Hyppää sisältöön

Access conditions

Access conditions -moduuli määrittelee säännöt, jotka access contract -sopimukseen liitettyinä sallivat käyttäjien yhteyden käyttäjäportaaliin tai estävät sen teknisen kriteerin perusteella (IP-osoite, aikaikkuna, selain, käyttöjärjestelmä, sertifikaatti, käyttäjäprofiilin attribuutti jne.).

Ehto arvioidaan yhteyden muodostamisen hetkellä: jos se on voimassa, siihen liittyvä toiminto (salli tai estä) toteutetaan.


Ehtojen luettelo

Taulukko näyttää kaikki olemassa olevat ehdot, sivutettuna 15, 25 tai 50 tietueen erissä.

Sarake Kuvaus
Name Ehdon nimi, jonka edessä on kuvake, joka näyttää tyypin ja päätöksen (salli tai estä).
Type Ehdon tyyppi (katso alla oleva taulukko).
Condition Määritettyjen parametrien tekstimuotoinen yhteenveto (IP-alueet, päivämäärät, selaimet jne.).

Oikeassa ylälaidassa oleva hakukenttä suodattaa luettelon nimen perusteella.


Ehdon lisääminen

Painikkeen + napsauttaminen avaa luontilomakkeen. Kaikille tyypeille yhteiset kentät:

Kenttä Kuvaus
Condition type Pakollinen. Määrittää säännön luonteen (katso alla oleva taulukko). Ei muokattavissa ensimmäisen tallennuksen jälkeen.
Name Pakollinen.
Description Vapaa teksti.
Access Kaksi vaihtoehtoa: Allow if valid (oletus) tai Deny if valid.
Notify the user if invalid Jos asetus on valittu, käyttäjä näkee ilmoituksen silloin, kun ehto estää pääsyn.
Log if invalid Jos asetus on valittu, estosta kirjataan tietue lokiin.

Käytettävissä olevat tyypit

Tyyppi Suoritettu tarkistus Asiakasohjelma vaaditaan
Connection address Mediation Controller -palvelimen URL-osoite, jota asiakasohjelma käyttää. Ei
Antispyware Aktiivisen vakoiluohjelmien torjuntaohjelman olemassaolo työasemalla. Kyllä
Antivirus Aktiivisen virustorjunnan olemassaolo työasemalla. Kyllä
Windows Security Center Windowsin turva-asetusten tila (automaattinen päivitys, Internet Explorerin asetukset, UAC). Kyllä
Certificate Sertifikaatti, jonka selain esittää tunnistautuessaan verkkokäyttöliittymään. Ei
Date Päivämääräväli, aikaikkuna, kuukausien luettelo, viikonpäivät. Ei
IP IP- tai toimialueosoite, IP-alue tai aliverkko. Ei
MD5 Tiedoston olemassaolo tietyssä polussa odotetulla MD5-tarkistussummalla. Kyllä
Meta-rule Vähintään kahden muun olemassa olevan ehdon looginen yhdistelmä (AND / OR). Riippuu yhdistetyistä ehdoista
Browser Asiakasohjelman käyttämä selain. Ei
Operating system Työasemalla havaittu käyttöjärjestelmä. Kyllä, paitsi jos Use the User-Agent on valittuna
Firewall Aktiivisen palomuurin olemassaolo. Kyllä
System Paikallinen tarkistus (tiedosto, taltion numero, levyn sarjanumero, käynnissä oleva prosessi, rekisteriavain). Kyllä
User Käyttäjäprofiilin attribuutin olemassaolo tai arvo. Ei
FIDO2 Käyttäjän tunnistautuminen FIDO2-/WebAuthn-avaimella. Ei

Sarake ”Client required”

Jotkin tarkistukset koskevat työaseman tilaa: ne tehdään paikallisesti ja edellyttävät siksi, että Bastion-asiakasohjelma on asennettu käyttäjän työasemalle. Jos asiakasohjelma puuttuu, sitä tarvitsevaa ehtoa ei voi arvioida ja se katsotaan virheelliseksi — näin on erityisesti Cleanroom Desktopista muodostetuissa yhteyksissä.

Parametrit tyypeittäin

Kenttä Kuvaus
Domain Mediation Controller -palvelimen URL-osoitteen host-osa (ilman https://-alkua ja ilman polkua). Hyväksyy kirjaimet, numerot, yhdysmerkit, pisteen ja säännöllisten lausekkeiden merkit.

Tarjolla on kaksi tilaa:

Tila Kuvaus
User authenticated using a certificate (oletus) Tarkistaa, että käyttäjä on tunnistautunut sertifikaatilla.
Test certificate's contents Vertaa lisäksi sertifikaatin kenttää käyttäjäprofiilin kenttään.

Toisen tilan lisäkentät:

Kenttä Kuvaus
Certificate field Pudotusvalikko: DN field of the user certificate, CN field of the user certificate (oletus), Email field of the user certificate, O field of the user certificate, OR field of the user certificate tai PEM-encoded certificate for client X509.
User profile field Käyttäjäprofiilin kenttä, jonka arvoa verrataan.

Vähintään yksi neljästä asetuksesta on valittava; valitut asetukset yhdistetään loogisella AND-operaatiolla.

