Konfigurowanie żądania dostępu just-in-time¶
Żądanie dostępu just-in-time (JIT) umieszcza aplikację za zatwierdzeniem: użytkownik nie uruchamia jej już bezpośrednio, tylko żąda do niej dostępu, a administrator ten dostęp przyznaje — opcjonalnie na jedno użycie, na okno czasowe albo z ograniczonym czasem trwania sesji.
To mechanizm przeznaczony do zasobów, w których o każdym dostępie trzeba decydować osobno, zamiast przyznawać go raz na zawsze.
Jak działa ten mechanizm¶
- W kontrakcie dostępu część aplikacji przyznanych grupie zostaje oznaczona jako objęte ograniczeniami.
- Na portalu te aplikacje są widoczne, ale nie można ich uruchomić: użytkownik wysyła żądanie.
- W module Workflow administrator je akceptuje lub odrzuca. Akceptacja tworzy workflow, czyli właściwą autoryzację, wraz z jej ograniczeniami.
- Użytkownik uruchamia aplikację w granicach wyznaczonych przez ten workflow.
Ograniczanie odbywa się w kontrakcie dostępu, przyznawanie w module Workflow
Te dwa moduły nie są zamienne: Access contracts decyduje, które aplikacje wymagają żądania, a Workflows odpowiada na żądania. Aplikacja, która nie została tam objęta ograniczeniami, nigdy nie wygeneruje żadnego żądania.
Krok 1 — Umieszczenie aplikacji za workflow¶
Otwórz moduł Access contracts i edytuj — lub utwórz — kontrakt obejmujący danych użytkowników. Przejdź kolejno przez jego karty: grupy użytkowników, site dający dostęp do zasobów, a następnie aplikacje publikowane tym użytkownikom.
Na karcie Applications to restrict przenieś do listy ograniczonej te aplikacje, których dostęp ma wymagać zatwierdzenia.
| Opcja | Działanie |
|---|---|
| Applications to restrict | Lista dwukolumnowa. To, co przeniesiesz na prawo, zaczyna wymagać żądania. |
| Ask the user to complete a form when requesting access | Wymaga od użytkownika udokumentowania żądania. Odpowiedzi są pokazywane administratorowi przy obsłudze żądania. |
Kliknij Validate.
Ograniczyć można tylko to, co zostało już przyznane
Lista oferuje aplikacje wybrane wcześniej w tym samym kontrakcie: ograniczanie zawęża już przyznany dostęp, a nie służy do jego przyznania.
Krok 2 — Co widzi użytkownik¶
Na portalu aplikacja objęta ograniczeniami jest wyświetlana, ale zablokowana. Kliknięcie jej otwiera żądanie zamiast uruchamiać aplikację — wraz z formularzem do wypełnienia, jeśli w kroku 1 zaznaczono odpowiednią opcję.
Użytkownik czeka następnie na odpowiedź administratora. Po przyznaniu dostępu aplikację można uruchomić w granicach wyznaczonych przez workflow.
Krok 3 — Odpowiedź na żądanie¶
Otwórz moduł Workflow i przejdź na kartę Users request. Wybierz oczekujące żądanie, a następnie kliknij Accept the request albo Refuse the request.
Akceptacja otwiera okno wstępnie wypełnione użytkownikiem, jego domeną i żądanym zasobem.
Poza nadaniem nazwy workflow to tutaj ustawia się ograniczenia, a one się sumują:
| Ograniczenie | Co ogranicza |
|---|---|
| Unique usage | Aplikację można uruchomić tylko raz. Kolejny dostęp wymaga kolejnego żądania. |
| Mandatory comment | Użytkownik podaje powód przed uruchomieniem. Komentarz jest następnie wyświetlany przy nagraniu sesji. |
| Date | Zakres dat, w którym można otworzyć aplikację. |
| Hour | Okno czasowe, w którym można ją otworzyć. |
| Maximum session duration | Jak długo sesja może trwać, zanim zostanie zamknięta. |
Zatwierdzenie bez żadnego ograniczenia tworzy autoryzację bez ograniczenia czasowego, a konsola prosi o dodatkowe potwierdzenie przed jej utworzeniem — to moment, by sprawdzić, czy naprawdę o to chodziło.
Wyczerpujący opis działania obu kart, odrzucenia i usuwania znajduje się w Workflows.
Usunięcie workflow odbiera dostęp
Usunięcie workflow usuwa autoryzację: użytkownik musi złożyć nowe żądanie. Przestarzałe workflow — wygasłe daty, wykorzystany dostęp jednorazowy, osiągnięty czas trwania sesji — są usuwane automatycznie przez system.
Krok 4 — Powiadamianie o napływających żądaniach¶
Domyślnie żadna wiadomość e-mail nie informuje administratora o złożeniu żądania. Dopóki nie skonfigurujesz powiadomienia, żądań trzeba szukać w konsoli.
Aby otrzymywać powiadomienia:
- Zapewnij dostępność serwera SMTP w module SMTP servers.
- W module Notification profiles utwórz profil: serwer SMTP, nadawcę i odbiorców, a następnie na karcie Settings zaznacz opcję Application access requests.
- Zaznaczenie tej opcji uaktywnia kartę Applications: otwórz ją, zaznacz odpowiednie aplikacje i zatwierdź.

