Hyppää sisältöön

Access contracts

Access contracts -moduuli kokoaa säännöt, jotka antavat käyttäjäryhmille oikeuden päästä julkaistuihin sovelluksiin. Sopimus vastaa neljään toiminnalliseen kysymykseen: kuka (mitkä ryhmät), mitä (mitkä sovellukset ja millä rajoituksilla), missä (millä site-kohteella) ja millä ehdoilla (käyttöehdot, hälytykset, verkkosuodatus).

Käyttäjäryhmien, sovellusten ja käyttöehtojen on oltava olemassa, ennen kuin niihin voi viitata sopimuksessa.

Kumulatiiviset oikeudet

Ryhmä voi esiintyä useassa sopimuksessa, ja käyttäjä voi kuulua useaan ryhmään. Kummassakin tapauksessa oikeudet kumuloituvat. Toisaalta, kun sopimus koskee useaa ryhmää, riittää kuulua yhteen niistä hyötyäkseen sen oikeuksista.


Sopimusten luettelo

Päätaulukko luettelee olemassa olevat sopimukset. Jokainen rivi voidaan avata tai sulkea yksityiskohtien näyttämiseksi (toimialueet/ryhmät, ehdot, site-kohteet, kategoriat ja sovellukset, rajoitetut sovellukset, hälytykset, verkkosuodatus, paljastettavissa olevat aliakset).

Sarake Kuvaus
Name Sopimuksen nimi, jonka edessä on lukkokuvake.
Groups Liitettyjen käyttäjäryhmien määrä.
Access conditions Liitettyjen käyttöehtojen määrä.
Sites Viitattujen site-kohteiden määrä.
Applications Sallittujen sovellusten määrä.
Restricted applications Niiden sovellusten määrä, jotka on asetettu workflow'n taakse.
Alerts Sopimukseen liitettyjen pääsyhälytysten määrä.
Network connections Verkkosuodatussääntöjen määrä (sarake on oletuksena piilotettu).
Revealable aliases Liitettyjen paljastettavissa olevien aliasten määrä (näytetään vain, kun toiminto on käytössä).

Oikeassa ylälaidassa oleva hakukenttä suodattaa luettelon nimen perusteella.


Sopimuksen lisääminen

Napsauta painiketta + avataksesi luonnin ohjatun toiminnon. Otsikko-osan kentät ovat yhteisiä kaikille välilehdille:

Kenttä Kuvaus
Name Pakollinen. Yksilöi sopimuksen.
Description Vapaamuotoinen nimi.

Lomake on jaettu useaan välilehteen, jotka täytetään loogisessa järjestyksessä.

Valitse tunnistautumistoimialue pudotusvalikosta ja vedä ja pudota sitten haluamasi käyttäjäryhmät oikeaan sarakkeeseen. Yksi ja sama sopimus voi yhdistää useiden toimialueiden ryhmiä. Vähintään yksi ryhmä on valittava, jotta sopimus on kelvollinen.

Vedä ja pudota sovellettavat käyttöehdot. Ehto sallii pääsyn tai estää sen jonkin kriteerin perusteella (IP, päivämäärä, sertifikaatti jne. — katso Access conditions).

Useat ehdot yhdistyvät AND-operaatiolla

Kun samaan sopimukseen on liitetty useita käyttöehtoja, kaikkien on oltava voimassa, jotta sopimus pätee: yksi ainoa virheellinen ehto riittää hylkäämään sen, eikä käyttäjä saa sen mukanaan tuomia oikeuksia. Jos haluat OR-operaation, käytä metasääntöä moduulissa Access conditions.

Välilehden näkyvyys

Välilehti näkyy vain, kun sitä varten tarkoitetussa moduulissa on vähintään yksi käyttöehto.

Vedä ja pudota se site-kohde tai ne site-kohteet, jotka isännöivät sovelluksia. Site-kohde on joukko Edge Gateway -palvelimia, jotka määrittävät suojatun sisääntulopisteen paikallisverkkoon.

