Executables authorizations¶
Il modulo Executables authorizations consente a un amministratore di dichiarare elenchi di programmi autorizzati o vietati e di collegarli poi a gruppi di utenti e a destinazioni (applicazioni pubblicate o macchine ad accesso diretto). Viene utilizzato per applicare un controllo applicativo durante le sessioni Bastion: sono autorizzati solo gli eseguibili di una white list, oppure tutti tranne quelli di una black list.
La schermata principale presenta tre schede, organizzate in base alla granularità del controllo.
Questa scheda elenca gli elenchi di eseguibili esistenti, in una colonna Name. Ogni riga è preceduta da un'icona che indica il suo tipo: un segno di spunta verde per un elenco White (eseguibili approvati) o un segnale di divieto rosso per un elenco Black (eseguibili vietati). Espandendo una riga si visualizzano gli eseguibili che compongono l'elenco.
| Azione | Dettagli |
|---|---|
| Add | Pulsante +: apre la finestra Add a list of executables (vedere la tabella seguente). |
| Properties | Selezionare una riga e fare clic sull'icona, oppure farvi doppio clic. La finestra Edit a list of executables è identica a quella di creazione — solo il campo List name diventa di sola lettura. |
| Delete | Selezionare una o più righe e fare clic su ×. L'eliminazione richiede una conferma. |
| Search | Campo di ricerca in alto a destra. Filtra per sottostringa del nome. La ricerca viene eseguita 700 ms dopo l'ultima digitazione o immediatamente con Enter. |
| Paginazione | 15, 25 o 50 righe per pagina (15 per impostazione predefinita). |
Campi della finestra di aggiunta:
| Campo | Descrizione |
|---|---|
| List name | Obbligatorio. Una stringa composta unicamente da spazi viene rifiutata. |
| List type | Pulsanti di opzione White (predefinito) o Black. |
| Executable name | Campo di immissione seguito dal pulsante Add: ogni eseguibile viene inserito nella griglia superiore, la cui colonna Name ne elenca il contenuto. Il pulsante Delete rimuove l'eseguibile selezionato. Finché non è stato immesso alcun eseguibile, la griglia indica No executable in the list. |
Questa scheda elenca i contratti di autorizzazione, che collegano uno o più elenchi a gruppi di utenti e ad applicazioni pubblicate (organizzate per categoria). La colonna Name è preceduta da un'icona di lucchetto.
Espandendo un contratto si visualizzano gli elenchi collegati (segno di spunta verde per le white list, segnale di divieto rosso per le black list), i domini e i gruppi interessati e, di seguito, le categorie e le applicazioni di destinazione.
La finestra Add an authorization contract contiene un campo Name — di sola lettura in modifica — e tre schede:
| Scheda | Contenuto |
|---|---|
| Groups | Un elenco a discesa Domain, poi due elenchi (disponibili a sinistra, selezionati a destra) con ricerca. Pulsanti Add everybody, Remove e Remove all. |
| Authorizations lists | Due elenchi con trascinamento, ciascuno con Select All. Quando è vuoto, l'elenco di sinistra indica No authorization list. |
| Applications | Albero delle applicazioni per categoria; la selezione può riguardare un'intera categoria o una sola applicazione. Se non è dichiarata alcuna categoria, l'albero indica No Categories. |
I pulsanti Previous e Next consentono di spostarsi tra le schede. Il pulsante Validate si abilita solo quando il contratto contiene almeno un gruppo, un elenco e una destinazione.
Le azioni Properties e Delete, la ricerca e la paginazione si comportano come nella prima scheda.
Questa scheda elenca i contratti di autorizzazione diretta — la variante destinata alle macchine raggiunte direttamente e non alle applicazioni pubblicate.
Espandendo un contratto si visualizzano gli elenchi collegati, i gruppi di utenti per dominio e le macchine di destinazione.
La finestra Add a direct authorization contract contiene i campi Name e Description e, di seguito, tre schede:
| Scheda | Contenuto |
|---|---|
| Groups | Un elenco a discesa Domain e due elenchi. Il pulsante Manual entry apre la finestra Addition of a custom group (campi Name e Microsoft Domain); un duplicato viene rifiutato con This group is already in the list. Pulsanti Select All, Remove e Remove all. |
| Authorizations lists | Due elenchi con trascinamento, come per un contratto ordinario. |
| Machines | Due elenchi con trascinamento. Quando è vuoto, l'elenco di sinistra indica No available machine. |
Anche in questo caso, Validate richiede almeno un gruppo, un elenco e una macchina.
White list / Black list
Un elenco White autorizza solo gli eseguibili che contiene — qualsiasi altro programma viene bloccato durante la sessione. Un elenco Black autorizza tutti gli eseguibili tranne quelli che contiene.