Gå til indholdet

Access conditions

Modulet Access conditions definerer regler, som, når de er knyttet til en access contract, tillader eller nægter brugere at forbinde til brugerportalen ud fra et teknisk kriterium (IP-adresse, tidsvindue, browser, operativsystem, certifikat, attribut i brugerprofilen osv.).

En betingelse evalueres på forbindelsestidspunktet: er den gyldig, anvendes den tilhørende handling (tillad eller nægt).


Liste over betingelser

Tabellen viser alle eksisterende betingelser, pagineret med 15, 25 eller 50 poster.

Kolonne Beskrivelse
Name Betegnelse for betingelsen, med et foranstillet ikon, der viser typen og afgørelsen (tillad eller nægt).
Type Betingelsens type (se tabellen nedenfor).
Condition Tekstmæssig opsummering af de konfigurerede parametre (IP-intervaller, datoer, browsere osv.).

Søgefeltet øverst til højre filtrerer listen efter navn.


Tilføj en betingelse

Et klik på knappen + åbner formularen til oprettelse. Felter, der er fælles for alle typer:

Felt Beskrivelse
Condition type Obligatorisk. Fastlægger reglens art (se tabellen nedenfor). Kan ikke ændres efter den første lagring.
Name Obligatorisk.
Description Fri tekst.
Access To valgmuligheder: Allow if valid (standard) eller Deny if valid.
Notify the user if invalid Er indstillingen markeret, ser brugeren en meddelelse, når betingelsen nægter adgang.
Log if invalid Er indstillingen markeret, skrives der en post i loggen ved en afvisning.

Tilgængelige typer

Type Udført kontrol Klient påkrævet
Connection address URL på den Mediation Controller, som klienten bruger. Nej
Antispyware Tilstedeværelse af et aktivt antispywareprogram på arbejdsstationen. Ja
Antivirus Tilstedeværelse af et aktivt antivirusprogram på arbejdsstationen. Ja
Windows Security Center Tilstanden for Windows' sikkerhedsindstillinger (automatisk opdatering, indstillinger for Internet Explorer, UAC). Ja
Certificate Det certifikat, browseren fremviser for at autentificere sig på webgrænsefladen. Nej
Date Datointerval, tidsvindue, månedsliste, ugedage. Nej
IP IP- eller domæneadresse, IP-interval eller undernet. Nej
MD5 Tilstedeværelse af en fil på en given sti med en forventet MD5-kontrolsum. Ja
Meta-rule Logisk kombination (AND / OR) af mindst to andre eksisterende betingelser. Afhænger af de kombinerede betingelser
Browser Den browser, klienten bruger. Nej
Operating system Det operativsystem, der registreres på arbejdsstationen. Ja, medmindre Use the User-Agent er markeret
Firewall Tilstedeværelse af en aktiv firewall. Ja
System Lokal kontrol (fil, volumennummer, diskens serienummer, kørende proces, registreringsdatabasenøgle). Ja
User Tilstedeværelse eller værdi af et attribut i brugerprofilen. Nej
FIDO2 Autentificering af brugeren med en FIDO2-/WebAuthn-nøgle. Nej

Kolonnen ”Klient påkrævet”

Nogle kontroller vedrører arbejdsstationens tilstand: de udføres lokalt og kræver derfor, at Bastion-klienten er installeret på brugerens arbejdsstation. Når klienten mangler, kan en betingelse, der har brug for den, ikke evalueres og behandles som ugyldig — hvilket især er tilfældet ved forbindelser fra Cleanroom Desktop.

Parametre pr. type

Felt Beskrivelse
Domain Værtsdelen af Mediation Controllers URL (uden https:// og uden sti). Tillader bogstaver, cifre, bindestreger, punktum og tegn fra regulære udtryk.

Der tilbydes to tilstande:

Tilstand Beskrivelse
User authenticated using a certificate (standard) Kontrollerer, at brugeren har autentificeret sig med et certifikat.
Test certificate's contents Sammenligner derudover et felt i certifikatet med et felt i brugerprofilen.

Yderligere felter for den anden tilstand:

Felt Beskrivelse
Certificate field Rulleliste: DN field of the user certificate, CN field of the user certificate (standard), Email field of the user certificate, O field of the user certificate, OR field of the user certificate eller PEM-encoded certificate for client X509.
User profile field Det felt i brugerprofilen, hvis værdi sammenlignes.

Mindst én af de fire indstillinger skal være markeret; de aktive indstillinger kombineres med et logisk AND.

