Ga naar inhoud

Users and administrators

Deze pagina behandelt de drie modules waarmee de accounts in Bastion worden beheerd: de gebruikers (van het portaal en van de console), de beheergroepen (die beheerrechten aan een groep toekennen) en de gedelegeerde beheerders (aanwijzing op naam). Zij is bedoeld voor een beheerder die deze accounts wil aanmaken, bewerken of verwijderen en de bijbehorende beheerrechten wil toekennen.

De drie modules zijn bereikbaar vanuit de module Authentication domains, door eerst een domein te selecteren en daarna op een van de knoppen Users, Administration groups of Delegated administrators te klikken. De module Users is ook bereikbaar via een directe snelkoppeling in de beheerconsole.


Users

De module Users somt de gebruikersaccounts van een domein op, maakt ze aan, wijzigt en verwijdert ze. Het gedrag ervan hangt af van het type domein.

Type domein Beheer van de accounts
Lokale directory Handmatig aanmaken, wijzigen en verwijderen. Rol en sessieopties kunnen worden gedefinieerd.
SAML (federatie) Handmatig aanmaken, wijzigen en verwijderen, maar zonder wachtwoord (de authenticatie neemt de identiteitsprovider op zich). De accounts dienen vooral om metadata op te slaan (e-mail, groepslidmaatschappen).
LDAP en anonieme directory Niet opgesomd in de domeinkiezer — de accounts worden aan de kant van de directory beheerd of zijn niet van toepassing.

Selectie en filtering

Element Beschrijving
Domain Kiest het domein waarvan de accounts worden opgesomd. Alleen lokale en federatiedomeinen worden aangeboden.
Group Filtert de lijst per groep. Bovenaan wordt een samenvattende vermelding All toegevoegd om alle accounts weer te geven.
Zoekveld Filtert op een deeltekenreeks van de naam van het account. Het zoeken wordt 700 ms na de laatste toetsaanslag uitgevoerd, of onmiddellijk met de toets Enter.
Kolommen van de tabel ID, Name (verborgen bij SAML-domeinen), Email, Groups. Wanneer er geen account is, geeft de tabel No available users weer.

Een gebruiker toevoegen — lokaal domein

Invoerbeperkingen en beschikbare velden:

Veld Beschrijving
User name Verplicht. De tekens < en > zijn verboden. Moet uniek zijn binnen het domein.
Password / Confirm Verplicht bij het aanmaken. Het wachtwoordbeleid dat in het domein geldt, wordt toegepast.
Full name Weergaveaanduiding die in sommige weergaven in plaats van de technische naam verschijnt.
E-mail Wordt gecontroleerd als een geldig e-mailadres.
Phone Wordt gecontroleerd als een telefoonnummer.
IP lock Lijst met IP-adressen of -reeksen (met optioneel masker, door komma's gescheiden) waarvan de gebruiker verbinding mag maken. Het gaat om het adres dat de Mediation Controller ziet: bij een tussenliggende NAT voert u het openbare adres in.
Role Zie de onderstaande tabel met rollen.

Rollen die op een lokaal domein beschikbaar zijn:

Rol Effect
User (standaard) Toegang tot alleen het gebruikersportaal.
Administrator Toegang tot de beheerconsole met alle rechten.
Delegated administrator Toegang tot de beheerconsole met beperkte rechten. De werkelijke rechten hangen af van een profiel voor gedelegeerde beheerders en van de beheergroepen waartoe het account behoort.

Twee uitklapbare opties begrenzen de levensduur van het account:

Optie Beschrijving
Limited sessions Begrenst het aantal aanmeldingen. Wanneer dat aantal is bereikt, wordt de gekozen actie toegepast: het account blokkeren (standaard) of verwijderen. Het minimum is 1.
Temporary account Begrenst de geldigheid van het account met een begin- en einddatum met tijd. Op de einddatum wordt de gekozen actie toegepast: blokkeren of verwijderen. De einddatum moet strikt na de begindatum liggen.

Account admin van het standaard lokale domein

Het ingebouwde account admin van het standaard lokale domein is een bijzonder geval. De rol ervan is vastgezet op Administrator, en de opties Limited sessions en Temporary account zijn verborgen — die beperkingen kunnen daarop niet worden toegepast.

Het tabblad Groups wijst het account aan een of meer groepen toe door slepen en neerzetten uit de lijst met beschikbare naar die met geselecteerde. Een zoekveld filtert de linkerlijst.

Een gebruiker toevoegen — SAML-domein

Bij een federatiedomein is het formulier beperkt: aangezien de authenticatie aan de identiteitsprovider is gedelegeerd, wordt er aan de kant van Bastion geen wachtwoord opgeslagen.

Veld Beschrijving
User name Verplicht. De tekens < en > zijn verboden. Moet overeenkomen met de identificatie die de identiteitsprovider teruggeeft.
Description Vrije tekst.
E-mail Wordt gecontroleerd als een geldig e-mailadres.

Het tabblad Groups toont een lijst met twee kolommen (beschikbaar / geselecteerd) met zoekfunctie en een knop ”select all”.

