Access conditions¶
El módulo Access conditions define reglas que, una vez vinculadas a un access contract, autorizan o deniegan a los usuarios la conexión al portal de usuario según un criterio técnico (dirección IP, franja horaria, navegador, sistema operativo, certificado, atributo del perfil de usuario, etcétera).
Una condición se evalúa en el momento de la conexión: si es válida, se aplica la acción asociada (autorizar o denegar).
Lista de condiciones¶
La cuadrícula muestra todas las condiciones existentes, paginadas de 15, 25 o 50 entradas.
| Columna | Descripción |
|---|---|
| Name | Etiqueta de la condición, precedida de un icono que indica el tipo y la decisión (autorizar o denegar). |
| Type | Tipo de la condición (véase la tabla siguiente). |
| Condition | Resumen textual de los parámetros configurados (intervalos IP, fechas, navegadores, etcétera). |
El campo de búsqueda de arriba a la derecha filtra la lista por nombre.
Añadir una condición¶
Al pulsar el botón + se abre el formulario de creación. Campos comunes a todos los tipos:
| Campo | Descripción |
|---|---|
| Condition type | Obligatorio. Define la naturaleza de la regla (véase la tabla siguiente). No modificable después del primer guardado. |
| Name | Obligatorio. |
| Description | Texto libre. |
| Access | Dos opciones: Allow if valid (predeterminado) o Deny if valid. |
| Notify the user if invalid | Si está marcado, el usuario ve un mensaje cuando la condición deniega el acceso. |
| Log if invalid | Si está marcado, se escribe una entrada en el registro cuando se produce una denegación. |
Tipos disponibles¶
| Tipo | Comprobación realizada | Cliente necesario |
|---|---|---|
| Connection address | URL del Mediation Controller utilizada por el cliente. | No |
| Antispyware | Presencia de un antispyware activo en el puesto. | Sí |
| Antivirus | Presencia de un antivirus activo en el puesto. | Sí |
| Windows Security Center | Estado de los parámetros de seguridad de Windows (actualización automática, parámetros de Internet Explorer, UAC). | Sí |
| Certificate | Certificado presentado por el navegador para autenticarse en la interfaz web. | No |
| Date | Intervalo de fechas, franja horaria, lista de meses, días de la semana. | No |
| IP | Dirección IP o de dominio, intervalo IP o subred. | No |
| MD5 | Presencia de un fichero en una ruta dada con una suma de comprobación MD5 esperada. | Sí |
| Meta-rule | Combinación lógica (AND / OR) de al menos dos otras condiciones existentes. | Depende de las condiciones combinadas |
| Browser | Navegador utilizado por el cliente. | No |
| Operating system | Sistema operativo detectado en el puesto. | Sí, salvo si Use the User-Agent está marcado |
| Firewall | Presencia de un cortafuegos activo. | Sí |
| System | Comprobación local (fichero, número de volumen, número de serie de disco, proceso en ejecución, clave del registro). | Sí |
| User | Presencia o valor de un atributo del perfil de usuario. | No |
| FIDO2 | Autenticación del usuario mediante una clave FIDO2 / WebAuthn. | No |
La columna « Cliente necesario »
Algunas comprobaciones se refieren al estado del puesto: se realizan localmente y requieren por tanto que el cliente de Bastion esté instalado en el puesto del usuario. Cuando el cliente está ausente, una condición que lo necesita no puede evaluarse y se considera no válida — lo que ocurre en particular con las conexiones realizadas desde Cleanroom Desktop.
Parámetros por tipo¶
| Campo | Descripción |
|---|---|
| Domain | Parte de host de la URL del Mediation Controller (sin https:// ni ruta). Admite letras, cifras, guiones, el punto y caracteres de expresión regular. |
Se ofrecen dos modos:
| Modo | Descripción |
|---|---|
| User authenticated using a certificate (predeterminado) | Comprueba que el usuario se ha autenticado mediante un certificado. |
| Test certificate's contents | Compara además un campo del certificado con un campo del perfil de usuario. |
Campos adicionales del segundo modo:
| Campo | Descripción |
|---|---|
| Certificate field | Lista desplegable: DN field of the user certificate, CN field of the user certificate (predeterminado), Email field of the user certificate, O field of the user certificate, OR field of the user certificate o PEM-encoded certificate for client X509. |
| User profile field | Campo del perfil de usuario cuyo valor se compara. |
Debe marcarse al menos una de las cuatro opciones; las opciones activas se combinan con un AND lógico.
