Vai al contenuto

Access conditions

Il modulo Access conditions definisce regole che, una volta collegate a un access contract, autorizzano o negano agli utenti la connessione al portale utente in base a un criterio tecnico (indirizzo IP, fascia oraria, browser, sistema operativo, certificato, attributo del profilo utente, ecc.).

Una condizione viene valutata al momento della connessione: se è valida, viene applicata l'azione associata (autorizzare o negare).


Elenco delle condizioni

La griglia mostra tutte le condizioni esistenti, con paginazione a 15, 25 o 50 voci.

Colonna Descrizione
Name Etichetta della condizione, preceduta da un'icona che indica il tipo e la decisione (autorizzare o negare).
Type Tipo della condizione (vedere la tabella seguente).
Condition Riepilogo testuale dei parametri configurati (intervalli IP, date, browser, ecc.).

Il campo di ricerca in alto a destra filtra l'elenco per nome.


Aggiungere una condizione

Facendo clic sul pulsante + si apre la maschera di creazione. Campi comuni a tutti i tipi:

Campo Descrizione
Condition type Obbligatorio. Definisce la natura della regola (vedere la tabella seguente). Non modificabile dopo il primo salvataggio.
Name Obbligatorio.
Description Testo libero.
Access Due scelte: Allow if valid (predefinito) o Deny if valid.
Notify the user if invalid Se selezionato, l'utente vede un messaggio quando la condizione nega l'accesso.
Log if invalid Se selezionato, viene scritta una voce nel log in caso di rifiuto.

Tipi disponibili

Tipo Controllo effettuato Client necessario
Connection address URL del Mediation Controller utilizzata dal client. No
Antispyware Presenza di un antispyware attivo sulla postazione.
Antivirus Presenza di un antivirus attivo sulla postazione.
Windows Security Center Stato delle impostazioni di sicurezza di Windows (aggiornamento automatico, impostazioni di Internet Explorer, UAC).
Certificate Certificato presentato dal browser per autenticarsi all'interfaccia web. No
Date Intervallo di date, fascia oraria, elenco di mesi, giorni della settimana. No
IP Indirizzo IP o di dominio, intervallo IP o sottorete. No
MD5 Presenza di un file in un percorso dato con un checksum MD5 previsto.
Meta-rule Combinazione logica (AND / OR) di almeno due altre condizioni esistenti. Dipende dalle condizioni combinate
Browser Browser utilizzato dal client. No
Operating system Sistema operativo rilevato sulla postazione. , salvo se Use the User-Agent è selezionato
Firewall Presenza di un firewall attivo.
System Controllo locale (file, numero di volume, numero di serie del disco, processo in esecuzione, chiave di registro).
User Presenza o valore di un attributo del profilo utente. No
FIDO2 Autenticazione dell'utente tramite una chiave FIDO2 / WebAuthn. No

La colonna «Client necessario»

Alcune verifiche riguardano lo stato della postazione: vengono eseguite localmente e richiedono pertanto che il client Bastion sia installato sulla postazione dell'utente. Quando il client è assente, una condizione che lo necessita non può essere valutata e viene considerata non valida — cosa che avviene in particolare per le connessioni effettuate da Cleanroom Desktop.

Parametri per tipo

Campo Descrizione
Domain Parte host dell'URL del Mediation Controller (senza https:// né percorso). Accetta lettere, cifre, trattini, il punto e i caratteri delle espressioni regolari.

Sono proposte due modalità:

Modalità Descrizione
User authenticated using a certificate (predefinito) Verifica che l'utente si sia autenticato tramite un certificato.
Test certificate's contents Confronta inoltre un campo del certificato con un campo del profilo utente.

Campi aggiuntivi della seconda modalità:

Campo Descrizione
Certificate field Elenco a discesa: DN field of the user certificate, CN field of the user certificate (predefinito), Email field of the user certificate, O field of the user certificate, OR field of the user certificate o PEM-encoded certificate for client X509.
User profile field Campo del profilo utente il cui valore viene confrontato.

Deve essere selezionata almeno una delle quattro opzioni; le opzioni attive sono combinate con un AND logico.

Opzione Descrizione
Date Intervallo di date (inizio, fine). La data di fine non può essere anteriore a quella di inizio.
Hour Fascia oraria (HH:MM). L'ora di fine deve essere successiva a quella di inizio (salvo se la condizione si estende su più giorni).
Month Dodici caselle, tutte selezionate per impostazione predefinita.
Day of the week Sette caselle, tutte selezionate per impostazione predefinita.