Asetus Kuvaus
Date Päivämääräväli (alku, loppu). Loppupäivä ei voi olla ennen alkupäivää.
Hour Aikaikkuna (HH:MM). Lopetusajan on oltava aloitusajan jälkeen (paitsi jos ehto ulottuu usealle päivälle).
Month Kaksitoista valintaruutua, oletuksena kaikki valittuina.
Day of the week Seitsemän valintaruutua, oletuksena kaikki valittuina.

Kolme toisensa poissulkevaa tilaa:

Tila Kentät
IP or domain list Yksi tai useampi IPv4-osoite, erotettuna merkillä ;.
IP range Alku- ja loppu-IP.
Subnetwork IP ja peite (CIDR 0–32).
Kenttä Kuvaus
File path Täydellinen polku (esimerkiksi C:\Test.ext).
MD5 checksum 32 merkin heksadesimaaliluku.

Linkki mahdollistaa Bastion-tuotteen tarjoaman Windows-MD5-tarkistussummatyökalun lataamisen.

Kenttä Kuvaus
Logical operator AND (oletus) tai OR.
Component rules Vedä ja pudota vähintään kaksi ehtoa vasemmasta sarakkeesta oikeaan sarakkeeseen. Metasääntö ei voi viitata itseensä eikä metasääntöön, jota on jo käytetty sen omassa hierarkiassa.

Valintaruudut havaittaville selaimille: Internet Explorer 7–11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Asetus Other avaa vapaan tekstikentän toisen selaimen tarkalle nimelle. Oletuksena Internet Explorer on valittuna.

Cleanroom Desktopista muodostettujen yhteyksien erottaminen

Alusta näkee Cleanroom Desktopin selaimena: se tunnistautuu muodossa Cleanroom Desktop 1.2.3.4 olevalla user-agentilla. Other-valinnan tekeminen ja Cleanroom Desktop -arvon kirjoittaminen kohdistaa siis tästä asiakasohjelmasta tehtyihin käyttöihin. Access contract -sopimukseen liitettynä ehto mahdollistaa tiettyjen resurssien varaamisen Desktop-asiakasohjelmalle ja toisten käyttäjäportaalille.

Asetus Kuvaus
Use the User-Agent Jos asetus on valittu, havaitseminen perustuu User-Agent-otsakkeeseen eikä paikalliseen agenttiin.
OS list Valintaruudut (Windows XP–11, Windows Server 2003–2022, Linux, MacOS X, Vista, 9x, NT, CE jne.). Asetus Other avaa vapaan tekstikentän. Vähintään yksi ruutu on valittava.

Paikallinen tarkistus, jossakin näistä tiloista:

Tila Kuvaus Luettelon arviointi
File Luettelo tarkistettavista tiedostopoluista. Kaikkien on oltava olemassa (AND).
C:\ volume number Luettelo taltioiden numeroista (ladattava työkalu auttaa selvittämään ne). Yhden ainoan on täsmättävä (OR).
Hard disk serial number Luettelo sarjanumeroista. Yhden ainoan on täsmättävä (OR).
Running process Luettelo prosessien nimistä. Kaikkien on oltava käynnissä (AND).
Registry Key Luettelo avaimista tai arvoista muodossa HKEY_LOCAL_MACHINE\path\name=value. Kaikkien on oltava olemassa, tarvittaessa annetulla arvolla (AND).

Kirjoita kussakin tilassa arvo ja napsauta Add siirtääksesi sen taulukkoon. Jokainen rivi voidaan poistaa erikseen (vahvistuksella).

Logiikka vaihtelee tilasta toiseen

Kaksi laitteistotilaa — C:\ volume number ja Hard disk serial number — täyttyvät heti, kun yksi ainoa luettelon arvo täsmää: siellä luettelo luettelee sallitut työasemat. Kolme muuta tilaa vaativat, että kaikki arvot vahvistuvat.

Kenttä Kuvaus
Attribute name Tarkistettava käyttäjäprofiilin attribuutti (esimerkiksi mail, employeeID, mobile).
Attribute value Valinnainen. Lauseke, jota verrataan palautettuun arvoon. Jos kenttä jätetään tyhjäksi, ehto tarkistaa vain, että attribuutilla on arvo.
Exclusive comparison Jos asetus on valittu, lausekkeen on täsmättävä arvon alusta alkaen; muuten se voi täsmätä missä tahansa arvon kohdassa.

Tuetut toimialuetyypit

Tämä ehto ei rajoitu hakemistoihin: LDAP-toimialueella attribuutit luetaan hakemistosta ja paikallisella toimialueella tietokannasta. Muissa toimialuetyypeissä — erityisesti SAML — attribuuttia ei palauteta, joten ehto ei ole siellä koskaan voimassa, millä on merkitystä sen mukaan, onko asetuksena Allow vai Deny.


Ehdon muokkaaminen

Valitse ehto luettelosta ja napsauta kuvaketta Properties tai kaksoisnapsauta riviä. Näkyviin tulevat samat kentät kuin luonnissa, paitsi Type, joka muuttuu vain luettavaksi.


Ehdon poistaminen

Valitse yksi tai useampi ehto ja napsauta painiketta ×. Poistaminen vaatii vahvistuksen. Monivalinta on mahdollista.