Useita site-kohteita: käyttäjä valitsee

Kun sopimus viittaa useaan site-kohdeon, käyttäjälle tarjotaan sovellusta käynnistettäessä näyttö Select a site, jossa hän valitsee käytettävän site-kohteen.

Puu luettelee sovellukset kategorioittain ryhmiteltyinä. Kategorian valitseminen valitsee kaikki sen sovellukset ja sisällyttää automaattisesti jokaisen sovelluksen, joka myöhemmin lisätään tähän kategoriaan. Yksittäisten ruutujen valitseminen mahdollistaa osajoukon valinnan. Vähintään yksi sovellus on valittava.

Workplace-sovellukset — poissulkevuus

Kun Workplace-liitos on käytössä, näkyviin tulee kaksi virtuaalista sovellusta: Access to Workplace applications by merged cloud ja Access to Workplace applications by redirection. Ne poissulkevat toisensa saman sopimuksen sisällä.

Asettaa osan aiemmin valituista sovelluksista hyväksyntäworkflow'n taakse. Käyttäjien on pyydettävä pääsyä, ja järjestelmänvalvoja hyväksyy tai hylkää pyynnöt moduulissa Workflow.

Asetus Kuvaus
Ask the user to complete a form when requesting access Jos asetus on valittu, käyttäjän on täytettävä lomake joka kerta, kun hän pyytää pääsyä rajoitettuun sovellukseen.
Applications to restrict Kahden sarakkeen luettelo (käytettävissä olevat / rajoitetut) hakutoiminnolla.

Oletuksena suljettuna. Kun Allow personal aliases on valittuna, valituista sovelluksista voi määrittää ne, joille käyttäjä voi tallentaa omia aliaksiaan (portaaliin tallennetut kirjautumistiedot).

Näkyy vain, kun asetus Allow password display in alias on valittuna yleisissä asetuksissa. Kahden sarakkeen luettelo, josta valitaan ne aliakset (käyttäjiin liitetyt), jotka voidaan paljastaa tämän sopimuksen kautta.

Meta-aliakset

Jos valinta sisältää vähintään yhden meta-aliaksen, ennen tallennusta näytetään vahvistusikkuna.

Vedä ja pudota ne hälytysprofiilit, jotka laukaistaan, kun tämän sopimuksen kattamia pääsyjä käytetään.

Välilehti on aktiivinen vain, kun välilehdellä Applications on valittuna vähintään yksi RDS-, HTML5 RDS-, SSH- tai HTML5 SSH -tyyppinen sovellus.

Kohdepalvelimella tarvitaan agentti, protokollasta riippumatta

Suodatus tulee voimaan vain, jos kohdepalvelimella on vastaava agentti: Bastion-agentti RDS- ja HTML5-RDS-palvelimilla ja verkkosuodatusagentti SSH- ja HTML5-SSH-palvelimilla. Ilman sitä tässä annetuilla säännöillä ei ole vaikutusta.

Valitse Filter network connections ottaaksesi suodatuksen käyttöön ja anna sen jälkeen jokaiselle säännölle:

Kenttä Kuvaus
Target IP Sallittu IP-osoite tai sallittu isäntä. IPv4-muodon tarkistus.
Network mask Valinnainen. Jos se on tyhjä, sääntö koskee vain kohteen IP-osoitetta.
Port Oletuksena 0: sääntö koskee kaikkia portteja.
Protocol TCP, UDP tai TCP and UDP.

Napsauta Add lisätäksesi säännön sallittujen verkkojen luetteloon. Jokainen sääntö voidaan poistaa erikseen.

Suodatuksen merkitys

Jos Filter network connections on valittuna eikä yhtään verkkoa ole sallittu, käyttäjä ei voi muodostaa yhteyttä mihinkään verkkoon. Muussa tapauksessa vain luetellut verkot ovat tavoitettavissa.

