Contrats d'accès¶
Le module Contrats d'accès regroupe les règles qui donnent aux groupes d'utilisateurs le droit d'accéder aux applications publiées. Un contrat répond à quatre questions opérationnelles : qui (quels groupes), quoi (quelles applications et sous quelles restrictions), où (sur quel site) et sous quelles conditions (conditions d'accès, alertes, filtrage réseau).
Les groupes d'utilisateurs, les applications et les conditions d'accès doivent exister avant d'être référencés dans un contrat.
Cumul des droits
Un groupe peut figurer dans plusieurs contrats et un utilisateur peut appartenir à plusieurs groupes. Dans les deux cas, les droits se cumulent. Inversement, si un contrat concerne plusieurs groupes, il suffit d'appartenir à l'un d'eux pour bénéficier des droits définis.
Liste des contrats¶
La grille centrale liste les contrats existants. Chaque ligne peut être repliée ou dépliée pour afficher le détail (domaines/groupes, conditions, sites, catégories et applications, applications restreintes, alertes, filtrage réseau, alias révélables).
| Colonne | Description |
|---|---|
| Nom | Nom du contrat, précédé d'une icône de cadenas. |
| Groupes | Nombre de groupes d'utilisateurs associés. |
| Conditions d'accès | Nombre de conditions d'accès associées. |
| Sites | Nombre de sites référencés. |
| Applications | Nombre d'applications autorisées. |
| Applications restreintes | Nombre d'applications placées derrière un workflow. |
| Alertes | Nombre d'alertes d'accès rattachées. |
| Connexions réseaux | Nombre de règles de filtrage réseau (colonne masquée par défaut). |
| Alias révélables | Nombre d'alias révélables associés (affichée uniquement si la fonctionnalité est activée). |
La barre de recherche en haut à droite filtre la liste par nom.
Ajouter un contrat¶
Cliquer sur le bouton + ouvre l'assistant de création. Les champs de l'en-tête sont communs à tous les onglets :
| Champ | Description |
|---|---|
| Nom | Obligatoire. Identifie le contrat. |
| Description | Libellé libre. |
Le formulaire est découpé en plusieurs onglets à remplir dans l'ordre logique.
Sélectionner le domaine d'authentification dans la liste déroulante, puis glisser-déposer les groupes d'utilisateurs concernés vers la colonne de droite. Le contrat peut combiner des groupes venant de plusieurs domaines. Au moins un groupe doit être sélectionné pour que le contrat soit valide.
Glisser-déposer les conditions d'accès à appliquer. Une condition autorise ou interdit l'accès selon un critère (IP, date, certificat, etc. — voir Conditions d'accès).
Plusieurs conditions se combinent par ET
Lorsque plusieurs conditions d'accès sont rattachées à un même contrat, toutes doivent être valides pour que le contrat s'applique : une seule condition invalide suffit à l'écarter, et l'utilisateur n'obtient pas les droits qu'il porte. Pour obtenir un OU, passer par une méta-règle dans le module Conditions d'accès.
Visibilité de l'onglet
L'onglet n'apparaît que s'il existe au moins une condition d'accès dans le module dédié.
Glisser-déposer le ou les sites qui hébergent les applications. Un site est un ensemble d'Edge Gateways définissant un point d'accès sécurisé à un réseau local.
Plusieurs sites : le choix revient à l'utilisateur
Si le contrat référence plusieurs sites, l'utilisateur se voit proposer, au lancement de l'application, l'écran Sélectionnez un site pour choisir celui par lequel il veut passer.
L'arborescence liste les applications regroupées par catégorie. Cocher une catégorie sélectionne toutes ses applications et inclura automatiquement toute application ajoutée ultérieurement à cette catégorie. Cocher individuellement les cases permet de n'ajouter que certaines applications. Au moins une application doit être cochée.
Applications Workplace — exclusivité
Lorsque l'association avec Workplace est activée, deux applications virtuelles apparaissent : Accès aux applications Workplace par cloud fusionné et Accès aux applications Workplace par redirection. Elles sont mutuellement exclusives dans un même contrat.
Permet de placer certaines applications précédemment sélectionnées derrière un workflow d'approbation. Les utilisateurs devront en faire la demande et un administrateur les acceptera ou les refusera depuis le module Workflow.
| Option | Description |
|---|---|
| Demander à l'utilisateur de remplir un formulaire lors de la demande d'accès | Si cochée, l'utilisateur devra compléter un formulaire lors de chaque demande d'accès à une application restreinte. |
| Applications à restreindre | Liste à deux colonnes (disponibles / restreintes) avec recherche. |
Onglet replié par défaut. Lorsque Autoriser les alias personnels est coché, il est possible de désigner, parmi les applications sélectionnées, celles pour lesquelles l'utilisateur pourra enregistrer ses propres alias (identifiants mémorisés côté portail).
Onglet présent uniquement si l'option Autoriser l'affichage du mot de passe dans les alias est cochée dans les options générales. Liste à deux colonnes permettant de sélectionner les alias (liés à des utilisateurs) qu'il sera possible de révéler via ce contrat.
Méta-alias
Si la sélection contient au moins un méta-alias, une boîte de dialogue demandera une confirmation explicite avant enregistrement.
