Zum Inhalt

Users and administrators

Diese Seite behandelt die drei Module zur Verwaltung der Konten in Bastion: die Benutzer (des Portals und der Konsole), die Administrationsgruppen (die einer Gruppe Administrationsrechte einräumen) und die delegierten Administratoren (namentliche Zuweisung). Sie richtet sich an einen Administrator, der diese Konten erstellen, bearbeiten oder löschen und die entsprechenden Administrationsrechte zuweisen möchte.

Die drei Module sind über das Modul Authentication domains erreichbar, indem zuerst eine Domäne ausgewählt und dann auf eine der Schaltflächen Users, Administration groups oder Delegated administrators geklickt wird. Das Modul Users ist außerdem über eine direkte Verknüpfung in der Administrationskonsole erreichbar.


Users

Das Modul Users führt die Benutzerkonten einer Domäne auf, erstellt, ändert und löscht sie. Sein Verhalten hängt vom Domänentyp ab.

Domänentyp Verwaltung der Konten
Lokales Verzeichnis Manuelles Erstellen, Ändern und Löschen. Rolle und Sitzungsoptionen lassen sich festlegen.
SAML (Föderation) Manuelles Erstellen, Ändern und Löschen, jedoch ohne Passwort (die Authentifizierung übernimmt der Identitätsanbieter). Die Konten dienen vor allem dazu, Metadaten zu speichern (E-Mail, Gruppenzugehörigkeiten).
LDAP und anonymes Verzeichnis Nicht in der Domänenauswahl aufgeführt — die Konten werden im Verzeichnis verwaltet oder entfallen.

Auswahl und Filterung

Element Beschreibung
Domain Wählt die Domäne, deren Konten aufgeführt werden. Angeboten werden nur lokale und Föderationsdomänen.
Group Filtert die Liste nach Gruppe. Ein zusammenfassender Eintrag All wird am Anfang hinzugefügt, um alle Konten anzuzeigen.
Suchfeld Filtert nach einer Teilzeichenkette des Kontonamens. Die Suche wird 700 ms nach dem letzten Tastenanschlag oder sofort mit der Taste Enter ausgelöst.
Spalten der Tabelle ID, Name (bei SAML-Domänen ausgeblendet), Email, Groups. Ist kein Konto vorhanden, zeigt die Tabelle No available users an.

Einen Benutzer hinzufügen — lokale Domäne

Eingabebeschränkungen und verfügbare Felder:

Feld Beschreibung
User name Pflichtfeld. Die Zeichen < und > sind verboten. Muss innerhalb der Domäne eindeutig sein.
Password / Confirm Beim Erstellen Pflichtfelder. Es gilt die in der Domäne geltende Passwortrichtlinie.
Full name Anzeigebezeichnung, die in manchen Ansichten anstelle des technischen Namens erscheint.
E-mail Wird als korrekte E-Mail-Adresse geprüft.
Phone Wird als Telefonnummer geprüft.
IP lock Liste der IP-Adressen oder -Bereiche (mit optionaler Maske, durch Kommas getrennt), von denen aus der Benutzer sich verbinden darf. Es handelt sich um die Adresse, die der Mediation Controller sieht: bei einem zwischengeschalteten NAT geben Sie die öffentliche Adresse ein.
Role Siehe die nachstehende Rollentabelle.

Auf einer lokalen Domäne verfügbare Rollen:

Rolle Wirkung
User (Standard) Zugriff allein auf das Benutzerportal.
Administrator Zugriff auf die Administrationskonsole mit allen Rechten.
Delegated administrator Zugriff auf die Administrationskonsole mit eingeschränkten Rechten. Die tatsächlichen Rechte hängen von einem Profil für delegierte Administratoren und von den Administrationsgruppen ab, denen das Konto angehört.

