Ga naar inhoud

Een just-in-time-toegangsaanvraag configureren

Een just-in-time-toegangsaanvraag (JIT) plaatst een applicatie achter een goedkeuring: de gebruiker start deze niet meer rechtstreeks, maar vraagt deze aan, en een beheerder verleent de toegang — desgewenst voor eenmalig gebruik, voor een tijdvenster of voor een beperkte sessieduur.

Dit is het mechanisme voor de resources waarbij over elke toegang moet worden beslist in plaats van die eens en voor altijd te verlenen.

Hoe het mechanisme in elkaar zit

  1. In een toegangscontract worden enkele van de aan een groep verleende applicaties als beperkt gemarkeerd.
  2. In het portaal verschijnen die applicaties, maar ze kunnen niet worden gestart: de gebruiker stuurt een aanvraag.
  3. In de module Workflow aanvaardt of weigert de beheerder deze. Aanvaarden maakt een workflow aan, dat wil zeggen de eigenlijke autorisatie, met de bijbehorende beperkingen.
  4. De gebruiker start de applicatie binnen de grenzen van die workflow.

Beperken gebeurt in het toegangscontract, verlenen in de module Workflow

De twee modules zijn niet uitwisselbaar: Access contracts bepaalt welke applicaties aan een aanvraag onderworpen zijn, Workflows beantwoordt de aanvragen. Een applicatie die daar niet is beperkt, levert nooit een aanvraag op.

Stap 1 — De applicaties achter een workflow plaatsen

Open de module Access contracts en bewerk — of maak — het contract dat de betrokken gebruikers dekt. Doorloop de tabbladen op volgorde: de gebruikersgroepen, de site die toegang tot de resources geeft, en daarna de applicaties die aan die gebruikers zijn gepubliceerd.

Verplaats op het tabblad Applications to restrict de applicaties waarvan de toegang moet worden goedgekeurd naar de lijst met beperkte applicaties.

Optie Wat het doet
Applications to restrict Lijst met twee kolommen. Wat u naar rechts verplaatst, wordt aan een aanvraag onderworpen.
Ask the user to complete a form when requesting access Vraagt de gebruiker zijn aanvraag te onderbouwen. De antwoorden worden aan de beheerder getoond wanneer de aanvraag wordt behandeld.

Klik op Validate.

Alleen wat al is verleend, kan worden beperkt

De lijst biedt de applicaties die eerder in hetzelfde contract zijn geselecteerd: beperken versmalt een reeds verleende toegang, het is geen manier om er een te verlenen.

Stap 2 — Wat de gebruiker ziet

In het portaal wordt een beperkte applicatie weergegeven, maar vergrendeld. Erop klikken opent de aanvraag in plaats van de applicatie te starten — met het in te vullen formulier, als de optie in stap 1 is aangevinkt.

De gebruiker wacht vervolgens op het antwoord van de beheerder. Zodra de toegang is verleend, kan de applicatie worden gestart binnen de door de workflow gestelde grenzen.

Stap 3 — De aanvraag beantwoorden

Open de module Workflow en ga naar het tabblad Users request. Selecteer de wachtende aanvraag en klik daarna op Accept the request of Refuse the request.

Aanvaarden opent een venster dat vooraf is ingevuld met de gebruiker, zijn domein en de aangevraagde resource.

Naast het benoemen van de workflow worden hier de beperkingen ingesteld, en die stapelen zich op:

Beperking Wat het begrenst
Unique usage De applicatie kan slechts één keer worden gestart. Een volgende toegang betekent een volgende aanvraag.
Mandatory comment De gebruiker geeft vóór het starten een reden op. Het commentaar wordt vervolgens bij de sessieopname weergegeven.
Date Het datumbereik waarbinnen de applicatie kan worden geopend.
Hour Het tijdvenster waarbinnen deze kan worden geopend.
Maximum session duration Hoe lang de sessie mag duren voordat zij wordt gesloten.

Valideren zonder enige beperking levert een autorisatie zonder tijdslimiet op, en de console vraagt om een extra bevestiging voordat die wordt aangemaakt — dat is het moment om te controleren of dit werkelijk de bedoeling was.

Het volledige gedrag van de twee tabbladen, van de weigering en van de verwijderingen wordt beschreven in Workflows.

Een workflow verwijderen trekt de toegang in

Een workflow verwijderen haalt de autorisatie weg: de gebruiker moet een nieuwe aanvraag indienen. Verouderde workflows — verlopen datums, opgebruikt eenmalig gebruik, bereikte sessieduur — worden vanzelf door het systeem verwijderd.

Stap 4 — Op de hoogte worden gebracht van binnenkomende aanvragen

Standaard waarschuwt geen enkele e-mail de beheerder dat er een aanvraag is ingediend. Zolang er geen notificatie is ingesteld, moeten de aanvragen in de console worden opgezocht.

Om op de hoogte te worden gebracht:

  1. Zorg dat er in de module SMTP servers een SMTP-server beschikbaar is.
  2. Maak in de module Notification profiles een profiel aan: de SMTP-server, de afzender en de ontvangers, en vink daarna op het tabblad Settings de optie Application access requests aan.
  3. Het aanvinken van die optie activeert het tabblad Applications: open het, vink de betrokken applicaties aan en valideer daarna.