Gå til innhold

Executables authorizations

Modulen Executables authorizations gjør det mulig for en administrator å deklarere lister over tillatte eller forbudte programmer og deretter knytte dem til brukergrupper og mål (publiserte applikasjoner eller maskiner med direkte tilgang). Den brukes til å håndheve applikasjonskontroll under Bastion-øktene: bare de kjørbare filene på en hviteliste er tillatt, eller alle unntatt de på en svarteliste.

Hovedskjermen har tre faner, ordnet etter kontrollens granularitet.

Denne fanen lister opp de eksisterende listene over kjørbare filer, i en kolonne Name. Hver rad innledes av et ikon som viser typen: en grønn hake for en White-liste (godkjente kjørbare filer) eller et rødt forbudsskilt for en Black-liste (sperrede kjørbare filer). Å utvide en rad viser de kjørbare filene listen består av.

Handling Detaljer
Add Knappen +: åpner vinduet Add a list of executables (se tabellen nedenfor).
Properties Velg en rad og klikk deretter på ikonet, eller dobbeltklikk på den. Vinduet Edit a list of executables er identisk med vinduet for å opprette — bare List name blir skrivebeskyttet.
Delete Velg én eller flere rader og klikk deretter på ×. Sletting krever en bekreftelse.
Search Søkefelt øverst til høyre. Filtrerer etter en delstreng av navnet. Søket utløses 700 ms etter siste tastetrykk eller umiddelbart med Enter.
Pagination 15, 25 eller 50 rader per side (standard 15).

Felt i vinduet for å legge til:

Felt Beskrivelse
List name Obligatorisk. En streng som bare består av mellomrom, avvises.
List type Radioknappene White (standard) eller Black.
Executable name Inndatafelt fulgt av knappen Add: hver kjørbar fil legges til i tabellen ovenfor, der kolonnen Name lister opp innholdet. Knappen Delete fjerner den valgte kjørbare filen. Så lenge ingen kjørbar fil er skrevet inn, viser tabellen No executable in the list.

Denne fanen lister opp autorisasjonskontraktene, som knytter én eller flere lister til brukergrupper og til publiserte applikasjoner (ordnet etter kategori). Kolonnen Name innledes av et hengelåsikon.

Å utvide en kontrakt viser de tilknyttede listene (grønn hake for hvitlister, rødt forbudsskilt for svartelister), de berørte domenene og gruppene, og deretter målkategoriene og målapplikasjonene.

Vinduet Add an authorization contract har et felt Name — skrivebeskyttet ved endring — og tre faner:

Fane Innhold
Groups En nedtrekksliste Domain, deretter to lister (tilgjengelige til venstre, valgte til høyre) med søk. Knappene Add everybody, Remove og Remove all.
Authorizations lists To lister med dra og slipp, hver med Select All. Når den er tom, viser listen til venstre No authorization list.
Applications Applikasjonstre etter kategori; utvalget kan omfatte en hel kategori eller en enkelt applikasjon. Er ingen kategori deklarert, viser treet No Categories.

Knappene Previous og Next flytter mellom fanene. Knappen Validate blir bare aktiv når kontrakten inneholder minst én gruppe, én liste og ett mål.

Handlingene Properties og Delete, søket og pagineringen oppfører seg som i den første fanen.

Denne fanen lister opp de direkte autorisasjonskontraktene — varianten som retter seg mot maskiner som nås direkte, og ikke mot publiserte applikasjoner.

Å utvide en kontrakt viser de tilknyttede listene, brukergruppene etter domene og målmaskinene.

Vinduet Add a direct authorization contract har feltene Name og Description, deretter tre faner:

Fane Innhold
Groups En nedtrekksliste Domain og to lister. Knappen Manual entry åpner vinduet Addition of a custom group (feltene Name og Microsoft Domain); et duplikat avvises med This group is already in the list. Knappene Select All, Remove og Remove all.
Authorizations lists To lister med dra og slipp, som for en vanlig kontrakt.
Machines To lister med dra og slipp. Når den er tom, viser listen til venstre No available machine.

Også her krever Validate minst én gruppe, én liste og én maskin.

Hvitliste / svarteliste

En White-liste tillater bare de kjørbare filene den inneholder — alle andre programmer blokkeres under økten. En Black-liste tillater alle kjørbare filer unntatt dem den inneholder.