Access contracts¶
Das Modul Access contracts fasst die Regeln zusammen, die Benutzergruppen das Recht einräumen, veröffentlichte Anwendungen zu erreichen. Ein Vertrag beantwortet vier betriebliche Fragen: wer (welche Gruppen), was (welche Anwendungen und unter welchen Einschränkungen), wo (auf welchem Standort) und unter welchen Bedingungen (Zugriffsbedingungen, Alarme, Netzwerkfilterung).
Benutzergruppen, Anwendungen und Zugriffsbedingungen müssen vorhanden sein, bevor sie in einem Vertrag referenziert werden können.
Kumulative Rechte
Eine Gruppe kann in mehreren Verträgen vorkommen, und ein Benutzer kann mehreren Gruppen angehören. In beiden Fällen werden die Rechte kumuliert. Umgekehrt genügt es, wenn ein Vertrag mehrere Gruppen umfasst, einer von ihnen anzugehören, um von seinen Rechten zu profitieren.
Vertragsliste¶
Die Haupttabelle führt die vorhandenen Verträge auf. Jede Zeile lässt sich auf- oder zuklappen, um das Detail anzuzeigen (Domänen/Gruppen, Bedingungen, Standorte, Kategorien und Anwendungen, eingeschränkte Anwendungen, Warnungen, Netzwerkfilterung, offenlegbare Aliasse).
| Spalte | Beschreibung |
|---|---|
| Name | Name des Vertrags, mit vorangestelltem Schlosssymbol. |
| Groups | Anzahl der zugeordneten Benutzergruppen. |
| Access conditions | Anzahl der zugeordneten Zugriffsbedingungen. |
| Sites | Anzahl der referenzierten Standorte. |
| Applications | Anzahl der zugelassenen Anwendungen. |
| Restricted applications | Anzahl der Anwendungen, die hinter einem workflow stehen. |
| Alerts | Anzahl der mit dem Vertrag verknüpften Zugriffswarnungen. |
| Network connections | Anzahl der Netzwerkfilterregeln (Spalte standardmäßig ausgeblendet). |
| Revealable aliases | Anzahl der zugeordneten offenlegbaren Aliasse (wird nur angezeigt, wenn die Funktion aktiviert ist). |
Das Suchfeld in der oberen rechten Ecke filtert die Liste nach Namen.
Einen Vertrag hinzufügen¶
Klicken Sie auf die Schaltfläche +, um den Erstellungsassistenten zu öffnen. Die Felder der Kopfzeile sind allen Registerkarten gemeinsam:
| Feld | Beschreibung |
|---|---|
| Name | Pflichtfeld. Bezeichnet den Vertrag. |
| Description | Freie Bezeichnung. |
Das Formular ist in mehrere Registerkarten unterteilt, die in der logischen Reihenfolge auszufüllen sind.
Wählen Sie die Authentifizierungsdomäne in der Auswahlliste aus und ziehen Sie dann die gewünschten Benutzergruppen per Drag-and-drop in die rechte Spalte. Ein und derselbe Vertrag kann Gruppen mehrerer Domänen verbinden. Es muss mindestens eine Gruppe ausgewählt sein, damit der Vertrag gültig ist.
Ziehen Sie die anzuwendenden Zugriffsbedingungen per Drag-and-drop hinein. Eine Bedingung erlaubt oder verwehrt den Zugriff anhand eines Kriteriums (IP, Datum, Zertifikat usw. — siehe Access conditions).
Mehrere Bedingungen werden mit AND verknüpft
Sind mehrere Zugriffsbedingungen mit demselben Vertrag verknüpft, müssen alle gültig sein, damit der Vertrag greift: eine einzige ungültige Bedingung genügt, um ihn zu verwerfen, und der Benutzer erhält die Rechte nicht, die er trägt. Für ein OR verwenden Sie eine Metaregel im Modul Access conditions.
Sichtbarkeit der Registerkarte
Die Registerkarte erscheint nur, wenn im zugehörigen Modul mindestens eine Zugriffsbedingung vorhanden ist.
Ziehen Sie den Standort oder die Standorte per Drag-and-drop hinein, die die Anwendungen beherbergen. Ein Standort ist eine Gesamtheit von Edge Gateways, die einen sicheren Eingangspunkt in ein lokales Netzwerk festlegt.
