Executables authorizations¶
Modulet Executables authorizations giver en administrator mulighed for at erklære lister over tilladte eller forbudte programmer og derefter knytte dem til brugergrupper og mål (publicerede applikationer eller maskiner med direkte adgang). Det bruges til at håndhæve en applikationskontrol under Bastion-sessioner: kun de eksekverbare filer på en hvidliste er tilladt, eller alle undtagen dem på en sortliste.
Hovedskærmen har tre faner, ordnet efter kontrollens granularitet.
Denne fane viser de eksisterende lister over eksekverbare filer i en kolonne Name. Hver række har et ikon foran, der angiver dens type: et grønt flueben for en White-liste (godkendte eksekverbare filer) eller et rødt forbudsskilt for en Black-liste (blokerede eksekverbare filer). Udklapning af en række viser de eksekverbare filer, som listen består af.
| Handling | Detaljer |
|---|---|
| Add | Knappen +: åbner vinduet Add a list of executables (se tabellen nedenfor). |
| Properties | Vælg en række, og klik på ikonet, eller dobbeltklik på den. Vinduet Edit a list of executables er identisk med vinduet til oprettelse — kun feltet List name bliver skrivebeskyttet. |
| Delete | Vælg en eller flere rækker, og klik derefter på ×. Sletningen kræver en bekræftelse. |
| Search | Søgefelt øverst til højre. Filtrerer efter en delstreng af navnet. Søgningen udløses 700 ms efter det sidste tastetryk eller straks med Enter. |
| Pagination | 15, 25 eller 50 rækker pr. side (standard 15). |
Felter i vinduet til tilføjelse:
| Felt | Beskrivelse |
|---|---|
| List name | Obligatorisk. En streng, der udelukkende består af mellemrum, afvises. |
| List type | Alternativknapperne White (standard) eller Black. |
| Executable name | Indtastningsfelt efterfulgt af knappen Add: hver eksekverbar fil indgår i tabellen ovenfor, hvis kolonne Name viser indholdet. Knappen Delete fjerner den valgte eksekverbare fil. Så længe ingen eksekverbar fil er indtastet, viser tabellen No executable in the list. |
Denne fane viser autorisationskontrakterne, som knytter en eller flere lister til brugergrupper og til publicerede applikationer (ordnet efter kategori). Kolonnen Name har et hængelåsikon foran.
Udklapning af en kontrakt viser de tilknyttede lister (grønt flueben for hvidlister, rødt forbudsskilt for sortlister), de berørte domæner og grupper og derefter målkategorierne og målapplikationerne.
Vinduet Add an authorization contract har et felt Name — skrivebeskyttet ved redigering — og tre faner:
| Fane | Indhold |
|---|---|
| Groups | En rulleliste Domain og derefter to lister (tilgængelige til venstre, valgte til højre) med søgning. Knapperne Add everybody, Remove og Remove all. |
| Authorizations lists | To lister med træk og slip, hver med Select All. Når den er tom, viser listen til venstre No authorization list. |
| Applications | Applikationstræ efter kategori; markeringen kan omfatte en hel kategori eller en enkelt applikation. Er ingen kategori erklæret, viser træet No Categories. |
Med knapperne Previous og Next skifter du mellem fanerne. Knappen Validate bliver først aktiv, når kontrakten indeholder mindst én gruppe, én liste og ét mål.
Handlingerne Properties og Delete, søgningen og pagineringen opfører sig som i den første fane.
Denne fane viser de direkte autorisationskontrakter — varianten, der er rettet mod maskiner, som nås direkte, og ikke mod publicerede applikationer.
Udklapning af en kontrakt viser de tilknyttede lister, brugergrupperne efter domæne og målmaskinerne.
Vinduet Add a direct authorization contract indeholder felterne Name og Description og derefter tre faner:
| Fane | Indhold |
|---|---|
| Groups | En rulleliste Domain og to lister. Knappen Manual entry åbner vinduet Addition of a custom group (felterne Name og Microsoft Domain); en dublet afvises med This group is already in the list. Knapperne Select All, Remove og Remove all. |
| Authorizations lists | To lister med træk og slip, som ved en almindelig kontrakt. |
| Machines | To lister med træk og slip. Når den er tom, viser listen til venstre No available machine. |
Også her kræver Validate mindst én gruppe, én liste og én maskine.
Hvidliste / sortliste
En White-liste tillader kun de eksekverbare filer, den indeholder — alle andre programmer blokeres under sessionen. En Black-liste tillader alle eksekverbare filer undtagen dem, den indeholder.