Access conditions¶
Moduł Access conditions definiuje reguły, które — po dołączeniu do access contract — zezwalają użytkownikom na połączenie z portalem użytkownika lub im go odmawiają, na podstawie kryterium technicznego (adres IP, przedział czasowy, przeglądarka, system operacyjny, certyfikat, atrybut profilu użytkownika itd.).
Warunek jest oceniany w momencie połączenia: jeśli jest prawdziwy, stosowane jest powiązane działanie (zezwolenie lub odmowa).
Lista warunków¶
Tabela pokazuje wszystkie istniejące warunki, podzielone na strony po 15, 25 lub 50 wpisów.
| Kolumna | Opis |
|---|---|
| Name | Etykieta warunku, poprzedzona ikoną wskazującą typ i decyzję (zezwolenie lub odmowa). |
| Type | Typ warunku (zobacz tabelę poniżej). |
| Condition | Tekstowe podsumowanie skonfigurowanych parametrów (zakresy IP, daty, przeglądarki itd.). |
Pole wyszukiwania w prawym górnym rogu filtruje listę według nazwy.
Dodanie warunku¶
Kliknięcie przycisku + otwiera formularz tworzenia. Pola wspólne dla wszystkich typów:
| Pole | Opis |
|---|---|
| Condition type | Obowiązkowe. Określa charakter reguły (zobacz tabelę poniżej). Nie można go zmienić po pierwszym zapisaniu. |
| Name | Obowiązkowe. |
| Description | Tekst swobodny. |
| Access | Dwie możliwości: Allow if valid (domyślnie) lub Deny if valid. |
| Notify the user if invalid | Jeśli opcja jest zaznaczona, użytkownik widzi komunikat, gdy warunek odmawia dostępu. |
| Log if invalid | Jeśli opcja jest zaznaczona, przy odmowie zapisywany jest wpis do logu. |
Dostępne typy¶
| Typ | Wykonywane sprawdzenie | Wymagany klient |
|---|---|---|
| Connection address | URL Mediation Controller używany przez klienta. | Nie |
| Antispyware | Obecność aktywnej ochrony przed programami szpiegującymi na stacji roboczej. | Tak |
| Antivirus | Obecność aktywnej ochrony antywirusowej na stacji roboczej. | Tak |
| Windows Security Center | Stan ustawień zabezpieczeń systemu Windows (aktualizacja automatyczna, ustawienia programu Internet Explorer, UAC). | Tak |
| Certificate | Certyfikat przedstawiany przez przeglądarkę w celu uwierzytelnienia się w interfejsie webowym. | Nie |
| Date | Zakres dat, okno czasowe, lista miesięcy, dni tygodnia. | Nie |
| IP | Adres IP lub domeny, zakres IP albo podsieć. | Nie |
| MD5 | Obecność pliku pod daną ścieżką z oczekiwaną sumą kontrolną MD5. | Tak |
| Meta-rule | Logiczne połączenie (AND / OR) co najmniej dwóch innych istniejących warunków. | Zależy od połączonych warunków |
| Browser | Przeglądarka używana przez klienta. | Nie |
| Operating system | System operacyjny wykryty na stacji roboczej. | Tak, o ile nie zaznaczono Use the User-Agent |
| Firewall | Obecność aktywnej zapory sieciowej. | Tak |
| System | Sprawdzenie lokalne (plik, numer woluminu, numer seryjny dysku, działający proces, klucz rejestru). | Tak |
| User | Obecność lub wartość atrybutu profilu użytkownika. | Nie |
| FIDO2 | Uwierzytelnienie użytkownika za pomocą klucza FIDO2 / WebAuthn. | Nie |
Kolumna „Wymagany klient”
Niektóre kontrole dotyczą stanu stacji roboczej: są wykonywane lokalnie i dlatego wymagają, aby na stacji roboczej użytkownika był zainstalowany klient Bastion. Gdy klienta nie ma, warunek, który go potrzebuje, nie może zostać oceniony i jest traktowany jako nieważny — co ma miejsce w szczególności przy połączeniach wykonywanych z Cleanroom Desktop.
Parametry według typu¶
| Pole | Opis |
|---|---|
| Domain | Część hosta w URL Mediation Controller (bez https:// i bez ścieżki). Dopuszcza litery, cyfry, łączniki, kropkę i znaki wyrażeń regularnych. |
Oferowane są dwa tryby:
| Tryb | Opis |
|---|---|
| User authenticated using a certificate (domyślnie) | Sprawdza, czy użytkownik uwierzytelnił się za pomocą certyfikatu. |
| Test certificate's contents | Dodatkowo porównuje pole certyfikatu z polem profilu użytkownika. |
Dodatkowe pola dla drugiego trybu:
| Pole | Opis |
|---|---|
| Certificate field | Lista rozwijana: DN field of the user certificate, CN field of the user certificate (domyślnie), Email field of the user certificate, O field of the user certificate, OR field of the user certificate lub PEM-encoded certificate for client X509. |
| User profile field | Pole profilu użytkownika, którego wartość jest porównywana. |
Co najmniej jedna z czterech opcji musi być zaznaczona; aktywne opcje są łączone logicznym AND.
