Users and administrators¶
Esta página cubre los tres módulos que sirven para gestionar las cuentas en Bastion: los usuarios (del portal y de la consola), los grupos de administración (que conceden derechos administrativos a un grupo) y los administradores delegados (asignaciones nominativas). Está destinada a un administrador que desee crear, modificar o eliminar esas cuentas y asignar los derechos de administración correspondientes.
Se accede a los tres módulos desde el módulo Authentication domains, seleccionando primero un dominio y pulsando después uno de los botones Users, Administration groups o Delegated administrators. Al módulo Users se accede también mediante un acceso directo en la consola de administración.
Users¶
El módulo Users enumera, crea, modifica y elimina las cuentas de usuario de un dominio. Su comportamiento depende del tipo de dominio.
| Tipo de dominio | Gestión de las cuentas |
|---|---|
| Directorio local | Creación, modificación y eliminación manuales. Pueden definirse el rol y las opciones de sesión. |
| SAML (federación) | Creación, modificación y eliminación manuales, pero sin contraseña (la autenticación la gestiona el proveedor de identidad). Las cuentas sirven principalmente para almacenar metadatos (correo electrónico, pertenencia a grupos). |
| LDAP y directorio anónimo | No figuran en el selector de dominios — las cuentas se gestionan en el directorio o no procede. |
Selección y filtrado¶
| Elemento | Descripción |
|---|---|
| Domain | Elige el dominio cuyas cuentas se enumeran. Solo se ofrecen los dominios locales y de federación. |
| Group | Filtra la lista por grupo. Se añade una entrada sintética All al principio para mostrar todas las cuentas. |
| Campo de búsqueda | Filtra por subcadena del nombre de cuenta. La búsqueda se ejecuta 700 ms después de la última pulsación de tecla, o inmediatamente con la tecla Enter. |
| Columnas de la cuadrícula | ID, Name (oculta en los dominios SAML), Email, Groups. Si no hay ninguna cuenta, la cuadrícula indica No available users. |
Añadir un usuario — dominio local¶
Restricciones de entrada y campos disponibles:
| Campo | Descripción |
|---|---|
| User name | Obligatorio. Los caracteres < y > están prohibidos. Debe ser único dentro del dominio. |
| Password / Confirm | Obligatorios en la creación. Se aplica la política de contraseñas vigente en el dominio. |
| Full name | Etiqueta de visualización mostrada en lugar del nombre técnico en algunas vistas. |
| Se valida como dirección de correo electrónico correcta. | |
| Phone | Se valida como número de teléfono. |
| IP lock | Lista de direcciones o intervalos IP (con máscara opcional, separados por comas) desde los que el usuario está autorizado a conectarse. Se trata de la dirección que ve el Mediation Controller: en caso de NAT intermedio, introduzca la dirección pública. |
| Role | Véase la tabla de roles siguiente. |
Roles disponibles en un dominio local:
| Rol | Efecto |
|---|---|
| User (predeterminado) | Acceso únicamente al portal de usuario. |
| Administrator | Acceso a la consola de administración con todos los derechos. |
| Delegated administrator | Acceso a la consola de administración con derechos limitados. Los derechos efectivos dependen de un perfil de administrador delegado y de los grupos de administración a los que pertenece la cuenta. |
Dos opciones desplegables limitan la vida de la cuenta:
| Opción | Descripción |
|---|---|
| Limited sessions | Limita el número de inicios de sesión. Cuando se alcanza ese número, se aplica la acción elegida: bloquear (predeterminado) o eliminar la cuenta. El mínimo es 1. |
| Temporary account | Limita la validez de la cuenta mediante una fecha y hora de inicio y de fin. En la fecha de fin se aplica la acción elegida: bloquear o eliminar. La fecha de fin debe ser estrictamente posterior a la de inicio. |
Cuenta admin del dominio local predeterminado
La cuenta integrada admin del dominio local predeterminado es especial. Su rol está forzado a Administrator y las opciones Limited sessions y Temporary account quedan ocultas — esas limitaciones no pueden aplicársele.
La pestaña Groups asigna la cuenta a uno o varios grupos arrastrando y soltando de la lista de disponibles a la de seleccionados. Un campo de búsqueda filtra la lista de la izquierda.
Añadir un usuario — dominio SAML¶
En un dominio de federación, el formulario se reduce: como la autenticación se delega al proveedor de identidad, no se almacena ninguna contraseña del lado de Bastion.
| Campo | Descripción |
|---|---|
| User name | Obligatorio. Los caracteres < y > están prohibidos. Debe coincidir con el identificador devuelto por el proveedor de identidad. |
| Description | Texto libre. |
| Se valida como dirección de correo electrónico correcta. |
La pestaña Groups muestra una lista de dos columnas (disponibles / seleccionados) con búsqueda y un botón de selección total.