Mehrere Standorte: der Benutzer wählt
Referenziert der Vertrag mehrere Standorte, wird dem Benutzer beim Start der Anwendung der Bildschirm Select a site angeboten, um den zu verwendenden auszuwählen.
Der Baum führt die Anwendungen nach Kategorie gruppiert auf. Eine Kategorie zu aktivieren wählt alle ihre Anwendungen aus und schließt automatisch jede Anwendung ein, die dieser Kategorie später hinzugefügt wird. Einzelne Kästchen zu aktivieren erlaubt es, eine Teilmenge zu wählen. Mindestens eine Anwendung muss aktiviert sein.
Workplace-Anwendungen — Ausschließlichkeit
Ist die Workplace-Zuordnung aktiviert, erscheinen zwei virtuelle Anwendungen: Access to Workplace applications by merged cloud und Access to Workplace applications by redirection. Innerhalb desselben Vertrags schließen sie sich gegenseitig aus.
Stellt einige der zuvor ausgewählten Anwendungen hinter einen Genehmigungsworkflow. Die Benutzer müssen den Zugriff anfordern, und ein Administrator nimmt die Anfragen im Modul Workflow an oder lehnt sie ab.
| Option | Beschreibung |
|---|---|
| Ask the user to complete a form when requesting access | Ist die Option aktiviert, muss der Benutzer jedes Mal ein Formular ausfüllen, wenn er Zugriff auf eine eingeschränkte Anwendung anfordert. |
| Applications to restrict | Liste mit zwei Spalten (verfügbare / eingeschränkte) mit Suche. |
Standardmäßig zugeklappt. Ist Allow personal aliases aktiviert, lassen sich unter den ausgewählten Anwendungen jene bestimmen, für die der Benutzer eigene Aliasse speichern kann (im Portal gespeicherte Anmeldedaten).
Nur sichtbar, wenn die Option Allow password display in alias in den general options aktiviert ist. Liste mit zwei Spalten zur Auswahl der Aliasse (mit Benutzern verknüpft), die über diesen Vertrag offengelegt werden können.
Meta-Aliasse
Enthält die Auswahl mindestens einen Meta-Alias, erscheint vor dem Speichern ein Bestätigungsdialog.
Ziehen Sie die Warnprofile per Drag-and-drop hinein, die ausgelöst werden sollen, wenn die von diesem Vertrag abgedeckten Zugriffe genutzt werden.
Registerkarte, die nur aktiv ist, wenn in der Registerkarte Applications mindestens eine Anwendung des Typs RDS, HTML5 RDS, SSH oder HTML5 SSH ausgewählt ist.
Auf dem Zielserver ist ein Agent erforderlich, unabhängig vom Protokoll
Die Filterung wird nur wirksam, wenn der Zielserver den passenden Agenten trägt: den Bastion-Agenten auf RDS- und HTML5-RDS-Servern und den Netzwerkfilter-Agenten auf SSH- und HTML5-SSH-Servern. Ohne ihn haben die hier eingegebenen Regeln keine Wirkung.
Aktivieren Sie Filter network connections, um die Filterung einzuschalten, und geben Sie dann für jede Regel an:
| Feld | Beschreibung |
|---|---|
| Target IP | Zugelassene IP-Adresse oder zugelassener Host. Prüfung auf IPv4-Format. |
| Network mask | Optional. Ist sie leer, gilt die Regel allein für die Ziel-IP. |
| Port | Standardmäßig 0: die Regel gilt für alle Ports. |
| Protocol | TCP, UDP oder TCP and UDP. |
Klicken Sie auf Add, um die Regel in die Liste der zugelassenen Netzwerke einzufügen. Jede Regel lässt sich einzeln entfernen.
Bedeutung der Filterung
Ist Filter network connections aktiviert, ohne dass ein Netzwerk zugelassen ist, kann der Benutzer sich mit keinem Netzwerk verbinden. Andernfalls sind nur die aufgeführten Netzwerke erreichbar.
Klicken Sie auf Validate, um den Vertrag zu speichern. Die Registerkarten Groups, Sites und Applications sind alle Pflicht, sonst wird der Vertrag abgewiesen.
