Access contracts¶
Access contracts -moduuli kokoaa säännöt, jotka antavat käyttäjäryhmille oikeuden päästä julkaistuihin sovelluksiin. Sopimus vastaa neljään toiminnalliseen kysymykseen: kuka (mitkä ryhmät), mitä (mitkä sovellukset ja millä rajoituksilla), missä (millä site-kohteella) ja millä ehdoilla (käyttöehdot, hälytykset, verkkosuodatus).
Käyttäjäryhmien, sovellusten ja käyttöehtojen on oltava olemassa, ennen kuin niihin voi viitata sopimuksessa.
Kumulatiiviset oikeudet
Ryhmä voi esiintyä useassa sopimuksessa, ja käyttäjä voi kuulua useaan ryhmään. Kummassakin tapauksessa oikeudet kumuloituvat. Toisaalta, kun sopimus koskee useaa ryhmää, riittää kuulua yhteen niistä hyötyäkseen sen oikeuksista.
Sopimusten luettelo¶
Päätaulukko luettelee olemassa olevat sopimukset. Jokainen rivi voidaan avata tai sulkea yksityiskohtien näyttämiseksi (toimialueet/ryhmät, ehdot, site-kohteet, kategoriat ja sovellukset, rajoitetut sovellukset, hälytykset, verkkosuodatus, paljastettavissa olevat aliakset).
| Sarake | Kuvaus |
|---|---|
| Name | Sopimuksen nimi, jonka edessä on lukkokuvake. |
| Groups | Liitettyjen käyttäjäryhmien määrä. |
| Access conditions | Liitettyjen käyttöehtojen määrä. |
| Sites | Viitattujen site-kohteiden määrä. |
| Applications | Sallittujen sovellusten määrä. |
| Restricted applications | Niiden sovellusten määrä, jotka on asetettu workflow'n taakse. |
| Alerts | Sopimukseen liitettyjen pääsyhälytysten määrä. |
| Network connections | Verkkosuodatussääntöjen määrä (sarake on oletuksena piilotettu). |
| Revealable aliases | Liitettyjen paljastettavissa olevien aliasten määrä (näytetään vain, kun toiminto on käytössä). |
Oikeassa ylälaidassa oleva hakukenttä suodattaa luettelon nimen perusteella.
Sopimuksen lisääminen¶
Napsauta painiketta + avataksesi luonnin ohjatun toiminnon. Otsikko-osan kentät ovat yhteisiä kaikille välilehdille:
| Kenttä | Kuvaus |
|---|---|
| Name | Pakollinen. Yksilöi sopimuksen. |
| Description | Vapaamuotoinen nimi. |
Lomake on jaettu useaan välilehteen, jotka täytetään loogisessa järjestyksessä.
Valitse tunnistautumistoimialue pudotusvalikosta ja vedä ja pudota sitten haluamasi käyttäjäryhmät oikeaan sarakkeeseen. Yksi ja sama sopimus voi yhdistää useiden toimialueiden ryhmiä. Vähintään yksi ryhmä on valittava, jotta sopimus on kelvollinen.
Vedä ja pudota sovellettavat käyttöehdot. Ehto sallii pääsyn tai estää sen jonkin kriteerin perusteella (IP, päivämäärä, sertifikaatti jne. — katso Access conditions).
Useat ehdot yhdistyvät AND-operaatiolla
Kun samaan sopimukseen on liitetty useita käyttöehtoja, kaikkien on oltava voimassa, jotta sopimus pätee: yksi ainoa virheellinen ehto riittää hylkäämään sen, eikä käyttäjä saa sen mukanaan tuomia oikeuksia. Jos haluat OR-operaation, käytä metasääntöä moduulissa Access conditions.
Välilehden näkyvyys
Välilehti näkyy vain, kun sitä varten tarkoitetussa moduulissa on vähintään yksi käyttöehto.
Vedä ja pudota se site-kohde tai ne site-kohteet, jotka isännöivät sovelluksia. Site-kohde on joukko Edge Gateway -palvelimia, jotka määrittävät suojatun sisääntulopisteen paikallisverkkoon.