| Opción | Descripción |
|---|---|
| Date | Intervalo de fechas (inicio, fin). La fecha de fin no puede ser anterior a la de inicio. |
| Hour | Franja horaria (HH:MM). La hora de fin debe ser posterior a la de inicio (salvo si la condición abarca varios días). |
| Month | Doce casillas, todas marcadas de forma predeterminada. |
| Day of the week | Siete casillas, todas marcadas de forma predeterminada. |
Tres modos mutuamente excluyentes:
| Modo | Campos |
|---|---|
| IP or domain list | Una o varias direcciones IPv4 separadas por ;. |
| IP range | IP de inicio e IP de fin. |
| Subnetwork | IP y máscara (CIDR de 0 a 32). |
| Campo | Descripción |
|---|---|
| File path | Ruta completa (por ejemplo C:\Test.ext). |
| MD5 checksum | Número hexadecimal de 32 caracteres. |
Un enlace permite descargar la utilidad de suma de comprobación MD5 para Windows proporcionada por Bastion.
| Campo | Descripción |
|---|---|
| Logical operator | AND (predeterminado) o OR. |
| Component rules | Arrastre y suelte al menos dos condiciones de la columna de la izquierda a la de la derecha. Una metarregla no puede referenciarse a sí misma ni referenciar una metarregla ya utilizada en su propia jerarquía. |
Casillas correspondientes a los navegadores que deben detectarse: Internet Explorer 7 a 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. La opción Other activa un campo de texto libre para el nombre exacto de otro navegador. De forma predeterminada está marcado Internet Explorer.
Aislar las conexiones realizadas desde Cleanroom Desktop
La plataforma ve Cleanroom Desktop como un navegador: se identifica con un user-agent con la forma Cleanroom Desktop 1.2.3.4. Marcar Other e introducir Cleanroom Desktop designa por tanto los accesos realizados desde ese cliente. Vinculada a un access contract, la condición permite reservar algunos recursos al cliente Desktop y otros al portal de usuario.
| Opción | Descripción |
|---|---|
| Use the User-Agent | Si está marcado, la detección se basa en el encabezado User-Agent y no en el agente local. |
| Lista de sistemas | Casillas (Windows XP a 11, Windows Server 2003 a 2022, Linux, MacOS X, Vista, 9x, NT, CE, etcétera). La opción Other activa un campo de texto libre. Debe marcarse al menos una casilla. |
Comprobación local, en uno de estos modos:
| Modo | Descripción | Validación de la lista |
|---|---|---|
| File | Lista de rutas de fichero que deben comprobarse. | Todas deben estar presentes (AND). |
| C:\ volume number | Lista de números de volumen (una utilidad descargable ayuda a obtenerlos). | Uno solo debe coincidir (OR). |
| Hard disk serial number | Lista de números de serie. | Uno solo debe coincidir (OR). |
| Running process | Lista de nombres de proceso. | Todos deben estar en ejecución (AND). |
| Registry Key | Lista de claves o valores con la forma HKEY_LOCAL_MACHINE\ruta\nombre=valor. |
Todas deben existir, con el valor indicado cuando corresponda (AND). |
En cada modo, introduzca el valor y pulse Add para incorporarlo a la tabla. Cada fila puede eliminarse individualmente (con confirmación).
La lógica difiere de un modo a otro
Los dos modos de hardware — C:\ volume number y Hard disk serial number — se satisfacen en cuanto un solo valor de la lista coincide: allí, la lista enumera los puestos autorizados. Los otros tres modos exigen que se verifiquen todos los valores.
| Campo | Descripción |
|---|---|
| Attribute name | Atributo del perfil de usuario que debe comprobarse (por ejemplo mail, employeeID, mobile). |
| Attribute value | Opcional. Expresión comparada con el valor devuelto. Si se deja vacío, la condición solo comprueba que el atributo tenga un valor. |
| Exclusive comparison | Si está marcado, la expresión debe coincidir desde el principio del valor; en caso contrario puede coincidir en cualquier lugar del valor. |
Tipos de dominio admitidos
Esta condición no se limita a los directorios: los atributos se leen del directorio en un dominio LDAP y de la base de datos en un dominio local. En los demás tipos de dominio — SAML en particular — no se devuelve ningún atributo, por lo que la condición nunca es válida allí, lo que importa según si está configurada en Allow o en Deny.
Modificar una condición¶
Seleccione la condición en la lista y pulse el icono Properties, o haga doble clic en la fila. Se muestran los mismos campos que en la creación, excepto Type, que pasa a ser de solo lectura.
Eliminar una condición¶
Seleccione una o varias condiciones y pulse el botón ×. La eliminación solicita confirmación. Se admite la selección múltiple.