Einen Vertrag ändern¶
Wählen Sie den Vertrag in der Liste aus und klicken Sie dann auf das Symbol Properties, oder doppelklicken Sie auf die Zeile. Das Fenster ist mit dem Erstellungsfenster identisch, vorbelegt mit den aktuellen Werten.
Einen Vertrag löschen¶
Wählen Sie einen oder mehrere Verträge aus und klicken Sie dann auf die Schaltfläche ×. Das Löschen verlangt eine Bestätigung.
Verträge exportieren¶
Die Schaltfläche Export lädt alle angezeigten Verträge in einer CSV-Datei herunter. Die exportierten Daten spiegeln die aktuellen Filter wider (Suche usw.).
Aufbau der Datei¶
Die Datei enthält eine Kopfzeile und danach eine Zeile je Vertrag. Die Spalten erscheinen in der folgenden Reihenfolge:
| # | Spalte | Inhalt | Beim Import Pflicht |
|---|---|---|---|
| 1 | Alerts | Bezeichnungen der Warnprofile. | |
| 2 | Categories | Namen der Anwendungskategorien. | |
| 3 | Description | Freier Text. | |
| 4 | Groups | Benutzergruppen, in der Form group@domain. |
Ja |
| 5 | Name | Name des Vertrags. | Ja |
| 6 | Applications | Namen der zugelassenen Anwendungen. | |
| 7 | Restricted applications | Namen der Anwendungen, die hinter einem workflow stehen. | |
| 8 | Access conditions | Namen der Zugriffsbedingungen. | |
| 9 | Sites | Namen der Standorte. | Ja |
| 10 | Request a form | True oder False. |
|
| 11 | Filter network connections | True oder False. |
|
| 12 | Network connections | Filterregeln, in der Form ip/mask:port:protocol. |
|
| 13 | Revealable aliases | Namen der Aliasse. | |
| 14 | Revealable password rotation aliases | Namen der Aliasse. | |
| 15 | Revealable dynamic aliases | Namen der Aliasse. | |
| 16 | Personal aliases | Namen der Anwendungen, für die persönliche Aliasse zugelassen sind. |
Syntax¶
| Element | Trennzeichen | Beispiel |
|---|---|---|
| Spalten | ; |
Name;Description;… |
| Mehrere Werte innerhalb einer Zelle | + |
Accounting+Management+Support |
| Benutzergruppe | @ zwischen der Gruppe und ihrer Domäne |
Accounting@AD-Internal |
| Alle Gruppen einer Domäne | Schlüsselwort all |
all@AD-Internal |
| Netzwerkfilterregel | / und dann : |
10.0.0.5/255.255.255.0:3389:TCP — ein auf 0 gesetzter Port bedeutet „alle Ports“ |
| Booleans | — | True oder False; eine leere Zelle gilt als False |
Umfang
Der Export ist begrenzt: über eine auf der Plattform festgelegte Höchstzahl von Zeilen hinaus werden nur die ersten Verträge in die Datei geschrieben.
Verträge importieren¶
Die Schaltfläche Import öffnet ein Fenster, in dem eine CSV-Datei hochgeladen werden kann. Ihr Aufbau muss dem in Abschnitt Verträge exportieren beschriebenen entsprechen: am sichersten ist es, von einem Export auszugehen und ihn zu bearbeiten.
| Feld | Beschreibung |
|---|---|
| File | CSV-Datei, die importiert werden soll. |
| Record delimiter | Das Spaltentrennzeichen, ; bei einer vom Export erzeugten Datei. |
| Value delimiter inside a field | Das Trennzeichen für mehrere Werte, + bei einer vom Export erzeugten Datei. |
Die Spalten Name, Groups und Sites sind Pflicht: eine Zeile, in der eine davon fehlt, wird abgewiesen. Die referenzierten Werte (Anwendungen, Kategorien, Zugriffsbedingungen, Warnungen, Aliasse, Standorte) müssen bereits vorhanden sein und werden über ihren Namen zugeordnet.
Nach der Bestätigung fasst ein Fenster das Ergebnis des Imports für jeden Vertrag der Datei zusammen.