Access conditions¶
Access conditions -moduuli määrittelee säännöt, jotka access contract -sopimukseen liitettyinä sallivat käyttäjien yhteyden käyttäjäportaaliin tai estävät sen teknisen kriteerin perusteella (IP-osoite, aikaikkuna, selain, käyttöjärjestelmä, sertifikaatti, käyttäjäprofiilin attribuutti jne.).
Ehto arvioidaan yhteyden muodostamisen hetkellä: jos se on voimassa, siihen liittyvä toiminto (salli tai estä) toteutetaan.
Ehtojen luettelo¶
Taulukko näyttää kaikki olemassa olevat ehdot, sivutettuna 15, 25 tai 50 tietueen erissä.
| Sarake | Kuvaus |
|---|---|
| Name | Ehdon nimi, jonka edessä on kuvake, joka näyttää tyypin ja päätöksen (salli tai estä). |
| Type | Ehdon tyyppi (katso alla oleva taulukko). |
| Condition | Määritettyjen parametrien tekstimuotoinen yhteenveto (IP-alueet, päivämäärät, selaimet jne.). |
Oikeassa ylälaidassa oleva hakukenttä suodattaa luettelon nimen perusteella.
Ehdon lisääminen¶
Painikkeen + napsauttaminen avaa luontilomakkeen. Kaikille tyypeille yhteiset kentät:
| Kenttä | Kuvaus |
|---|---|
| Condition type | Pakollinen. Määrittää säännön luonteen (katso alla oleva taulukko). Ei muokattavissa ensimmäisen tallennuksen jälkeen. |
| Name | Pakollinen. |
| Description | Vapaa teksti. |
| Access | Kaksi vaihtoehtoa: Allow if valid (oletus) tai Deny if valid. |
| Notify the user if invalid | Jos asetus on valittu, käyttäjä näkee ilmoituksen silloin, kun ehto estää pääsyn. |
| Log if invalid | Jos asetus on valittu, estosta kirjataan tietue lokiin. |
Käytettävissä olevat tyypit¶
| Tyyppi | Suoritettu tarkistus | Asiakasohjelma vaaditaan |
|---|---|---|
| Connection address | Mediation Controller -palvelimen URL-osoite, jota asiakasohjelma käyttää. | Ei |
| Antispyware | Aktiivisen vakoiluohjelmien torjuntaohjelman olemassaolo työasemalla. | Kyllä |
| Antivirus | Aktiivisen virustorjunnan olemassaolo työasemalla. | Kyllä |
| Windows Security Center | Windowsin turva-asetusten tila (automaattinen päivitys, Internet Explorerin asetukset, UAC). | Kyllä |
| Certificate | Sertifikaatti, jonka selain esittää tunnistautuessaan verkkokäyttöliittymään. | Ei |
| Date | Päivämääräväli, aikaikkuna, kuukausien luettelo, viikonpäivät. | Ei |
| IP | IP- tai toimialueosoite, IP-alue tai aliverkko. | Ei |
| MD5 | Tiedoston olemassaolo tietyssä polussa odotetulla MD5-tarkistussummalla. | Kyllä |
| Meta-rule | Vähintään kahden muun olemassa olevan ehdon looginen yhdistelmä (AND / OR). | Riippuu yhdistetyistä ehdoista |
| Browser | Asiakasohjelman käyttämä selain. | Ei |
| Operating system | Työasemalla havaittu käyttöjärjestelmä. | Kyllä, paitsi jos Use the User-Agent on valittuna |
| Firewall | Aktiivisen palomuurin olemassaolo. | Kyllä |
| System | Paikallinen tarkistus (tiedosto, taltion numero, levyn sarjanumero, käynnissä oleva prosessi, rekisteriavain). | Kyllä |
| User | Käyttäjäprofiilin attribuutin olemassaolo tai arvo. | Ei |
| FIDO2 | Käyttäjän tunnistautuminen FIDO2-/WebAuthn-avaimella. | Ei |
Sarake ”Client required”
Jotkin tarkistukset koskevat työaseman tilaa: ne tehdään paikallisesti ja edellyttävät siksi, että Bastion-asiakasohjelma on asennettu käyttäjän työasemalle. Jos asiakasohjelma puuttuu, sitä tarvitsevaa ehtoa ei voi arvioida ja se katsotaan virheelliseksi — näin on erityisesti Cleanroom Desktopista muodostetuissa yhteyksissä.
Parametrit tyypeittäin¶
| Kenttä | Kuvaus |
|---|---|
| Domain | Mediation Controller -palvelimen URL-osoitteen host-osa (ilman https://-alkua ja ilman polkua). Hyväksyy kirjaimet, numerot, yhdysmerkit, pisteen ja säännöllisten lausekkeiden merkit. |
Tarjolla on kaksi tilaa:
| Tila | Kuvaus |
|---|---|
| User authenticated using a certificate (oletus) | Tarkistaa, että käyttäjä on tunnistautunut sertifikaatilla. |
| Test certificate's contents | Vertaa lisäksi sertifikaatin kenttää käyttäjäprofiilin kenttään. |
Toisen tilan lisäkentät:
| Kenttä | Kuvaus |
|---|---|
| Certificate field | Pudotusvalikko: DN field of the user certificate, CN field of the user certificate (oletus), Email field of the user certificate, O field of the user certificate, OR field of the user certificate tai PEM-encoded certificate for client X509. |
| User profile field | Käyttäjäprofiilin kenttä, jonka arvoa verrataan. |
Vähintään yksi neljästä asetuksesta on valittava; valitut asetukset yhdistetään loogisella AND-operaatiolla.