Zwei aufklappbare Optionen begrenzen die Lebensdauer des Kontos:

Option Beschreibung
Limited sessions Begrenzt die Anzahl der Anmeldungen. Ist diese Anzahl erreicht, wird die gewählte Aktion angewendet: das Konto sperren (Standard) oder löschen. Das Minimum ist 1.
Temporary account Begrenzt die Gültigkeit des Kontos durch ein Anfangs- und ein Enddatum mit Uhrzeit. Am Enddatum wird die gewählte Aktion angewendet: sperren oder löschen. Das Enddatum muss strikt nach dem Anfangsdatum liegen.

Konto admin der standardmäßigen lokalen Domäne

Das integrierte Konto admin der standardmäßigen lokalen Domäne ist ein Sonderfall. Seine Rolle ist auf Administrator festgelegt, und die Optionen Limited sessions und Temporary account sind ausgeblendet — diese Beschränkungen lassen sich darauf nicht anwenden.

Die Registerkarte Groups ordnet das Konto einer oder mehreren Gruppen zu, per Drag-and-drop aus der Liste der verfügbaren in die der ausgewählten. Ein Suchfeld filtert die linke Liste.

Einen Benutzer hinzufügen — SAML-Domäne

Bei einer Föderationsdomäne ist das Formular reduziert: Da die Authentifizierung an den Identitätsanbieter delegiert ist, wird auf Bastion-Seite kein Kennwort gespeichert.

Feld Beschreibung
User name Pflichtfeld. Die Zeichen < und > sind verboten. Muss mit der Kennung übereinstimmen, die der Identitätsanbieter zurückgibt.
Description Freier Text.
E-mail Wird als korrekte E-Mail-Adresse geprüft.

Die Registerkarte Groups zeigt eine Liste mit zwei Spalten (verfügbare / ausgewählte) mit Suche und einer Schaltfläche zum Auswählen aller.

Einen Benutzer ändern

Um das Änderungsformular zu öffnen, wählen Sie ein Konto in der Liste aus und klicken Sie auf das Symbol Properties, oder doppelklicken Sie auf die Zeile. Es gelten dieselben Beschränkungen wie beim Erstellen, mit drei zusätzlichen Registerkarten, die der Änderung eigen sind:

Fügt dem Konto freie Schlüssel-Wert-Paare hinzu. Geben Sie eine Bezeichnung und einen Wert ein und klicken Sie dann auf Add. Eine bereits verwendete Bezeichnung wird abgewiesen. Jeder Eintrag lässt sich über die Löschschaltfläche seiner Zeile einzeln löschen, mit Bestätigung.

Führt die Ressourcen auf, auf die das Konto zugreifen kann, berechnet aus den Zugriffsverträgen.

Für jede Ressource werden die folgenden Angaben angezeigt:

  • der Name und das Symbol des Diensttyps (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA usw.),
  • die anwendbaren Einschränkungen als Symbole: Aufzeichnung von Video oder Ereignissen, Sperre durch einen workflow, einmaliger Zugriff, Restdauer, Datumsbereich, Zeitfenster,
  • der verfügbare Zugriff: grünes Symbol, wenn mindestens ein Standort des Vertrags ein Edge Gateway im Onlinezustand hat, andernfalls rot.

Ein Suchfeld und ein aufklappbarer Filterblock schränken die Liste nach Anwendungstyp (standard / privilegiert), nach Diensttyp oder nach Zustand der Einschränkungen ein.

Führt die FIDO-/WebAuthn-Schlüssel auf, die das Konto im Portal registriert hat.

Spalten: Display name, Creation date. Jeder Schlüssel lässt sich einzeln löschen, mit Bestätigung. Einen neuen Schlüssel fügt der Benutzer im Portal hinzu.

Einen Benutzer löschen

Wählen Sie ein oder mehrere Konten in der Liste aus und klicken Sie auf die Schaltfläche ×. Es erscheint eine Bestätigungsaufforderung.

