Gå til innhold

Access contracts

Modulen Access contracts samler reglene som gir brukergrupper rett til å nå publiserte applikasjoner. En kontrakt svarer på fire operative spørsmål: hvem (hvilke grupper), hva (hvilke applikasjoner og med hvilke begrensninger), hvor (på hvilket site) og under hvilke betingelser (tilgangsbetingelser, alarmer, nettverksfiltrering).

Brukergrupper, applikasjoner og tilgangsbetingelser må finnes før de kan refereres i en kontrakt.

Kumulative rettigheter

En gruppe kan forekomme i flere kontrakter, og en bruker kan tilhøre flere grupper. I begge tilfeller kumuleres rettighetene. Omvendt er det, når en kontrakt gjelder flere grupper, nok å tilhøre én av dem for å nyte godt av rettighetene i den.


Liste over kontrakter

Hovedtabellen lister opp kontraktene som finnes. Hver rad kan utvides eller lukkes for å vise detaljene (domener/grupper, betingelser, siter, kategorier og applikasjoner, begrensede applikasjoner, alarmer, nettverksfiltrering, aliaser som kan avdekkes).

Kolonne Beskrivelse
Name Navnet på kontrakten, med et låsikon foran.
Groups Antall brukergrupper som er tilknyttet.
Access conditions Antall tilgangsbetingelser som er tilknyttet.
Sites Antall siter som refereres.
Applications Antall applikasjoner som er tillatt.
Restricted applications Antall applikasjoner som er lagt bak en workflow.
Alerts Antall tilgangsalarmer som er knyttet til kontrakten.
Network connections Antall nettverksfilterregler (kolonnen er skjult som standard).
Revealable aliases Antall aliaser som kan avdekkes, og som er tilknyttet (vises bare når funksjonen er aktivert).

Søkefeltet i det øverste høyre hjørnet filtrerer listen etter navn.


Legge til en kontrakt

Klikk på knappen + for å åpne veiviseren for oppretting. Feltene i toppen er felles for alle fanene:

Felt Beskrivelse
Name Obligatorisk. Identifiserer kontrakten.
Description Fri betegnelse.

Skjemaet er delt inn i flere faner som skal fylles ut i logisk rekkefølge.

Velg autentiseringsdomenet i nedtrekkslisten, og dra og slipp deretter de ønskede brukergruppene til kolonnen til høyre. Én og samme kontrakt kan kombinere grupper fra flere domener. Minst én gruppe må være valgt for at kontrakten skal være gyldig.

Dra og slipp inn tilgangsbetingelsene som skal brukes. En betingelse tillater eller nekter tilgang ut fra et kriterium (IP, dato, sertifikat osv. — se Access conditions).

Flere betingelser kombineres med AND

Når flere tilgangsbetingelser er knyttet til samme kontrakt, må alle være gyldige for at kontrakten skal gjelde: én enkelt ugyldig betingelse er nok til å forkaste den, og brukeren får ikke rettighetene den bærer. For å oppnå et OR bruker du en metaregel i modulen Access conditions.

Synligheten til fanen

Fanen vises bare når det finnes minst én tilgangsbetingelse i den tilhørende modulen.

Dra og slipp inn sitet eller sitene som huser applikasjonene. Et site er et sett av Edge Gateways som utgjør et sikret inngangspunkt til et lokalt nettverk.

Flere siter: brukeren velger

Når kontrakten refererer til flere siter, får brukeren skjermen Select a site når applikasjonen startes, for å velge hvilket som skal brukes.

Treet lister opp applikasjonene gruppert etter kategori. Å merke av en kategori velger alle applikasjonene i den og inkluderer automatisk alle applikasjoner som senere legges til i den kategorien. Å merke av enkeltbokser lar deg velge et delsett. Minst én applikasjon må være merket av.

Workplace-applikasjoner — eksklusivitet

Når Workplace-tilknytningen er aktivert, vises to virtuelle applikasjoner: Access to Workplace applications by merged cloud og Access to Workplace applications by redirection. De utelukker hverandre innenfor samme kontrakt.

Plasserer noen av de tidligere valgte applikasjonene bak en godkjenningsworkflow. Brukerne må be om tilgang, og en administrator godtar eller avslår forespørslene fra modulen Workflow.

Alternativ Beskrivelse
Ask the user to complete a form when requesting access Hvis dette er merket av, må brukeren fylle ut et skjema hver gang han eller hun ber om tilgang til en begrenset applikasjon.
Applications to restrict Liste med to kolonner (tilgjengelige / begrensede) med søk.

Lukket som standard. Når Allow personal aliases er merket av, kan du blant de valgte applikasjonene peke ut de som brukeren kan lagre sine egne aliaser for (påloggingsinformasjon lagret i portalen).

Bare synlig når alternativet Allow password display in alias er merket av i general options. Liste med to kolonner for å velge aliasene (knyttet til brukere) som kan avdekkes via denne kontrakten.

