Users and administrators¶
Questa pagina copre i tre moduli che servono a gestire gli account in Bastion: gli utenti (del portale e della console), i gruppi di amministrazione (che concedono diritti amministrativi a un gruppo) e gli amministratori delegati (assegnazioni nominative). È destinata a un amministratore che desidera creare, modificare o eliminare tali account e assegnare i corrispondenti diritti di amministrazione.
Si accede ai tre moduli dal modulo Authentication domains, selezionando prima un dominio e facendo poi clic su uno dei pulsanti Users, Administration groups o Delegated administrators. Al modulo Users si accede anche tramite un collegamento diretto nella console di amministrazione.
Users¶
Il modulo Users elenca, crea, modifica ed elimina gli account utente di un dominio. Il suo comportamento dipende dal tipo di dominio.
| Tipo di dominio | Gestione degli account |
|---|---|
| Local directory | Creazione, modifica ed eliminazione manuali. È possibile definire il ruolo e le opzioni di sessione. |
| SAML (federazione) | Creazione, modifica ed eliminazione manuali, ma senza password (l'autenticazione è gestita dal provider di identità). Gli account servono principalmente a memorizzare metadati (e-mail, appartenenza ai gruppi). |
| LDAP e Anonymous directory | Non elencati nel selettore di dominio — gli account vengono gestiti sul lato directory oppure non sono pertinenti. |
Selezione e filtraggio¶
| Elemento | Descrizione |
|---|---|
| Domain | Sceglie il dominio di cui vengono elencati gli account. Vengono proposti solo i domini locali e di federazione. |
| Group | Filtra l'elenco per gruppo. In cima viene aggiunta una voce sintetica All per mostrare tutti gli account. |
| Campo di ricerca | Filtra per sottostringa del nome dell'account. La ricerca si avvia 700 ms dopo l'ultima digitazione, oppure immediatamente con il tasto Enter. |
| Colonne della griglia | ID, Name (nascosta per i domini SAML), Email, Groups. Se non c'è alcun account, la griglia visualizza No available users. |
Aggiungere un utente — dominio locale¶
Vincoli di immissione e campi disponibili:
| Campo | Descrizione |
|---|---|
| User name | Obbligatorio. I caratteri < e > sono vietati. Deve essere univoco all'interno del dominio. |
| Password / Confirm | Obbligatori alla creazione. Viene applicata la politica delle password in vigore sul dominio. |
| Full name | Etichetta di visualizzazione mostrata al posto del nome tecnico in alcune viste. |
| Convalidato come indirizzo e-mail valido. | |
| Phone | Convalidato come numero di telefono. |
| IP lock | Elenco di indirizzi o intervalli IP (con maschera facoltativa, separati da virgole) dai quali l'utente è autorizzato a connettersi. Si tratta dell'indirizzo visto dal Mediation Controller: in caso di NAT intermedio, immettere l'indirizzo pubblico. |
| Role | Vedere la tabella dei ruoli seguente. |
Ruoli disponibili su un dominio locale:
| Ruolo | Effetto |
|---|---|
| User (predefinito) | Accesso unicamente al portale utente. |
| Administrator | Accesso alla console di amministrazione con tutti i diritti. |
| Delegated administrator | Accesso alla console di amministrazione con diritti limitati. I diritti effettivi dipendono da un profilo di amministratore delegato e dai gruppi di amministrazione a cui appartiene l'account. |
Due opzioni espandibili limitano la durata di vita dell'account:
| Opzione | Descrizione |
|---|---|
| Limited sessions | Limita il numero di accessi. Quando tale numero viene raggiunto, si applica l'azione scelta: bloccare (predefinita) o eliminare l'account. Il minimo è 1. |
| Temporary account | Limita la validità dell'account con una data e un'ora di inizio e di fine. Alla data di fine si applica l'azione scelta: bloccare o eliminare. La data di fine deve essere strettamente successiva a quella di inizio. |
Account admin del dominio locale predefinito
L'account integrato admin del dominio locale predefinito è speciale. Il suo ruolo è forzato a Administrator e le opzioni Limited sessions e Temporary account sono nascoste — tali limitazioni non possono essergli applicate.
La scheda Groups assegna l'account a uno o più gruppi tramite trascinamento dall'elenco dei disponibili a quello dei selezionati. Un campo di ricerca filtra l'elenco di sinistra.
Aggiungere un utente — dominio SAML¶
Per un dominio di federazione la maschera è ridotta: poiché l'autenticazione è delegata al provider di identità, nessuna password viene memorizzata sul lato Bastion.
| Campo | Descrizione |
|---|---|
| User name | Obbligatorio. I caratteri < e > sono vietati. Deve corrispondere all'identificativo restituito dal provider di identità. |
| Description | Testo libero. |
| Convalidato come indirizzo e-mail valido. |
La scheda Groups mostra un elenco a due colonne (disponibili / selezionati) con ricerca e un pulsante di selezione totale.