Useita site-kohteita: käyttäjä valitsee
Kun sopimus viittaa useaan site-kohdeon, käyttäjälle tarjotaan sovellusta käynnistettäessä näyttö Select a site, jossa hän valitsee käytettävän site-kohteen.
Puu luettelee sovellukset kategorioittain ryhmiteltyinä. Kategorian valitseminen valitsee kaikki sen sovellukset ja sisällyttää automaattisesti jokaisen sovelluksen, joka myöhemmin lisätään tähän kategoriaan. Yksittäisten ruutujen valitseminen mahdollistaa osajoukon valinnan. Vähintään yksi sovellus on valittava.
Workplace-sovellukset — poissulkevuus
Kun Workplace-liitos on käytössä, näkyviin tulee kaksi virtuaalista sovellusta: Access to Workplace applications by merged cloud ja Access to Workplace applications by redirection. Ne poissulkevat toisensa saman sopimuksen sisällä.
Asettaa osan aiemmin valituista sovelluksista hyväksyntäworkflow'n taakse. Käyttäjien on pyydettävä pääsyä, ja järjestelmänvalvoja hyväksyy tai hylkää pyynnöt moduulissa Workflow.
| Asetus | Kuvaus |
|---|---|
| Ask the user to complete a form when requesting access | Jos asetus on valittu, käyttäjän on täytettävä lomake joka kerta, kun hän pyytää pääsyä rajoitettuun sovellukseen. |
| Applications to restrict | Kahden sarakkeen luettelo (käytettävissä olevat / rajoitetut) hakutoiminnolla. |
Oletuksena suljettuna. Kun Allow personal aliases on valittuna, valituista sovelluksista voi määrittää ne, joille käyttäjä voi tallentaa omia aliaksiaan (portaaliin tallennetut kirjautumistiedot).
Näkyy vain, kun asetus Allow password display in alias on valittuna yleisissä asetuksissa. Kahden sarakkeen luettelo, josta valitaan ne aliakset (käyttäjiin liitetyt), jotka voidaan paljastaa tämän sopimuksen kautta.
Meta-aliakset
Jos valinta sisältää vähintään yhden meta-aliaksen, ennen tallennusta näytetään vahvistusikkuna.
Vedä ja pudota ne hälytysprofiilit, jotka laukaistaan, kun tämän sopimuksen kattamia pääsyjä käytetään.
Välilehti on aktiivinen vain, kun välilehdellä Applications on valittuna vähintään yksi RDS-, HTML5 RDS-, SSH- tai HTML5 SSH -tyyppinen sovellus.
Kohdepalvelimella tarvitaan agentti, protokollasta riippumatta
Suodatus tulee voimaan vain, jos kohdepalvelimella on vastaava agentti: Bastion-agentti RDS- ja HTML5-RDS-palvelimilla ja verkkosuodatusagentti SSH- ja HTML5-SSH-palvelimilla. Ilman sitä tässä annetuilla säännöillä ei ole vaikutusta.
Valitse Filter network connections ottaaksesi suodatuksen käyttöön ja anna sen jälkeen jokaiselle säännölle:
| Kenttä | Kuvaus |
|---|---|
| Target IP | Sallittu IP-osoite tai sallittu isäntä. IPv4-muodon tarkistus. |
| Network mask | Valinnainen. Jos se on tyhjä, sääntö koskee vain kohteen IP-osoitetta. |
| Port | Oletuksena 0: sääntö koskee kaikkia portteja. |
| Protocol | TCP, UDP tai TCP and UDP. |
Napsauta Add lisätäksesi säännön sallittujen verkkojen luetteloon. Jokainen sääntö voidaan poistaa erikseen.
Suodatuksen merkitys
Jos Filter network connections on valittuna eikä yhtään verkkoa ole sallittu, käyttäjä ei voi muodostaa yhteyttä mihinkään verkkoon. Muussa tapauksessa vain luetellut verkot ovat tavoitettavissa.
Napsauta Validate tallentaaksesi sopimuksen. Välilehdet Groups, Sites ja Applications ovat kaikki pakollisia, muuten sopimus hylätään.
