Saltar a contenido

Access contracts

El módulo Access contracts reúne las reglas que conceden a los grupos de usuarios el derecho a acceder a las aplicaciones publicadas. Un contrato responde a cuatro preguntas operativas: quién (qué grupos), qué (qué aplicaciones y con qué restricciones), dónde (en qué sitio) y en qué condiciones (condiciones de acceso, alertas, filtrado de red).

Los grupos de usuarios, las aplicaciones y las condiciones de acceso deben existir antes de poder referenciarse en un contrato.

Derechos acumulativos

Un grupo puede figurar en varios contratos y un usuario puede pertenecer a varios grupos. En ambos casos los derechos se acumulan. A la inversa, cuando un contrato abarca varios grupos, basta con pertenecer a cualquiera de ellos para beneficiarse de sus derechos.


Lista de contratos

La cuadrícula principal enumera los contratos existentes. Cada fila puede desplegarse o contraerse para mostrar el detalle (dominios/grupos, condiciones, sitios, categorías y aplicaciones, aplicaciones restringidas, alertas, filtrado de red, alias revelables).

Columna Descripción
Name Nombre del contrato, precedido de un icono de candado.
Groups Número de grupos de usuarios asociados.
Access conditions Número de condiciones de acceso asociadas.
Sites Número de sitios referenciados.
Applications Número de aplicaciones autorizadas.
Restricted applications Número de aplicaciones situadas detrás de un workflow.
Alerts Número de alertas de acceso vinculadas al contrato.
Network connections Número de reglas de filtrado de red (columna oculta de forma predeterminada).
Revealable aliases Número de alias revelables asociados (se muestra únicamente cuando la funcionalidad está activada).

El campo de búsqueda de la esquina superior derecha filtra la lista por nombre.


Añadir un contrato

Pulse el botón + para abrir el asistente de creación. Los campos del encabezado son comunes a todas las pestañas:

Campo Descripción
Name Obligatorio. Identifica el contrato.
Description Etiqueta libre.

El formulario se divide en varias pestañas que deben rellenarse en el orden lógico.

Seleccione el dominio de autenticación en la lista desplegable y arrastre después los grupos de usuarios deseados a la columna de la derecha. Un mismo contrato puede combinar grupos de varios dominios. Debe seleccionarse al menos un grupo para que el contrato sea válido.

Arrastre y suelte las condiciones de acceso que deban aplicarse. Una condición autoriza o deniega el acceso según un criterio (IP, fecha, certificado, etcétera — véase Access conditions).

Varias condiciones se combinan con AND

Cuando varias condiciones de acceso están vinculadas al mismo contrato, todas deben ser válidas para que el contrato se aplique: basta con una condición no válida para descartarlo, y el usuario no obtiene los derechos que este lleva. Para obtener un OR, utilice una metarregla en el módulo Access conditions.

Visibilidad de la pestaña

La pestaña solo aparece cuando existe al menos una condición de acceso en el módulo correspondiente.

Arrastre y suelte el sitio o los sitios que alojan las aplicaciones. Un sitio es un conjunto de Edge Gateways que define un punto de entrada seguro a una red local.

Varios sitios: el usuario elige

Cuando el contrato referencia varios sitios, se ofrece al usuario la pantalla Select a site al iniciar la aplicación, para elegir por cuál pasar.

El árbol enumera las aplicaciones agrupadas por categoría. Marcar una categoría selecciona todas sus aplicaciones e incluye automáticamente cualquier aplicación que se añada después a esa categoría. Marcar casillas individuales permite elegir un subconjunto. Debe marcarse al menos una aplicación.

Aplicaciones de Workplace — exclusividad

Cuando la asociación de Workplace está activada, aparecen dos aplicaciones virtuales: Access to Workplace applications by merged cloud y Access to Workplace applications by redirection. Son mutuamente excluyentes dentro de un mismo contrato.

Sitúa algunas de las aplicaciones seleccionadas previamente detrás de un workflow de aprobación. Los usuarios deberán solicitar el acceso y un administrador aceptará o rechazará las solicitudes desde el módulo Workflow.

Opción Descripción
Ask the user to complete a form when requesting access Si está marcado, el usuario debe rellenar un formulario cada vez que solicita acceso a una aplicación restringida.
Applications to restrict Lista de dos columnas (disponibles / restringidas) con búsqueda.

Contraída de forma predeterminada. Cuando Allow personal aliases está marcado, puede designarse, entre las aplicaciones seleccionadas, aquellas para las que el usuario puede guardar sus propios alias (credenciales almacenadas en el portal).

Visible únicamente cuando la opción Allow password display in alias está marcada en las general options. Lista de dos columnas para elegir los alias (vinculados a usuarios) que pueden revelarse mediante este contrato.