Modificar un usuario¶
Para abrir el formulario de modificación, seleccione una cuenta de la lista y pulse el icono Properties, o haga doble clic en la fila. Se aplican las mismas restricciones que en la creación, con tres pestañas adicionales propias de la modificación:
Adjunta a la cuenta pares clave/valor libres. Introduzca una etiqueta y un valor, y pulse después Add. Una etiqueta ya utilizada se rechaza. Cada entrada puede eliminarse individualmente mediante el botón de eliminación de su fila, con confirmación.
Enumera los recursos a los que la cuenta puede acceder, calculados a partir de los contratos de acceso.
Para cada recurso se muestra la información siguiente:
- el nombre y el icono del tipo de servicio (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA, etcétera),
- las restricciones aplicables en forma de iconos: grabación de vídeo o de eventos, bloqueo por workflow, acceso de un solo uso, duración restante, intervalo de fechas, franja horaria,
- el acceso disponible: icono verde si al menos un sitio del contrato tiene una Edge Gateway en línea, rojo en caso contrario.
Un campo de búsqueda y un bloque de filtros desplegable acotan la lista por tipo de aplicación (estándar / privilegiada), por tipo de servicio o por estado de las restricciones.
Enumera las claves FIDO / WebAuthn registradas por la cuenta desde el portal.
Columnas: Display name, Creation date. Cada clave puede eliminarse individualmente, con confirmación. La adición de una nueva clave la realiza el usuario desde el portal.
Eliminar un usuario¶
Seleccione una o varias cuentas de la lista y pulse el botón ×. Se muestra una solicitud de confirmación.
Se aplican varias protecciones:
- La cuenta
admindel dominio local predeterminado no puede eliminarse nunca. - Un administrador delegado no puede eliminar una cuenta cuyo rol no sea User (por tanto, no puede eliminar a otro administrador ni a otro administrador delegado).
Administration groups¶
El módulo Administration groups declara que un grupo existente en un dominio concede derechos de administración a sus miembros. Se abre desde el módulo Authentication domains mediante el botón Administration groups.
| Tipo de dominio | Disponibilidad |
|---|---|
| Directorio local predeterminado | Disponible. Solo pueden declararse grupos de administrador delegado (la casilla está forzada). |
| LDAP | Disponible. Elección entre grupo de administrador con todos los derechos y grupo de administrador delegado. |
| SAML (federación) | Disponible. Elección entre grupo de administrador con todos los derechos y grupo de administrador delegado. |
| Otros directorios locales, directorio anónimo | No disponible. |
Columnas de la cuadrícula: Group name y Type (administrador o administrador delegado).
Añadir un grupo¶
- Seleccione el dominio en la lista desplegable.
- Pulse el botón +.
- Rellene los campos y valide.
| Campo | Descripción |
|---|---|
| Group | Elige el grupo. Escribir unos caracteres filtra dinámicamente la lista de grupos recuperados del dominio. En un dominio local, el valor debe corresponder a un grupo que ya exista en el dominio (el texto libre se rechaza). En los dominios LDAP o de federación se admite texto libre. |
| Delegated administrators group | Casilla que distingue un grupo de administradores delegados (marcada) de un grupo de administradores con todos los derechos (sin marcar). Oculta y forzada a marcada en los dominios locales. |
Eliminar un grupo¶
Seleccione el grupo en la lista y pulse el botón ×. La eliminación solicita confirmación. Se admite la selección múltiple.
Delegated administrators¶
El módulo Delegated administrators enumera nominalmente las cuentas reconocidas como administradores delegados en un dominio LDAP o SAML. Se abre desde el módulo Authentication domains mediante el botón Delegated administrators.
| Tipo de dominio | Disponibilidad |
|---|---|
| LDAP | Disponible. |
| SAML (federación) | Disponible. |
| Otros tipos | No disponible. |
¿Por qué un registro nominativo?
En los dominios LDAP y SAML, pertenecer a un grupo de administración puede no ser suficiente: este módulo permite nombrar explícitamente una cuenta como administrador delegado. El registro solo surte efecto si la cuenta pertenece además a un grupo de administradores delegados declarado en el módulo anterior (capítulo Administration groups).
Añadir un administrador delegado¶
- Seleccione el dominio en la lista desplegable.
- Pulse el botón +.
- Introduzca el nombre de usuario tal y como existe en el directorio (los caracteres
<y>están prohibidos) y valide.
Eliminar un administrador delegado¶
Seleccione una o varias cuentas de la lista y pulse el botón ×. La eliminación solicita confirmación. Se aplican las mismas protecciones que en la lista de usuarios (un administrador delegado no puede eliminar otra cuenta cuyo rol no sea User).