Gå til indholdet

Konfigurer en just-in-time-adgangsanmodning

En just-in-time-adgangsanmodning (JIT) sætter en applikation bag en godkendelse: brugeren starter den ikke længere direkte, men anmoder om den, og en administrator giver adgangen — eventuelt til én enkelt brug, i et tidsrum eller med en begrænset sessionsvarighed.

Det er den mekanisme, du skal bruge på de ressourcer, hvor hver enkelt adgang skal besluttes frem for at være tildelt én gang for alle.

Sådan hænger mekanismen sammen

  1. I en adgangskontrakt markeres nogle af de applikationer, der er tildelt en gruppe, som begrænsede.
  2. På portalen vises disse applikationer, men de kan ikke startes: brugeren sender en anmodning.
  3. I modulet Workflow accepterer eller afviser administratoren den. En accept opretter et workflow, som er selve autorisationen, med dens begrænsninger.
  4. Brugeren starter applikationen inden for rammerne af dette workflow.

Begrænsningen sker i adgangskontrakten, tildelingen i modulet Workflow

De to moduler kan ikke erstatte hinanden: Access contracts bestemmer, hvilke applikationer der er omfattet af en anmodning, og Workflows besvarer anmodningerne. En applikation, der ikke er begrænset dér, giver aldrig anledning til nogen anmodning.

Trin 1 — Placer applikationerne bag et workflow

Åbn modulet Access contracts, og rediger — eller opret — den kontrakt, der dækker de berørte brugere. Gennemgå fanerne i rækkefølge: brugergrupperne, det site, der giver adgang til ressourcerne, og derefter de applikationer, der er publiceret til disse brugere.

I fanen Applications to restrict skal du flytte de applikationer, hvis adgang skal godkendes, over i listen over begrænsede applikationer.

Indstilling Hvad den gør
Applications to restrict Liste med to kolonner. Det, du flytter til højre, bliver omfattet af en anmodning.
Ask the user to complete a form when requesting access Beder brugeren om at dokumentere sin anmodning. Svarene vises for administratoren, når anmodningen behandles.

Klik på Validate.

Kun det, der allerede er tildelt, kan begrænses

Listen tilbyder de applikationer, der er valgt tidligere i den samme kontrakt: at begrænse er en indsnævring af en allerede tildelt adgang, ikke en måde at tildele en på.

Trin 2 — Hvad brugeren ser

På portalen vises en begrænset applikation, men den er låst. Et klik på den åbner anmodningen i stedet for at starte applikationen — med den formular, der skal udfyldes, hvis indstillingen blev markeret i trin 1.

Brugeren venter derefter på administratorens svar. Når adgangen er tildelt, kan applikationen startes inden for de rammer, som workflowet fastsætter.

Trin 3 — Besvar anmodningen

Åbn modulet Workflow, og gå til fanen Users request. Vælg den ventende anmodning, og klik derefter på Accept the request eller Refuse the request.

En accept åbner et vindue, der er forudfyldt med brugeren, brugerens domæne og den ønskede ressource.

Ud over at navngive workflowet er det her, begrænsningerne fastsættes, og de lægger sig oven i hinanden:

Begrænsning Hvad den begrænser
Unique usage Applikationen kan kun startes én gang. En yderligere adgang kræver en yderligere anmodning.
Mandatory comment Brugeren angiver en begrundelse før start. Kommentaren vises derefter sammen med sessionsoptagelsen.
Date Det datointerval, inden for hvilket applikationen kan åbnes.
Hour Det tidsrum, inden for hvilket den kan åbnes.
Maximum session duration Hvor længe sessionen må vare, før den lukkes.

En validering uden nogen begrænsning giver en autorisation uden tidsbegrænsning, og konsollen beder om en ekstra bekræftelse, før den oprettes — hvilket er det tidspunkt, hvor du bør kontrollere, at det virkelig var hensigten.

Den udtømmende beskrivelse af de to faners adfærd, af afvisningen og af sletningerne findes i Workflows.

Sletning af et workflow tilbagekalder adgangen

Sletning af et workflow fjerner autorisationen: brugeren skal indsende en ny anmodning. Forældede workflows — udløbne datoer, opbrugt enkeltbrug, opnået sessionsvarighed — slettes af systemet af sig selv.

Trin 4 — Få besked om indkommende anmodninger

Som standard er der ingen e-mail, der advarer administratoren om, at der er indsendt en anmodning. Indtil der er opsat en notifikation, skal anmodningerne findes i konsollen.

Sådan får du besked:

  1. Hav en SMTP-server til rådighed i modulet SMTP servers.
  2. Opret en profil i modulet Notification profiles: SMTP-serveren, afsenderen og modtagerne, og markér derefter indstillingen Application access requests i fanen Settings.
  3. Når du markerer den indstilling, aktiveres fanen Applications: åbn den, markér de berørte applikationer, og validér derefter.