| Opcja | Opis |
|---|---|
| Date | Zakres dat (początek, koniec). Data końcowa nie może być wcześniejsza niż data początkowa. |
| Hour | Okno czasowe (HH:MM). Godzina końcowa musi być późniejsza niż godzina początkowa (chyba że warunek obejmuje kilka dni). |
| Month | Dwanaście pól wyboru, domyślnie wszystkie zaznaczone. |
| Day of the week | Siedem pól wyboru, domyślnie wszystkie zaznaczone. |
Trzy wzajemnie wykluczające się tryby:
| Tryb | Pola |
|---|---|
| IP or domain list | Jeden lub więcej adresów IPv4 rozdzielonych znakiem ;. |
| IP range | Adres IP początkowy i końcowy. |
| Subnetwork | Adres IP i maska (CIDR od 0 do 32). |
| Pole | Opis |
|---|---|
| File path | Pełna ścieżka (na przykład C:\Test.ext). |
| MD5 checksum | Liczba szesnastkowa o długości 32 znaków. |
Link umożliwia pobranie narzędzia Windows do sum kontrolnych MD5 dostarczanego przez Bastion.
| Pole | Opis |
|---|---|
| Logical operator | AND (domyślnie) lub OR. |
| Component rules | Przeciągnij i upuść co najmniej dwa warunki z lewej kolumny do prawej. Metareguła nie może odwoływać się do siebie samej ani do metareguły już użytej w jej własnej hierarchii. |
Pola wyboru odpowiadające przeglądarkom, które mają być wykrywane: Internet Explorer 7 do 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Opcja Other udostępnia swobodne pole tekstowe na dokładną nazwę innej przeglądarki. Domyślnie zaznaczona jest Internet Explorer.
Wyodrębnianie połączeń wykonywanych z Cleanroom Desktop
Platforma widzi Cleanroom Desktop jako przeglądarkę: identyfikuje się on user-agentem w postaci Cleanroom Desktop 1.2.3.4. Zaznaczenie Other i wpisanie Cleanroom Desktop wskazuje zatem dostępy wykonywane z tego klienta. Dołączony do kontraktu dostępu warunek pozwala zastrzec niektóre zasoby dla klienta Desktop, a inne dla portalu użytkownika.
| Opcja | Opis |
|---|---|
| Use the User-Agent | Jeśli opcja jest zaznaczona, wykrywanie opiera się na nagłówku User-Agent, a nie na agencie lokalnym. |
| Lista systemów | Pola wyboru (Windows XP do 11, Windows Server 2003 do 2022, Linux, MacOS X, Vista, 9x, NT, CE itd.). Opcja Other udostępnia swobodne pole tekstowe. Co najmniej jedno pole musi być zaznaczone. |
Sprawdzenie lokalne, w jednym z trybów:
| Tryb | Opis | Ocena listy |
|---|---|---|
| File | Lista ścieżek plików do sprawdzenia. | Wszystkie muszą być obecne (AND). |
| C:\ volume number | Lista numerów woluminów (do ich ustalenia pomaga narzędzie do pobrania). | Jeden jedyny musi się zgadzać (OR). |
| Hard disk serial number | Lista numerów seryjnych. | Jeden jedyny musi się zgadzać (OR). |
| Running process | Lista nazw procesów. | Wszystkie muszą być uruchomione (AND). |
| Registry Key | Lista kluczy lub wartości w postaci HKEY_LOCAL_MACHINE\path\name=value. |
Wszystkie muszą istnieć, w razie potrzeby z podaną wartością (AND). |
W każdym trybie wprowadź wartość i kliknij Add, aby przenieść ją do tabeli. Każdy wiersz można usunąć pojedynczo (z potwierdzeniem).
Logika różni się w zależności od trybu
Dwa tryby sprzętowe — C:\ volume number i Hard disk serial number — są spełnione, gdy zgadza się jedna jedyna wartość z listy: lista wymienia tam dozwolone stacje robocze. Pozostałe trzy tryby wymagają potwierdzenia wszystkich wartości.
| Pole | Opis |
|---|---|
| Attribute name | Atrybut profilu użytkownika, który ma być sprawdzany (na przykład mail, employeeID, mobile). |
| Attribute value | Opcjonalne. Wyrażenie porównywane ze zwróconą wartością. Jeśli pole pozostanie puste, warunek sprawdza tylko, czy atrybut zawiera jakąś wartość. |
| Exclusive comparison | Jeśli opcja jest zaznaczona, wyrażenie musi zgadzać się od początku wartości; w przeciwnym razie może zgadzać się w dowolnym miejscu wartości. |
Obsługiwane typy domen
Ten warunek nie ogranicza się do katalogów: w przypadku domeny LDAP atrybuty są czytane z katalogu, a w przypadku domeny lokalnej z bazy danych. Przy pozostałych typach domen — w szczególności SAML — żaden atrybut nie jest zwracany, więc warunek nigdy nie jest prawdziwy, co ma znaczenie zależnie od tego, czy jest ustawiony na Allow, czy na Deny.
Zmiana warunku¶
Wybierz warunek na liście i kliknij ikonę Properties albo kliknij wiersz dwukrotnie. Pojawiają się te same pola co przy tworzeniu, z wyjątkiem Type, które staje się tylko do odczytu.
Usunięcie warunku¶
Wybierz jeden lub więcej warunków i kliknij przycisk ×. Usunięcie wymaga potwierdzenia. Wybór wielokrotny jest możliwy.