Tre modalità mutuamente esclusive:

Modalità Campi
IP or domain list Uno o più indirizzi IPv4 separati da ;.
IP range IP di inizio e IP di fine.
Subnetwork IP e maschera (CIDR da 0 a 32).
Campo Descrizione
File path Percorso completo (ad esempio C:\Test.ext).
MD5 checksum Numero esadecimale di 32 caratteri.

Un collegamento consente di scaricare l'utility di checksum MD5 per Windows fornita da Bastion.

Campo Descrizione
Logical operator AND (predefinito) o OR.
Component rules Trascinare almeno due condizioni dalla colonna di sinistra a quella di destra. Una meta-regola non può fare riferimento a se stessa né a una meta-regola già utilizzata nella propria gerarchia.

Caselle corrispondenti ai browser da rilevare: Internet Explorer da 7 a 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. L'opzione Other attiva un campo di testo libero per il nome esatto di un altro browser. Per impostazione predefinita è selezionato Internet Explorer.

Isolare le connessioni effettuate da Cleanroom Desktop

La piattaforma vede Cleanroom Desktop come un browser: si identifica con un user-agent nella forma Cleanroom Desktop 1.2.3.4. Selezionare Other e immettere Cleanroom Desktop designa pertanto gli accessi effettuati da tale client. Collegata a un access contract, la condizione consente di riservare alcune risorse al client Desktop e altre al portale utente.

Opzione Descrizione
Use the User-Agent Se selezionato, il rilevamento si basa sull'intestazione User-Agent e non sull'agente locale.
OS list Caselle (Windows da XP a 11, Windows Server da 2003 a 2022, Linux, MacOS X, Vista, 9x, NT, CE, ecc.). L'opzione Other attiva un campo di testo libero. Deve essere selezionata almeno una casella.

Controllo locale, in una delle modalità seguenti:

Modalità Descrizione Convalida dell'elenco
File Elenco dei percorsi di file da controllare. Tutti devono essere presenti (AND).
C:\ volume number Elenco dei numeri di volume (un'utility scaricabile aiuta a ottenerli). Uno solo deve corrispondere (OR).
Hard disk serial number Elenco dei numeri di serie. Uno solo deve corrispondere (OR).
Running process Elenco dei nomi di processo. Tutti devono essere in esecuzione (AND).
Registry Key Elenco di chiavi o valori nella forma HKEY_LOCAL_MACHINE\path\name=value. Tutte devono esistere, con il valore indicato quando pertinente (AND).

Per ciascuna modalità, immettere il valore e fare clic su Add per inserirlo nella tabella. Ogni riga può essere eliminata individualmente (con conferma).

La logica differisce da una modalità all'altra

Le due modalità hardware — C:\ volume number e Hard disk serial number — sono soddisfatte appena un solo valore dell'elenco corrisponde: in tal caso l'elenco enumera le postazioni autorizzate. Le altre tre modalità richiedono che tutti i valori siano verificati.

Campo Descrizione
Attribute name Attributo del profilo utente da controllare (ad esempio mail, employeeID, mobile).
Attribute value Facoltativo. Espressione confrontata con il valore restituito. Se lasciato vuoto, la condizione verifica soltanto che l'attributo contenga un valore.
Exclusive comparison Se selezionato, l'espressione deve corrispondere a partire dall'inizio del valore; in caso contrario può corrispondere in qualsiasi punto del valore.

Tipi di dominio supportati

Questa condizione non si limita alle directory: gli attributi vengono letti dalla directory per un dominio LDAP e dal database per un dominio local. Per gli altri tipi di dominio — SAML in particolare — non viene restituito alcun attributo, per cui la condizione non è mai valida, il che ha conseguenze diverse a seconda che sia impostata su Allow o su Deny.


Modificare una condizione

Selezionare la condizione nell'elenco e fare clic sull'icona Properties, oppure fare doppio clic sulla riga. Vengono visualizzati gli stessi campi della creazione, ad eccezione di Type, che diventa di sola lettura.


Eliminare una condizione

Selezionare una o più condizioni e fare clic sul pulsante ×. L'eliminazione richiede una conferma. È supportata la selezione multipla.