Indstilling Beskrivelse
Date Datointerval (begyndelse, slutning). Slutdatoen må ikke ligge før startdatoen.
Hour Tidsvindue (HH:MM). Sluttidspunktet skal ligge efter starttidspunktet (medmindre betingelsen strækker sig over flere dage).
Month Tolv afkrydsningsfelter, alle markeret som standard.
Day of the week Syv afkrydsningsfelter, alle markeret som standard.

Tre gensidigt udelukkende tilstande:

Tilstand Felter
IP or domain list En eller flere IPv4-adresser adskilt af ;.
IP range Start- og slut-IP.
Subnetwork IP og maske (CIDR 0 til 32).
Felt Beskrivelse
File path Fuld sti (f.eks. C:\Test.ext).
MD5 checksum Hexadecimaltal med 32 tegn.

Et link giver mulighed for at hente det Windows-værktøj til MD5-kontrolsummer, som Bastion leverer.

Felt Beskrivelse
Logical operator AND (standard) eller OR.
Component rules Træk og slip mindst to betingelser fra den venstre kolonne til den højre. En metaregel kan hverken referere til sig selv eller til en metaregel, der allerede bruges i dens eget hierarki.

Afkrydsningsfelter for de browsere, der skal registreres: Internet Explorer 7 til 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Indstillingen Other åbner et frit tekstfelt til det præcise navn på en anden browser. Som standard er Internet Explorer markeret.

Sådan udpeger du forbindelser oprettet fra Cleanroom Desktop

Platformen ser Cleanroom Desktop som en browser: den identificerer sig med en user-agent af formen Cleanroom Desktop 1.2.3.4. At markere Other og indtaste Cleanroom Desktop betegner derfor de adgange, der er foretaget fra denne klient. Knyttet til en access contract giver betingelsen mulighed for at forbeholde visse ressourcer til Desktop-klienten og andre til brugerportalen.

Indstilling Beskrivelse
Use the User-Agent Er indstillingen markeret, bygger registreringen på headeren User-Agent og ikke på den lokale agent.
OS list Afkrydsningsfelter (Windows XP til 11, Windows Server 2003 til 2022, Linux, MacOS X, Vista, 9x, NT, CE osv.). Indstillingen Other åbner et frit tekstfelt. Mindst ét felt skal være markeret.

Lokal kontrol, i en af disse tilstande:

Tilstand Beskrivelse Evaluering af listen
File Liste over de filstier, der skal kontrolleres. Alle skal være til stede (AND).
C:\ volume number Liste over volumennumre (et værktøj, der kan hentes, hjælper med at finde dem). Et enkelt skal stemme (OR).
Hard disk serial number Liste over serienumre. Et enkelt skal stemme (OR).
Running process Liste over procesnavne. Alle skal køre (AND).
Registry Key Liste over nøgler eller værdier i formen HKEY_LOCAL_MACHINE\path\name=value. Alle skal findes, eventuelt med den angivne værdi (AND).

Indtast værdien i hver tilstand, og klik på Add for at føje den til tabellen. Hver række kan slettes enkeltvis (med bekræftelse).

Logikken er forskellig fra tilstand til tilstand

De to hardwaretilstande — C:\ volume number og Hard disk serial number — er opfyldt, så snart en enkelt værdi i listen stemmer: her opregner listen de autoriserede arbejdsstationer. De tre andre tilstande kræver, at alle værdier bekræftes.

Felt Beskrivelse
Attribute name Det attribut i brugerprofilen, der skal testes (f.eks. mail, employeeID, mobile).
Attribute value Valgfrit. Udtryk, der sammenlignes med den returnerede værdi. Står feltet tomt, kontrollerer betingelsen kun, at attributtet indeholder en værdi.
Exclusive comparison Er indstillingen markeret, skal udtrykket stemme fra begyndelsen af værdien; ellers må det stemme et vilkårligt sted i værdien.

Understøttede domænetyper

Denne betingelse er ikke begrænset til kataloger: for et LDAP-domæne læses attributterne fra kataloget, for et lokalt domæne fra databasen. For de øvrige domænetyper — især SAML — returneres der intet attribut, så betingelsen er der aldrig gyldig, hvilket har betydning, afhængigt af om den er sat til Allow eller Deny.


Ændr en betingelse

Vælg betingelsen i listen, og klik på ikonet Properties, eller dobbeltklik på rækken. De samme felter som ved oprettelse vises, bortset fra Type, der bliver skrivebeskyttet.


Slet en betingelse

Vælg en eller flere betingelser, og klik på knappen ×. Sletning kræver en bekræftelse. Multivalg understøttes.