Glisser-déposer les profils d'alerte à déclencher lors de l'utilisation des accès couverts par ce contrat.
Onglet activé uniquement si au moins une application RDS, HTML5 RDS, SSH ou HTML5 SSH est sélectionnée dans l'onglet Applications.
Un agent est requis sur le serveur cible, quel que soit le protocole
Le filtrage n'est effectif que si le serveur cible porte l'agent correspondant : l'agent Bastion sur les serveurs RDS et HTML5 RDS, et l'agent de filtrage réseau sur les serveurs SSH et HTML5 SSH. Sans lui, les règles saisies ici restent sans effet.
Cocher Filtrer les connexions réseaux pour activer le filtrage, puis renseigner pour chaque règle :
| Champ | Description |
|---|---|
| IP cible | Adresse IP ou hôte autorisé. Validation de format IPv4. |
| Masque de sous-réseau | Optionnel. S'il est vide, la règle s'applique uniquement à l'IP cible. |
| Port | 0 par défaut : la règle s'applique à tous les ports. |
| Protocole | TCP, UDP ou TCP et UDP. |
Cliquer sur Ajouter pour insérer la règle dans la liste des réseaux autorisés. Chaque règle peut être supprimée individuellement.
Sémantique du filtrage
Si Filtrer les connexions réseaux est coché mais qu'aucun réseau n'est autorisé, l'utilisateur ne pourra se connecter à aucun réseau. Sinon, il ne pourra se connecter qu'aux réseaux listés.
Valider l'ensemble en cliquant sur Valider. Les onglets Groupes, Sites et Applications sont tous requis ; à défaut, le contrat est rejeté.
Modifier un contrat¶
Sélectionner le contrat dans la liste puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne. La fenêtre ouverte est identique à celle de la création, pré-remplie avec les valeurs courantes.
Supprimer un contrat¶
Sélectionner un ou plusieurs contrats puis cliquer sur le bouton ×. La suppression demande une confirmation.
Exporter les contrats¶
Le bouton Exporter télécharge l'ensemble des contrats affichés dans un fichier CSV. Le jeu de données exporté reflète les filtres courants (recherche, etc.).
Structure du fichier¶
Le fichier comporte une ligne d'en-tête puis une ligne par contrat. Les colonnes apparaissent dans l'ordre suivant :
| # | Colonne | Contenu | Obligatoire à l'import |
|---|---|---|---|
| 1 | Alertes | Libellés des profils d'alerte. | |
| 2 | Catégories | Noms des catégories d'applications. | |
| 3 | Description | Texte libre. | |
| 4 | Groupes | Groupes d'utilisateurs, au format groupe@domaine. |
Oui |
| 5 | Nom | Nom du contrat. | Oui |
| 6 | Applications | Noms des applications autorisées. | |
| 7 | Applications restreintes | Noms des applications placées derrière un workflow. | |
| 8 | Conditions d'accès | Noms des conditions d'accès. | |
| 9 | Sites | Noms des sites. | Oui |
| 10 | Demander un formulaire | True ou False. |
|
| 11 | Filtrer les connexions réseaux | True ou False. |
|
| 12 | Connexions Réseaux | Règles de filtrage, au format ip/masque:port:protocole. |
|
| 13 | Alias révélables | Noms des alias. | |
| 14 | Alias rotation de mot de passe révélables | Noms des alias. | |
| 15 | Alias dynamiques révélables | Noms des alias. | |
| 16 | Alias personnels | Noms des applications pour lesquelles les alias personnels sont autorisés. |
Syntaxe¶
| Élément | Séparateur | Exemple |
|---|---|---|
| Colonnes | ; |
Nom;Description;… |
| Valeurs multiples dans une même cellule | + |
Compta+Direction+Support |
| Groupe d'utilisateurs | @ entre le groupe et son domaine |
Compta@AD-Interne |
| Tous les groupes d'un domaine | mot-clé all |
all@AD-Interne |
| Règle de filtrage réseau | / puis : |
10.0.0.5/255.255.255.0:3389:TCP — un port à 0 vaut « tous les ports » |
| Booléens | — | True ou False ; une cellule vide vaut False |
Volumétrie
L'export est plafonné : au-delà d'un nombre maximal de lignes défini sur la plateforme, seuls les premiers contrats sont écrits dans le fichier.
Importer des contrats¶
Le bouton Importer ouvre une fenêtre permettant de charger un fichier CSV. Sa structure doit être celle décrite au point 5 : le plus sûr est de partir d'un export, puis de le modifier.
| Champ | Description |
|---|---|
| Fichier | Fichier CSV à importer. |
| Délimiteur séparant les enregistrements | Le séparateur de colonnes, ; pour un fichier issu de l'export. |
| Délimiteur séparant les valeurs d'un champ | Le séparateur de valeurs multiples, + pour un fichier issu de l'export. |
Les colonnes Nom, Groupes et Sites sont obligatoires : une ligne qui en omet une est rejetée. Les valeurs référencées (applications, catégories, conditions d'accès, alertes, alias, sites) doivent exister au préalable et sont reconnues par leur nom.
Après validation, une fenêtre récapitule le résultat de l'import pour chaque contrat du fichier.