Napsauta Validate tallentaaksesi sopimuksen. Välilehdet Groups, Sites ja Applications ovat kaikki pakollisia, muuten sopimus hylätään.


Sopimuksen muokkaaminen

Valitse sopimus luettelosta ja napsauta sitten kuvaketta Properties tai kaksoisnapsauta riviä. Ikkuna on identtinen luonti-ikkunan kanssa ja esitäytetty nykyisillä arvoilla.


Sopimuksen poistaminen

Valitse yksi tai useampi sopimus ja napsauta sitten painiketta ×. Poistaminen vaatii vahvistuksen.


Sopimusten vienti

Painike Export lataa kaikki näytetyt sopimukset CSV-tiedostoon. Vietävät tiedot noudattavat nykyisiä suodattimia (haku jne.).

Tiedoston rakenne

Tiedostossa on yksi otsikkorivi ja sen jälkeen yksi rivi sopimusta kohti. Sarakkeet esiintyvät seuraavassa järjestyksessä:

# Sarake Sisältö Pakollinen tuonnissa
1 Alerts Hälytysprofiilien nimet.
2 Categories Sovelluskategorioiden nimet.
3 Description Vapaa teksti.
4 Groups Käyttäjäryhmät muodossa group@domain. Kyllä
5 Name Sopimuksen nimi. Kyllä
6 Applications Sallittujen sovellusten nimet.
7 Restricted applications Niiden sovellusten nimet, jotka on asetettu workflow'n taakse.
8 Access conditions Käyttöehtojen nimet.
9 Sites Site-kohdejen nimet. Kyllä
10 Request a form True tai False.
11 Filter network connections True tai False.
12 Network connections Suodatussäännöt muodossa ip/mask:port:protocol.
13 Revealable aliases Aliasten nimet.
14 Revealable password rotation aliases Aliasten nimet.
15 Revealable dynamic aliases Aliasten nimet.
16 Personal aliases Niiden sovellusten nimet, joille henkilökohtaiset aliakset ovat sallittuja.

Syntaksi

Elementti Erotin Esimerkki
Sarakkeet ; Name;Description;…
Useita arvoja yhden solun sisällä + Accounting+Management+Support
Käyttäjäryhmä @ ryhmän ja sen toimialueen välissä Accounting@AD-Internal
Toimialueen kaikki ryhmät avainsana all all@AD-Internal
Verkkosuodatussääntö / ja sitten : 10.0.0.5/255.255.255.0:3389:TCP — arvoon 0 asetettu portti tarkoittaa ”kaikki portit”
Totuusarvot True tai False; tyhjä solu tarkoittaa False

Laajuus

Vienti on rajoitettu: alustalla määritetyn rivien enimmäismäärän ylittyessä tiedostoon kirjoitetaan vain ensimmäiset sopimukset.


Sopimusten tuonti

Painike Import avaa ikkunan, jossa voi lähettää CSV-tiedoston. Sen rakenteen on vastattava osiossa Sopimusten vienti kuvattua: turvallisinta on lähteä viennistä ja muokata sitä.

Kenttä Kuvaus
File Tuotava CSV-tiedosto.
Record delimiter Sarakkeiden erotin, ; viennin tuottamassa tiedostossa.
Value delimiter inside a field Useiden arvojen erotin, + viennin tuottamassa tiedostossa.

Sarakkeet Name, Groups ja Sites ovat pakollisia: rivi, jolta yksi niistä puuttuu, hylätään. Viitattujen arvojen (sovellukset, kategoriat, käyttöehdot, hälytykset, aliakset, site-kohteet) on oltava jo olemassa, ja ne kohdistetaan nimen perusteella.

Vahvistuksen jälkeen ikkuna esittää yhteenvedon tuonnin tuloksesta jokaisen tiedoston sopimuksen osalta.