Metaaliaser

Når utvalget inneholder minst ett metaalias, vises en bekreftelsesdialog før lagringen.

Dra og slipp inn alarmprofilene som skal utløses når tilgangene som denne kontrakten dekker, brukes.

Fane som bare er aktiv når det er valgt minst én applikasjon av typen RDS, HTML5 RDS, SSH eller HTML5 SSH i fanen Applications.

Det kreves en agent på målserveren, uavhengig av protokollen

Filtreringen får bare virkning hvis målserveren har den tilsvarende agenten: Bastion-agenten på RDS- og HTML5-RDS-servere, og agenten for nettverksfiltrering på SSH- og HTML5-SSH-servere. Uten den har reglene som angis her, ingen virkning.

Merk av for Filter network connections for å slå på filtreringen, og angi deretter for hver regel:

Felt Beskrivelse
Target IP IP-adresse eller vert som er tillatt. Kontroll av IPv4-formatet.
Network mask Valgfritt. Når det står tomt, gjelder regelen bare for mål-IP-en.
Port 0 som standard: regelen gjelder for alle porter.
Protocol TCP, UDP eller TCP and UDP.

Klikk på Add for å sette inn regelen i listen over tillatte nettverk. Hver regel kan fjernes enkeltvis.

Betydningen av filtreringen

Hvis Filter network connections er merket av uten at noe nettverk er tillatt, kan brukeren ikke koble seg til noe nettverk. Ellers er bare nettverkene som er oppført, tilgjengelige.

Klikk på Validate for å lagre kontrakten. Fanene Groups, Sites og Applications er alle obligatoriske, ellers avvises kontrakten.


Endre en kontrakt

Velg kontrakten i listen og klikk deretter på ikonet Properties, eller dobbeltklikk på raden. Vinduet er identisk med vinduet for oppretting, forhåndsutfylt med de gjeldende verdiene.


Slette en kontrakt

Velg en eller flere kontrakter og klikk deretter på knappen ×. Sletting krever en bekreftelse.


Eksportere kontrakter

Knappen Export laster ned alle kontraktene som vises, i en CSV-fil. De eksporterte dataene gjenspeiler de gjeldende filtrene (søk osv.).

Oppbygningen av filen

Filen inneholder én overskriftsrad, deretter én rad per kontrakt. Kolonnene kommer i følgende rekkefølge:

# Kolonne Innhold Obligatorisk ved import
1 Alerts Betegnelsene på alarmprofilene.
2 Categories Navnene på applikasjonskategoriene.
3 Description Fri tekst.
4 Groups Brukergrupper, i formen group@domain. Ja
5 Name Navnet på kontrakten. Ja
6 Applications Navnene på applikasjonene som er tillatt.
7 Restricted applications Navnene på applikasjonene som er lagt bak en workflow.
8 Access conditions Navnene på tilgangsbetingelsene.
9 Sites Navnene på sitene. Ja
10 Request a form True eller False.
11 Filter network connections True eller False.
12 Network connections Filtreringsregler, i formen ip/mask:port:protocol.
13 Revealable aliases Navnene på aliasene.
14 Revealable password rotation aliases Navnene på aliasene.
15 Revealable dynamic aliases Navnene på aliasene.
16 Personal aliases Navnene på applikasjonene som personlige aliaser er tillatt for.

Syntaks

Element Skilletegn Eksempel
Kolonner ; Name;Description;…
Flere verdier inne i én celle + Accounting+Management+Support
Brukergruppe @ mellom gruppen og domenet den tilhører Accounting@AD-Internal
Alle grupper i et domene nøkkelordet all all@AD-Internal
Nettverksfilterregel / og deretter : 10.0.0.5/255.255.255.0:3389:TCP — en port som er satt til 0, betyr ”alle porter”
Boolske verdier True eller False; en tom celle regnes som False

Omfang

Eksporten er begrenset: ut over et maksimalt antall rader som er fastsatt på plattformen, skrives bare de første kontraktene til filen.


Importere kontrakter

Knappen Import åpner et vindu der en CSV-fil kan lastes opp. Oppbygningen må være den som er beskrevet i avsnittet Eksportere kontrakter: det sikreste er å gå ut fra en eksport og redigere den.

Felt Beskrivelse
File CSV-filen som skal importeres.
Record delimiter Kolonneskilletegnet, ; for en fil som eksporten har produsert.
Value delimiter inside a field Skilletegnet for flere verdier, + for en fil som eksporten har produsert.

Kolonnene Name, Groups og Sites er obligatoriske: en rad der en av dem mangler, avvises. De refererte verdiene (applikasjoner, kategorier, tilgangsbetingelser, alarmer, aliaser, siter) må finnes allerede og kobles etter navn.

Etter bekreftelsen oppsummerer et vindu resultatet av importen for hver kontrakt i filen.