| Asetus | Kuvaus |
|---|---|
| Date | Päivämääräväli (alku, loppu). Loppupäivä ei voi olla ennen alkupäivää. |
| Hour | Aikaikkuna (HH:MM). Lopetusajan on oltava aloitusajan jälkeen (paitsi jos ehto ulottuu usealle päivälle). |
| Month | Kaksitoista valintaruutua, oletuksena kaikki valittuina. |
| Day of the week | Seitsemän valintaruutua, oletuksena kaikki valittuina. |
Kolme toisensa poissulkevaa tilaa:
| Tila | Kentät |
|---|---|
| IP or domain list | Yksi tai useampi IPv4-osoite, erotettuna merkillä ;. |
| IP range | Alku- ja loppu-IP. |
| Subnetwork | IP ja peite (CIDR 0–32). |
| Kenttä | Kuvaus |
|---|---|
| File path | Täydellinen polku (esimerkiksi C:\Test.ext). |
| MD5 checksum | 32 merkin heksadesimaaliluku. |
Linkki mahdollistaa Bastion-tuotteen tarjoaman Windows-MD5-tarkistussummatyökalun lataamisen.
| Kenttä | Kuvaus |
|---|---|
| Logical operator | AND (oletus) tai OR. |
| Component rules | Vedä ja pudota vähintään kaksi ehtoa vasemmasta sarakkeesta oikeaan sarakkeeseen. Metasääntö ei voi viitata itseensä eikä metasääntöön, jota on jo käytetty sen omassa hierarkiassa. |
Valintaruudut havaittaville selaimille: Internet Explorer 7–11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Asetus Other avaa vapaan tekstikentän toisen selaimen tarkalle nimelle. Oletuksena Internet Explorer on valittuna.
Cleanroom Desktopista muodostettujen yhteyksien erottaminen
Alusta näkee Cleanroom Desktopin selaimena: se tunnistautuu muodossa Cleanroom Desktop 1.2.3.4 olevalla user-agentilla. Other-valinnan tekeminen ja Cleanroom Desktop -arvon kirjoittaminen kohdistaa siis tästä asiakasohjelmasta tehtyihin käyttöihin. Access contract -sopimukseen liitettynä ehto mahdollistaa tiettyjen resurssien varaamisen Desktop-asiakasohjelmalle ja toisten käyttäjäportaalille.
| Asetus | Kuvaus |
|---|---|
| Use the User-Agent | Jos asetus on valittu, havaitseminen perustuu User-Agent-otsakkeeseen eikä paikalliseen agenttiin. |
| OS list | Valintaruudut (Windows XP–11, Windows Server 2003–2022, Linux, MacOS X, Vista, 9x, NT, CE jne.). Asetus Other avaa vapaan tekstikentän. Vähintään yksi ruutu on valittava. |
Paikallinen tarkistus, jossakin näistä tiloista:
| Tila | Kuvaus | Luettelon arviointi |
|---|---|---|
| File | Luettelo tarkistettavista tiedostopoluista. | Kaikkien on oltava olemassa (AND). |
| C:\ volume number | Luettelo taltioiden numeroista (ladattava työkalu auttaa selvittämään ne). | Yhden ainoan on täsmättävä (OR). |
| Hard disk serial number | Luettelo sarjanumeroista. | Yhden ainoan on täsmättävä (OR). |
| Running process | Luettelo prosessien nimistä. | Kaikkien on oltava käynnissä (AND). |
| Registry Key | Luettelo avaimista tai arvoista muodossa HKEY_LOCAL_MACHINE\path\name=value. |
Kaikkien on oltava olemassa, tarvittaessa annetulla arvolla (AND). |
Kirjoita kussakin tilassa arvo ja napsauta Add siirtääksesi sen taulukkoon. Jokainen rivi voidaan poistaa erikseen (vahvistuksella).
Logiikka vaihtelee tilasta toiseen
Kaksi laitteistotilaa — C:\ volume number ja Hard disk serial number — täyttyvät heti, kun yksi ainoa luettelon arvo täsmää: siellä luettelo luettelee sallitut työasemat. Kolme muuta tilaa vaativat, että kaikki arvot vahvistuvat.
| Kenttä | Kuvaus |
|---|---|
| Attribute name | Tarkistettava käyttäjäprofiilin attribuutti (esimerkiksi mail, employeeID, mobile). |
| Attribute value | Valinnainen. Lauseke, jota verrataan palautettuun arvoon. Jos kenttä jätetään tyhjäksi, ehto tarkistaa vain, että attribuutilla on arvo. |
| Exclusive comparison | Jos asetus on valittu, lausekkeen on täsmättävä arvon alusta alkaen; muuten se voi täsmätä missä tahansa arvon kohdassa. |
Tuetut toimialuetyypit
Tämä ehto ei rajoitu hakemistoihin: LDAP-toimialueella attribuutit luetaan hakemistosta ja paikallisella toimialueella tietokannasta. Muissa toimialuetyypeissä — erityisesti SAML — attribuuttia ei palauteta, joten ehto ei ole siellä koskaan voimassa, millä on merkitystä sen mukaan, onko asetuksena Allow vai Deny.
Ehdon muokkaaminen¶
Valitse ehto luettelosta ja napsauta kuvaketta Properties tai kaksoisnapsauta riviä. Näkyviin tulevat samat kentät kuin luonnissa, paitsi Type, joka muuttuu vain luettavaksi.
Ehdon poistaminen¶
Valitse yksi tai useampi ehto ja napsauta painiketta ×. Poistaminen vaatii vahvistuksen. Monivalinta on mahdollista.