Metaalias

Cuando la selección contiene al menos un metaalias, se muestra un cuadro de diálogo de confirmación antes de guardar.

Arrastre y suelte los perfiles de alerta que deban desencadenarse cuando se utilicen los accesos cubiertos por este contrato.

Pestaña activa únicamente cuando hay seleccionada al menos una aplicación RDS, HTML5 RDS, SSH o HTML5 SSH en la pestaña Applications.

Se requiere un agente en el servidor de destino, sea cual sea el protocolo

El filtrado solo surte efecto si el servidor de destino lleva el agente correspondiente: el agente de Bastion en los servidores RDS y HTML5 RDS, y el agente de filtrado de red en los servidores SSH y HTML5 SSH. Sin él, las reglas introducidas aquí no tienen ningún efecto.

Marque Filter network connections para activar el filtrado e indique después, para cada regla:

Campo Descripción
Target IP Dirección IP o host autorizados. Validación de formato IPv4.
Network mask Opcional. Si está vacía, la regla se aplica únicamente a la IP de destino.
Port 0 de forma predeterminada: la regla se aplica a todos los puertos.
Protocol TCP, UDP o TCP and UDP.

Pulse Add para insertar la regla en la lista de redes autorizadas. Cada regla puede retirarse individualmente.

Semántica del filtrado

Si Filter network connections está marcado y no hay ninguna red autorizada, el usuario no puede conectarse a ninguna red. En caso contrario, solo pueden alcanzarse las redes enumeradas.

Pulse Validate para guardar el contrato. Las pestañas Groups, Sites y Applications son todas obligatorias; de lo contrario, el contrato se rechaza.


Modificar un contrato

Seleccione el contrato en la lista y pulse el icono Properties, o haga doble clic en la fila. La ventana es idéntica a la de creación, precargada con los valores actuales.


Eliminar un contrato

Seleccione uno o varios contratos y pulse el botón ×. La eliminación requiere confirmación.


Exportar los contratos

El botón Export descarga todos los contratos mostrados en un fichero CSV. Los datos exportados reflejan los filtros actuales (búsqueda, etcétera).

Estructura del fichero

El fichero contiene una fila de encabezado y después una fila por contrato. Las columnas aparecen en el orden siguiente:

# Columna Contenido Obligatoria al importar
1 Alerts Etiquetas de los perfiles de alerta.
2 Categories Nombres de las categorías de aplicaciones.
3 Description Texto libre.
4 Groups Grupos de usuarios, con la forma grupo@dominio.
5 Name Nombre del contrato.
6 Applications Nombres de las aplicaciones autorizadas.
7 Restricted applications Nombres de las aplicaciones situadas detrás de un workflow.
8 Access conditions Nombres de las condiciones de acceso.
9 Sites Nombres de los sitios.
10 Request a form True o False.
11 Filter network connections True o False.
12 Network connections Reglas de filtrado, con la forma ip/máscara:puerto:protocolo.
13 Revealable aliases Nombres de alias.
14 Revealable password rotation aliases Nombres de alias.
15 Revealable dynamic aliases Nombres de alias.
16 Personal aliases Nombres de las aplicaciones para las que se permiten alias personales.

Sintaxis

Elemento Separador Ejemplo
Columnas ; Name;Description;…
Varios valores dentro de una misma celda + Contabilidad+Dirección+Soporte
Grupo de usuarios @ entre el grupo y su dominio Contabilidad@AD-Interno
Todos los grupos de un dominio palabra clave all all@AD-Interno
Regla de filtrado de red / y después : 10.0.0.5/255.255.255.0:3389:TCP — un puerto fijado en 0 significa « todos los puertos »
Booleanos True o False; una celda vacía cuenta como False

Volumen

La exportación está limitada: más allá de un número máximo de filas fijado en la plataforma, solo se escriben en el fichero los primeros contratos.


Importar contratos

El botón Import abre una ventana en la que puede cargarse un fichero CSV. Su estructura debe ser la descrita en la sección 5: lo más seguro es partir de una exportación y modificarla.

Campo Descripción
File Fichero CSV que debe importarse.
Record delimiter El separador de columnas, ; en un fichero producido por la exportación.
Value delimiter inside a field El separador de valores múltiples, + en un fichero producido por la exportación.

Las columnas Name, Groups y Sites son obligatorias: una fila a la que le falte una de ellas se rechaza. Los valores referenciados (aplicaciones, categorías, condiciones de acceso, alertas, alias, sitios) deben existir ya y se asocian por su nombre.

Tras la validación, una ventana resume el resultado de la importación de cada contrato del fichero.