Een gebruiker wijzigen

Selecteer een account in de lijst en klik op het pictogram Properties, of dubbelklik op de rij om het wijzigingsformulier te openen. Dezelfde beperkingen als bij het aanmaken gelden, met drie extra tabbladen die eigen zijn aan het wijzigen:

Voegt vrije sleutel-waardeparen aan het account toe. Voer een aanduiding en een waarde in en klik daarna op Add. Een aanduiding die al is gebruikt, wordt geweigerd. Elke vermelding kan afzonderlijk worden verwijderd met de knop om te verwijderen op haar rij, met bevestiging.

Somt de resources op waartoe het account toegang heeft, berekend op basis van de toegangscontracten.

Voor elke resource worden de volgende gegevens weergegeven:

  • de naam en het pictogram van het servicetype (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA enzovoort),
  • de toepasselijke beperkingen als pictogrammen: opname van video of gebeurtenissen, vergrendeling door een workflow, eenmalige toegang, resterende duur, datumbereik, tijdvenster,
  • de beschikbare toegang: groen pictogram als minstens één site van het contract een Edge Gateway online heeft, anders rood.

Een zoekveld en een uitklapbaar filterblok beperken de lijst per type applicatie (standaard / geprivilegieerd), per servicetype of per staat van de beperkingen.

Somt de FIDO-/WebAuthn-sleutels op die het account vanuit het portaal heeft geregistreerd.

Kolommen: Display name, Creation date. Elke sleutel kan afzonderlijk worden verwijderd, met bevestiging. Een nieuwe sleutel voegt de gebruiker vanuit het portaal toe.

Een gebruiker verwijderen

Selecteer een of meer accounts in de lijst en klik op de knop ×. Er wordt een bevestiging gevraagd.

Er gelden meerdere waarborgen:

  • Het account admin van het standaard lokale domein kan nooit worden verwijderd.
  • Een gedelegeerde beheerder kan geen account verwijderen waarvan de rol niet User is (hij kan dus geen andere beheerder of gedelegeerde beheerder verwijderen).

Administration groups

De module Administration groups legt vast dat een groep die in een domein bestaat, aan haar leden beheerrechten verleent. De module wordt geopend vanuit de module Authentication domains met de knop Administration groups.

Type domein Beschikbaarheid
Standaard lokale directory Beschikbaar. Er kunnen alleen groepen voor gedelegeerde beheerders worden gedeclareerd (het selectievakje is vastgezet).
LDAP Beschikbaar. Keuze tussen een groep voor beheerders met alle rechten en een groep voor gedelegeerde beheerders.
SAML (federatie) Beschikbaar. Keuze tussen een groep voor beheerders met alle rechten en een groep voor gedelegeerde beheerders.
Andere lokale directory's, anonieme directory Niet beschikbaar.

Kolommen van de tabel: Group name en Type (beheerder of gedelegeerde beheerder).

Een groep toevoegen

  1. Selecteer het domein in de vervolgkeuzelijst.
  2. Klik op de knop +.
  3. Vul de velden in en valideer.
Veld Beschrijving
Group Kiest de groep. Een paar tekens invoeren filtert dynamisch de lijst met groepen die uit het domein is opgehaald. Bij een lokaal domein moet de waarde overeenkomen met een groep die al in het domein bestaat (vrije tekst wordt geweigerd). Bij LDAP- of federatiedomeinen wordt vrije tekst aanvaard.
Delegated administrators group Selectievakje dat een groep voor gedelegeerde beheerders (aangevinkt) onderscheidt van een groep voor beheerders met alle rechten (niet aangevinkt). Op lokale domeinen verborgen en vastgezet op aangevinkt.

Een groep verwijderen

Selecteer de groep in de lijst en klik op de knop ×. Het verwijderen vraagt een bevestiging. Meervoudige selectie wordt ondersteund.


Delegated administrators

De module Delegated administrators somt de accounts bij naam op die op een LDAP- of SAML-domein als gedelegeerde beheerders zijn erkend. De module wordt geopend vanuit de module Authentication domains met de knop Delegated administrators.

Type domein Beschikbaarheid
LDAP Beschikbaar.
SAML (federatie) Beschikbaar.
Andere typen Niet beschikbaar.

Waarom een naamgebonden registratie?

Bij LDAP- en SAML-domeinen is het behoren tot een beheergroep mogelijk niet voldoende: deze module maakt het mogelijk een account uitdrukkelijk als gedelegeerd beheerder te benoemen. De registratie wordt alleen effectief als het account daarnaast behoort tot een groep voor gedelegeerde beheerders die in de vorige module is gedeclareerd (hoofdstuk Administration groups).

Een gedelegeerd beheerder toevoegen

  1. Selecteer het domein in de vervolgkeuzelijst.
  2. Klik op de knop +.
  3. Voer de gebruikersnaam in zoals die in de directory bestaat (de tekens < en > zijn verboden) en valideer daarna.

Een gedelegeerd beheerder verwijderen

Selecteer een of meer accounts in de lijst en klik op de knop ×. Het verwijderen vraagt een bevestiging. Dezelfde waarborgen als in de lijst met gebruikers gelden (een gedelegeerde beheerder kan geen ander account verwijderen waarvan de rol niet User is).