QR, clave y códigos de respaldo reemplazados)
Activación de dos factores (código QR, clave y códigos de respaldo reemplazados)

Desde el siguiente inicio de sesión, SmartOLT pide el Two-Factor Authentication code después de la contraseña. Si seleccionas Trust this device for 30 days, SmartOLT no pide el código en ese dispositivo durante 30 días.

Consejo

Si pierdes tu teléfono, inicia sesión con uno de los códigos de respaldo en lugar del código de 6 dígitos.

Para desactivar la 2FA, haz clic en Enabled en la columna 2F Auth de tu fila. Luego escribe el código de 6 dígitos de la app, o un código de respaldo, y haz clic en Confirm.

Haz obligatoria la 2FA para un usuario

Un administrador puede obligar a usuarios seleccionados a usar la 2FA.

  1. Abre el formulario del usuario: haz clic en la dirección de correo del usuario, o crea un usuario nuevo.
  2. Selecciona Mandatory 2FA.
  3. Haz clic en Save.

En el siguiente inicio de sesión, SmartOLT lleva al usuario directamente a la página de configuración de la 2FA, y el usuario no puede usar SmartOLT hasta que termine la configuración. Mientras Mandatory 2FA está seleccionado, el usuario no puede desactivar la 2FA.

Desactiva la 2FA de otro usuario

Un administrador puede desactivar la 2FA de un usuario que perdió el acceso a la app. Para hacerlo, haz clic en Enabled en la columna 2F Auth de ese usuario y haz clic en Confirm. En este caso, SmartOLT no pide un código.

Nota

Cuando desactivas la 2FA de un usuario, SmartOLT también desmarca Mandatory 2FA para ese usuario. Si el usuario debe configurar la 2FA de nuevo, selecciona Mandatory 2FA otra vez.

SmartOLT envía un correo al usuario cada vez que se activa o se desactiva la 2FA en su cuenta.