Modificare un utente¶
Per aprire la maschera di modifica, selezionare un account nell'elenco e fare clic sull'icona Properties, oppure fare doppio clic sulla riga. Si applicano gli stessi vincoli della creazione, con tre schede aggiuntive specifiche della modifica:
Collega all'account coppie chiave/valore libere. Immettere un'etichetta e un valore, quindi fare clic su Add. Un'etichetta già utilizzata viene rifiutata. Ogni voce può essere eliminata individualmente tramite il pulsante di eliminazione della sua riga, con conferma.
Elenca le risorse a cui l'account può accedere, calcolate a partire dai contratti di accesso.
Per ogni risorsa vengono mostrate le informazioni seguenti:
- il nome e l'icona del tipo di servizio (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA, ecc.),
- le restrizioni applicabili sotto forma di icone: registrazione video o degli eventi, blocco tramite workflow, accesso monouso, durata residua, intervallo di date, fascia oraria,
- l'accesso disponibile: icona verde se almeno un sito del contratto ha un Edge Gateway online, rossa in caso contrario.
Un campo di ricerca e un blocco di filtri espandibile restringono l'elenco per tipo di applicazione (standard / privilegiata), per tipo di servizio o per stato delle restrizioni.
Elenca le chiavi FIDO / WebAuthn registrate dall'account dal portale.
Colonne: Display name, Creation date. Ogni chiave può essere eliminata individualmente, con conferma. L'aggiunta di una nuova chiave viene effettuata dall'utente dal portale.
Eliminare un utente¶
Selezionare uno o più account nell'elenco e fare clic sul pulsante ×. Viene visualizzata una richiesta di conferma.
Si applicano diverse protezioni:
- L'account
admindel dominio locale predefinito non può mai essere eliminato. - Un amministratore delegato non può eliminare un account il cui ruolo non è User (non può quindi eliminare un altro amministratore o amministratore delegato).
Administration groups¶
Il modulo Administration groups dichiara che un gruppo esistente in un dominio concede diritti di amministrazione ai suoi membri. Si apre dal modulo Authentication domains tramite il pulsante Administration groups.
| Tipo di dominio | Disponibilità |
|---|---|
| Default local directory | Disponibile. Possono essere dichiarati solo gruppi di amministratore delegato (la casella è forzata). |
| LDAP | Disponibile. Scelta tra gruppo di amministratore con tutti i diritti e gruppo di amministratore delegato. |
| SAML (federazione) | Disponibile. Scelta tra gruppo di amministratore con tutti i diritti e gruppo di amministratore delegato. |
| Altre directory locali, directory anonima | Non disponibile. |
Colonne della griglia: Group name e Type (amministratore o amministratore delegato).
Aggiungere un gruppo¶
- Selezionare il dominio nell'elenco a discesa.
- Fare clic sul pulsante +.
- Compilare i campi e convalidare.
| Campo | Descrizione |
|---|---|
| Group | Sceglie il gruppo. Digitando alcuni caratteri si filtra dinamicamente l'elenco dei gruppi recuperati dal dominio. Per un dominio locale, il valore deve corrispondere a un gruppo già esistente nel dominio (il testo libero viene rifiutato). Per i domini LDAP o di federazione il testo libero è accettato. |
| Delegated administrators group | Casella di controllo che distingue un gruppo di amministratori delegati (selezionata) da un gruppo di amministratori con tutti i diritti (non selezionata). Nascosta e forzata a selezionata sui domini locali. |
Eliminare un gruppo¶
Selezionare il gruppo nell'elenco e fare clic sul pulsante ×. L'eliminazione richiede una conferma. È supportata la selezione multipla.
Delegated administrators¶
Il modulo Delegated administrators elenca nominativamente gli account riconosciuti come amministratori delegati su un dominio LDAP o SAML. Si apre dal modulo Authentication domains tramite il pulsante Delegated administrators.
| Tipo di dominio | Disponibilità |
|---|---|
| LDAP | Disponibile. |
| SAML (federazione) | Disponibile. |
| Altri tipi | Non disponibile. |
Perché una registrazione nominativa?
Per i domini LDAP e SAML l'appartenenza a un gruppo di amministrazione può non essere sufficiente: questo modulo consente di designare esplicitamente un account come amministratore delegato. La registrazione diventa effettiva solo se l'account appartiene anche a un gruppo di amministratori delegati dichiarato nel modulo precedente (capitolo Administration groups).
Aggiungere un amministratore delegato¶
- Selezionare il dominio nell'elenco a discesa.
- Fare clic sul pulsante +.
- Immettere il nome utente così come esiste nella directory (i caratteri
<e>sono vietati), quindi convalidare.
Eliminare un amministratore delegato¶
Selezionare uno o più account nell'elenco e fare clic sul pulsante ×. L'eliminazione richiede una conferma. Si applicano le stesse protezioni dell'elenco degli utenti (un amministratore delegato non può eliminare un altro account il cui ruolo non è User).