Przejdź do treści

Konfigurowanie żądania dostępu just-in-time

Żądanie dostępu just-in-time (JIT) umieszcza aplikację za zatwierdzeniem: użytkownik nie uruchamia jej już bezpośrednio, tylko żąda do niej dostępu, a administrator ten dostęp przyznaje — opcjonalnie na jedno użycie, na okno czasowe albo z ograniczonym czasem trwania sesji.

To mechanizm przeznaczony do zasobów, w których o każdym dostępie trzeba decydować osobno, zamiast przyznawać go raz na zawsze.

Jak działa ten mechanizm

  1. W kontrakcie dostępu część aplikacji przyznanych grupie zostaje oznaczona jako objęte ograniczeniami.
  2. Na portalu te aplikacje są widoczne, ale nie można ich uruchomić: użytkownik wysyła żądanie.
  3. W module Workflow administrator je akceptuje lub odrzuca. Akceptacja tworzy workflow, czyli właściwą autoryzację, wraz z jej ograniczeniami.
  4. Użytkownik uruchamia aplikację w granicach wyznaczonych przez ten workflow.

Ograniczanie odbywa się w kontrakcie dostępu, przyznawanie w module Workflow

Te dwa moduły nie są zamienne: Access contracts decyduje, które aplikacje wymagają żądania, a Workflows odpowiada na żądania. Aplikacja, która nie została tam objęta ograniczeniami, nigdy nie wygeneruje żadnego żądania.

Krok 1 — Umieszczenie aplikacji za workflow

Otwórz moduł Access contracts i edytuj — lub utwórz — kontrakt obejmujący danych użytkowników. Przejdź kolejno przez jego karty: grupy użytkowników, site dający dostęp do zasobów, a następnie aplikacje publikowane tym użytkownikom.

Na karcie Applications to restrict przenieś do listy ograniczonej te aplikacje, których dostęp ma wymagać zatwierdzenia.

Opcja Działanie
Applications to restrict Lista dwukolumnowa. To, co przeniesiesz na prawo, zaczyna wymagać żądania.
Ask the user to complete a form when requesting access Wymaga od użytkownika udokumentowania żądania. Odpowiedzi są pokazywane administratorowi przy obsłudze żądania.

Kliknij Validate.

Ograniczyć można tylko to, co zostało już przyznane

Lista oferuje aplikacje wybrane wcześniej w tym samym kontrakcie: ograniczanie zawęża już przyznany dostęp, a nie służy do jego przyznania.

Krok 2 — Co widzi użytkownik

Na portalu aplikacja objęta ograniczeniami jest wyświetlana, ale zablokowana. Kliknięcie jej otwiera żądanie zamiast uruchamiać aplikację — wraz z formularzem do wypełnienia, jeśli w kroku 1 zaznaczono odpowiednią opcję.

Użytkownik czeka następnie na odpowiedź administratora. Po przyznaniu dostępu aplikację można uruchomić w granicach wyznaczonych przez workflow.

Krok 3 — Odpowiedź na żądanie

Otwórz moduł Workflow i przejdź na kartę Users request. Wybierz oczekujące żądanie, a następnie kliknij Accept the request albo Refuse the request.

Akceptacja otwiera okno wstępnie wypełnione użytkownikiem, jego domeną i żądanym zasobem.

Poza nadaniem nazwy workflow to tutaj ustawia się ograniczenia, a one się sumują:

Ograniczenie Co ogranicza
Unique usage Aplikację można uruchomić tylko raz. Kolejny dostęp wymaga kolejnego żądania.
Mandatory comment Użytkownik podaje powód przed uruchomieniem. Komentarz jest następnie wyświetlany przy nagraniu sesji.
Date Zakres dat, w którym można otworzyć aplikację.
Hour Okno czasowe, w którym można ją otworzyć.
Maximum session duration Jak długo sesja może trwać, zanim zostanie zamknięta.

Zatwierdzenie bez żadnego ograniczenia tworzy autoryzację bez ograniczenia czasowego, a konsola prosi o dodatkowe potwierdzenie przed jej utworzeniem — to moment, by sprawdzić, czy naprawdę o to chodziło.

Wyczerpujący opis działania obu kart, odrzucenia i usuwania znajduje się w Workflows.

Usunięcie workflow odbiera dostęp

Usunięcie workflow usuwa autoryzację: użytkownik musi złożyć nowe żądanie. Przestarzałe workflow — wygasłe daty, wykorzystany dostęp jednorazowy, osiągnięty czas trwania sesji — są usuwane automatycznie przez system.

Krok 4 — Powiadamianie o napływających żądaniach

Domyślnie żadna wiadomość e-mail nie informuje administratora o złożeniu żądania. Dopóki nie skonfigurujesz powiadomienia, żądań trzeba szukać w konsoli.

Aby otrzymywać powiadomienia:

  1. Zapewnij dostępność serwera SMTP w module SMTP servers.
  2. W module Notification profiles utwórz profil: serwer SMTP, nadawcę i odbiorców, a następnie na karcie Settings zaznacz opcję Application access requests.
  3. Zaznaczenie tej opcji uaktywnia kartę Applications: otwórz ją, zaznacz odpowiednie aplikacje i zatwierdź.