Just-in-time-pääsypyynnön määrittäminen¶
Just-in-time-pääsypyyntö (JIT) asettaa sovelluksen hyväksynnän taakse: käyttäjä ei enää käynnistä sitä suoraan, vaan pyytää sitä, ja ylläpitäjä myöntää pääsyn — halutessaan kertakäyttöisenä, määrätyksi ajanjaksoksi tai rajoitetun istunnon keston ajaksi.
Tätä mekanismia käytetään resursseissa, joissa jokainen käyttökerta on päätettävä erikseen sen sijaan, että pääsy myönnettäisiin kerran ja lopullisesti.
Miten mekanismi toimii¶
- Pääsysopimuksessa osa ryhmälle myönnetyistä sovelluksista merkitään rajoitetuiksi.
- Portaalissa nämä sovellukset näkyvät, mutta niitä ei voi käynnistää: käyttäjä lähettää pyynnön.
- Workflow-moduulissa ylläpitäjä hyväksyy sen tai hylkää sen. Hyväksyminen luo workflow'n, joka on varsinainen valtuutus rajoituksineen.
- Käyttäjä käynnistää sovelluksen kyseisen workflow'n rajoissa.
Rajoittaminen tehdään pääsysopimuksessa, myöntäminen Workflow-moduulissa
Nämä kaksi moduulia eivät ole vaihdettavissa keskenään: Access contracts päättää, mitkä sovellukset edellyttävät pyyntöä, ja Workflows vastaa pyyntöihin. Sovellus, jota ei ole siellä rajoitettu, ei koskaan tuota yhtään pyyntöä.
Vaihe 1 — Aseta sovellukset workflow'n taakse¶
Avaa Access contracts -moduuli ja muokkaa — tai luo — sopimus, joka kattaa kyseiset käyttäjät. Käy sen välilehdet läpi järjestyksessä: käyttäjäryhmät, resursseihin pääsyn antava site-kohde ja sitten näille käyttäjille julkaistut sovellukset.
Siirrä Applications to restrict -välilehdellä rajoitettuun luetteloon ne sovellukset, joiden käyttö on hyväksyttävä.
| Asetus | Mitä se tekee |
|---|---|
| Applications to restrict | Kahden sarakkeen luettelo. Oikealle siirtämäsi edellyttää pyyntöä. |
| Ask the user to complete a form when requesting access | Pyytää käyttäjää perustelemaan pyyntönsä. Vastaukset näytetään ylläpitäjälle pyyntöä käsiteltäessä. |
Napsauta Validate.
Vain jo myönnettyä voi rajoittaa
Luettelo tarjoaa ne sovellukset, jotka on valittu aiemmin samassa sopimuksessa: rajoittaminen kaventaa jo myönnettyä pääsyä, eikä se ole tapa myöntää sitä.
Vaihe 2 — Mitä käyttäjä näkee¶
Portaalissa rajoitettu sovellus näkyy, mutta se on lukittu. Sen napsauttaminen avaa pyynnön sovelluksen käynnistämisen sijaan — ja lomakkeen täytettäväksi, jos asetus oli valittu vaiheessa 1.
Käyttäjä odottaa sitten ylläpitäjän vastausta. Kun pääsy on myönnetty, sovellus voidaan käynnistää workflow'ssa asetettujen rajojen puitteissa.
Vaihe 3 — Vastaa pyyntöön¶
Avaa Workflow-moduuli ja siirry Users request -välilehdelle. Valitse odottava pyyntö ja napsauta sitten Accept the request tai Refuse the request.
Hyväksyminen avaa ikkunan, joka on esitäytetty käyttäjällä, hänen toimialueellaan ja pyydetyllä resurssilla.
Workflow'n nimeämisen lisäksi siinä asetetaan rajoitukset, ja ne kertyvät päällekkäin:
| Rajoitus | Mitä se rajoittaa |
|---|---|
| Unique usage | Sovellus voidaan käynnistää vain kerran. Uusi käyttökerta edellyttää uutta pyyntöä. |
| Mandatory comment | Käyttäjä ilmoittaa syyn ennen käynnistämistä. Kommentti näytetään sitten istuntotallenteen yhteydessä. |
| Date | Päivämääräväli, jonka sisällä sovellus voidaan avata. |
| Hour | Aikaikkuna, jonka sisällä se voidaan avata. |
| Maximum session duration | Kuinka kauan istunto voi kestää ennen kuin se suljetaan. |
Vahvistaminen ilman yhtään rajoitusta tuottaa valtuutuksen ilman aikarajaa, ja konsoli pyytää ylimääräisen vahvistuksen ennen sen luomista — juuri silloin kannattaa tarkistaa, että tämä todella oli tarkoitus.
Kahden välilehden, hylkäyksen ja poistojen tyhjentävä kuvaus on sivulla Workflows.
Workflow'n poistaminen peruuttaa pääsyn
Workflow'n poistaminen poistaa valtuutuksen: käyttäjän on lähetettävä uusi pyyntö. Vanhentuneet workflow't — päättyneet päivämäärät, käytetty kertakäyttöisyys, saavutettu istunnon kesto — järjestelmä poistaa automaattisesti.
Vaihe 4 — Saa ilmoitus saapuvista pyynnöistä¶
Oletuksena mikään sähköposti ei varoita ylläpitäjää lähetetystä pyynnöstä. Ennen kuin ilmoitus on määritetty, pyyntöjä on etsittävä konsolista.
Saadaksesi ilmoituksen:
- Varmista, että SMTP servers -moduulissa on käytettävissä SMTP-palvelin.
- Luo Notification profiles -moduulissa profiili: SMTP-palvelin, lähettäjä ja vastaanottajat, ja valitse sitten Settings-välilehdellä asetus Application access requests.
- Tämän asetuksen valitseminen aktivoi Applications-välilehden: avaa se, valitse kyseiset sovellukset ja vahvista.