Es gelten mehrere Schutzvorkehrungen:

  • Das Konto admin der standardmäßigen lokalen Domäne kann niemals gelöscht werden.
  • Ein delegierter Administrator kann kein Konto löschen, dessen Rolle nicht User ist (er kann also weder einen anderen Administrator noch einen anderen delegierten Administrator löschen).

Administration groups

Das Modul Administration groups legt fest, dass eine in einer Domäne vorhandene Gruppe ihren Mitgliedern Administrationsrechte einräumt. Es wird aus dem Modul Authentication domains über die Schaltfläche Administration groups geöffnet.

Domänentyp Verfügbarkeit
Standardmäßiges lokales Verzeichnis Verfügbar. Es lassen sich nur Gruppen für delegierte Administratoren deklarieren (das Kontrollkästchen ist festgelegt).
LDAP Verfügbar. Wahl zwischen einer Gruppe für Administratoren mit allen Rechten und einer Gruppe für delegierte Administratoren.
SAML (Föderation) Verfügbar. Wahl zwischen einer Gruppe für Administratoren mit allen Rechten und einer Gruppe für delegierte Administratoren.
Andere lokale Verzeichnisse, anonymes Verzeichnis Nicht verfügbar.

Spalten der Tabelle: Group name und Type (Administrator oder delegierter Administrator).

Eine Gruppe hinzufügen

  1. Wählen Sie die Domäne in der Auswahlliste aus.
  2. Klicken Sie auf die Schaltfläche +.
  3. Füllen Sie die Felder aus und bestätigen Sie.
Feld Beschreibung
Group Wählt die Gruppe. Die Eingabe einiger Zeichen filtert die Liste der aus der Domäne abgerufenen Gruppen dynamisch. Bei einer lokalen Domäne muss der Wert einer Gruppe entsprechen, die in der Domäne bereits vorhanden ist (freier Text wird abgewiesen). Bei LDAP- oder Föderationsdomänen wird freier Text angenommen.
Delegated administrators group Kontrollkästchen, das eine Gruppe für delegierte Administratoren (aktiviert) von einer Gruppe für Administratoren mit allen Rechten (nicht aktiviert) unterscheidet. Auf lokalen Domänen ausgeblendet und auf aktiviert festgelegt.

Eine Gruppe löschen

Wählen Sie die Gruppe in der Liste aus und klicken Sie auf die Schaltfläche ×. Das Löschen verlangt eine Bestätigung. Mehrfachauswahl ist möglich.


Delegated administrators

Das Modul Delegated administrators führt namentlich die Konten auf, die auf einer LDAP- oder SAML-Domäne als delegierte Administratoren anerkannt sind. Es wird aus dem Modul Authentication domains über die Schaltfläche Delegated administrators geöffnet.

Domänentyp Verfügbarkeit
LDAP Verfügbar.
SAML (Föderation) Verfügbar.
Andere Typen Nicht verfügbar.

Warum eine namentliche Erfassung?

Bei LDAP- und SAML-Domänen genügt die Zugehörigkeit zu einer Administrationsgruppe möglicherweise nicht: dieses Modul erlaubt es, ein Konto ausdrücklich als delegierten Administrator zu benennen. Die Erfassung wird nur wirksam, wenn das Konto außerdem einer Gruppe für delegierte Administratoren angehört, die im vorherigen Modul deklariert wurde (Kapitel Administration groups).

Einen delegierten Administrator hinzufügen

  1. Wählen Sie die Domäne in der Auswahlliste aus.
  2. Klicken Sie auf die Schaltfläche +.
  3. Geben Sie den Benutzernamen so ein, wie er im Verzeichnis vorliegt (die Zeichen < und > sind verboten), und bestätigen Sie.

Einen delegierten Administrator löschen

Wählen Sie ein oder mehrere Konten in der Liste aus und klicken Sie auf die Schaltfläche ×. Das Löschen verlangt eine Bestätigung. Es gelten dieselben Schutzvorkehrungen wie in der Benutzerliste (ein delegierter Administrator kann kein anderes Konto löschen, dessen Rolle nicht User ist).