Sopimuksen muokkaaminen¶
Valitse sopimus luettelosta ja napsauta sitten kuvaketta Properties tai kaksoisnapsauta riviä. Ikkuna on identtinen luonti-ikkunan kanssa ja esitäytetty nykyisillä arvoilla.
Sopimuksen poistaminen¶
Valitse yksi tai useampi sopimus ja napsauta sitten painiketta ×. Poistaminen vaatii vahvistuksen.
Sopimusten vienti¶
Painike Export lataa kaikki näytetyt sopimukset CSV-tiedostoon. Vietävät tiedot noudattavat nykyisiä suodattimia (haku jne.).
Tiedoston rakenne¶
Tiedostossa on yksi otsikkorivi ja sen jälkeen yksi rivi sopimusta kohti. Sarakkeet esiintyvät seuraavassa järjestyksessä:
| # | Sarake | Sisältö | Pakollinen tuonnissa |
|---|---|---|---|
| 1 | Alerts | Hälytysprofiilien nimet. | |
| 2 | Categories | Sovelluskategorioiden nimet. | |
| 3 | Description | Vapaa teksti. | |
| 4 | Groups | Käyttäjäryhmät muodossa group@domain. |
Kyllä |
| 5 | Name | Sopimuksen nimi. | Kyllä |
| 6 | Applications | Sallittujen sovellusten nimet. | |
| 7 | Restricted applications | Niiden sovellusten nimet, jotka on asetettu workflow'n taakse. | |
| 8 | Access conditions | Käyttöehtojen nimet. | |
| 9 | Sites | Site-kohdejen nimet. | Kyllä |
| 10 | Request a form | True tai False. |
|
| 11 | Filter network connections | True tai False. |
|
| 12 | Network connections | Suodatussäännöt muodossa ip/mask:port:protocol. |
|
| 13 | Revealable aliases | Aliasten nimet. | |
| 14 | Revealable password rotation aliases | Aliasten nimet. | |
| 15 | Revealable dynamic aliases | Aliasten nimet. | |
| 16 | Personal aliases | Niiden sovellusten nimet, joille henkilökohtaiset aliakset ovat sallittuja. |
Syntaksi¶
| Elementti | Erotin | Esimerkki |
|---|---|---|
| Sarakkeet | ; |
Name;Description;… |
| Useita arvoja yhden solun sisällä | + |
Accounting+Management+Support |
| Käyttäjäryhmä | @ ryhmän ja sen toimialueen välissä |
Accounting@AD-Internal |
| Toimialueen kaikki ryhmät | avainsana all |
all@AD-Internal |
| Verkkosuodatussääntö | / ja sitten : |
10.0.0.5/255.255.255.0:3389:TCP — arvoon 0 asetettu portti tarkoittaa ”kaikki portit” |
| Totuusarvot | — | True tai False; tyhjä solu tarkoittaa False |
Laajuus
Vienti on rajoitettu: alustalla määritetyn rivien enimmäismäärän ylittyessä tiedostoon kirjoitetaan vain ensimmäiset sopimukset.
Sopimusten tuonti¶
Painike Import avaa ikkunan, jossa voi lähettää CSV-tiedoston. Sen rakenteen on vastattava osiossa Sopimusten vienti kuvattua: turvallisinta on lähteä viennistä ja muokata sitä.
| Kenttä | Kuvaus |
|---|---|
| File | Tuotava CSV-tiedosto. |
| Record delimiter | Sarakkeiden erotin, ; viennin tuottamassa tiedostossa. |
| Value delimiter inside a field | Useiden arvojen erotin, + viennin tuottamassa tiedostossa. |
Sarakkeet Name, Groups ja Sites ovat pakollisia: rivi, jolta yksi niistä puuttuu, hylätään. Viitattujen arvojen (sovellukset, kategoriat, käyttöehdot, hälytykset, aliakset, site-kohteet) on oltava jo olemassa, ja ne kohdistetaan nimen perusteella.
Vahvistuksen jälkeen ikkuna esittää yhteenvedon tuonnin tuloksesta jokaisen tiedoston sopimuksen osalta.