Przejdź do treści

Access contracts

Moduł Access contracts grupuje reguły, które przyznają grupom użytkowników prawo dotarcia do publikowanych aplikacji. Kontrakt odpowiada na cztery pytania operacyjne: kto (jakie grupy), co (jakie aplikacje i przy jakich ograniczeniach), gdzie (na jakim site) i na jakich warunkach (warunki dostępu, alerty, filtrowanie sieciowe).

Grupy użytkowników, aplikacje i warunki dostępu muszą istnieć, zanim zostaną wskazane w kontrakcie.

Prawa kumulują się

Grupa może występować w kilku kontraktach, a użytkownik może należeć do kilku grup. W obu przypadkach prawa się kumulują. Odwrotnie, gdy kontrakt obejmuje kilka grup, wystarczy należeć do którejkolwiek z nich, aby korzystać z jego praw.


Lista kontraktów

Główna tabela wymienia istniejące kontrakty. Każdy wiersz można rozwinąć lub zwinąć, aby pokazać szczegóły (domeny/grupy, warunki, site, kategorie i aplikacje, aplikacje ograniczone, alerty, filtrowanie sieciowe, aliasy do ujawnienia).

Kolumna Opis
Name Nazwa kontraktu, poprzedzona ikoną zamka.
Groups Liczba powiązanych grup użytkowników.
Access conditions Liczba powiązanych warunków dostępu.
Sites Liczba wskazanych site.
Applications Liczba dozwolonych aplikacji.
Restricted applications Liczba aplikacji umieszczonych za workflow.
Alerts Liczba alertów dostępu powiązanych z kontraktem.
Network connections Liczba reguł filtrowania sieciowego (kolumna domyślnie ukryta).
Revealable aliases Liczba powiązanych aliasów do ujawnienia (wyświetlana tylko wtedy, gdy funkcja jest włączona).

Pole wyszukiwania w prawym górnym rogu filtruje listę według nazwy.


Dodanie kontraktu

Kliknij przycisk +, aby otworzyć kreatora tworzenia. Pola nagłówka są wspólne dla wszystkich kart:

Pole Opis
Name Wymagane. Identyfikuje kontrakt.
Description Swobodna etykieta.

Formularz jest podzielony na kilka kart, które należy wypełnić w logicznej kolejności.

Wybierz domenę uwierzytelniania z listy rozwijanej, a następnie przeciągnij i upuść wybrane grupy użytkowników do prawej kolumny. Jeden kontrakt może łączyć grupy z kilku domen. Aby kontrakt był prawidłowy, musi być wybrana co najmniej jedna grupa.

Przeciągnij i upuść warunki dostępu, które mają być stosowane. Warunek zezwala na dostęp lub go odmawia na podstawie kryterium (IP, data, certyfikat itd. — zobacz Access conditions).

Kilka warunków łączy się operatorem AND

Gdy z tym samym kontraktem powiązanych jest kilka warunków dostępu, wszystkie muszą być prawdziwe, aby kontrakt zadziałał: jeden nieprawdziwy warunek wystarczy, aby go odrzucić, i użytkownik nie otrzyma praw, które kontrakt niesie. Aby uzyskać OR, użyj metareguły w module Access conditions.

Widoczność karty

Karta pojawia się tylko wtedy, gdy w przeznaczonym do tego module istnieje co najmniej jeden warunek dostępu.

Przeciągnij i upuść site, na których działają aplikacje. Site to zbiór serwerów Edge Gateway wyznaczający zabezpieczony punkt wejścia do sieci lokalnej.

Kilka site: wybiera użytkownik

Gdy kontrakt wskazuje kilka site, przy uruchamianiu aplikacji użytkownikowi proponowany jest ekran Select a site, aby wybrał ten, przez który ma przejść.

Drzewo wymienia aplikacje pogrupowane według kategorii. Zaznaczenie kategorii wybiera wszystkie jej aplikacje i automatycznie obejmuje każdą aplikację dodaną później do tej kategorii. Zaznaczanie pojedynczych pól pozwala wybrać podzbiór. Co najmniej jedna aplikacja musi być zaznaczona.

Aplikacje Workplace — wzajemne wykluczanie

Gdy powiązanie Workplace jest włączone, pojawiają się dwie aplikacje wirtualne: Access to Workplace applications by merged cloud i Access to Workplace applications by redirection. W obrębie tego samego kontraktu wykluczają się wzajemnie.

Umieszcza część wybranych wcześniej aplikacji za workflow zatwierdzania. Użytkownicy będą musieli zażądać dostępu, a administrator przyjmie lub odrzuci żądania w module Workflow.

Opcja Opis
Ask the user to complete a form when requesting access Jeśli opcja jest zaznaczona, użytkownik musi wypełnić formularz za każdym razem, gdy żąda dostępu do aplikacji ograniczonej.
Applications to restrict Lista dwukolumnowa (dostępne / ograniczone) z wyszukiwaniem.

Domyślnie zwinięta. Gdy opcja Allow personal aliases jest zaznaczona, można wskazać spośród wybranych aplikacji te, dla których użytkownik może zapisywać własne aliasy (dane uwierzytelniające przechowywane w portalu).

Widoczna tylko wtedy, gdy opcja Allow password display in alias jest zaznaczona w general options. Lista dwukolumnowa do wyboru aliasów (powiązanych z użytkownikami), które można ujawnić przez ten kontrakt.

Metaaliasy

Gdy wybór zawiera co najmniej jeden metaalias, przed zapisaniem wyświetlane jest okno potwierdzenia.

Przeciągnij i upuść profile alertów, które mają być wyzwalane, gdy używane są dostępy objęte tym kontraktem.

Karta aktywna tylko wtedy, gdy na karcie Applications wybrana jest co najmniej jedna aplikacja typu RDS, HTML5 RDS, SSH lub HTML5 SSH.

Na serwerze docelowym wymagany jest agent, niezależnie od protokołu

Filtrowanie działa tylko wtedy, gdy serwer docelowy ma odpowiedniego agenta: agenta Bastion na serwerach RDS i HTML5 RDS oraz agenta filtrowania sieciowego na serwerach SSH i HTML5 SSH. Bez niego wprowadzone tutaj reguły nie mają żadnego efektu.

Zaznacz Filter network connections, aby włączyć filtrowanie, a następnie podaj dla każdej reguły:

Pole Opis
Target IP Dozwolony adres IP lub dozwolony host. Sprawdzanie formatu IPv4.
Network mask Opcjonalna. Jeśli jest pusta, reguła dotyczy wyłącznie docelowego adresu IP.
Port Domyślnie 0: reguła dotyczy wszystkich portów.
Protocol TCP, UDP lub TCP and UDP.

Kliknij Add, aby wstawić regułę na listę dozwolonych sieci. Każdą regułę można usunąć pojedynczo.

Znaczenie filtrowania

Jeśli Filter network connections jest zaznaczone, ale żadna sieć nie jest dozwolona, użytkownik nie może połączyć się z żadną siecią. W przeciwnym razie osiągalne są wyłącznie wymienione sieci.

Kliknij Validate, aby zapisać kontrakt. Karty Groups, Sites i Applications są obowiązkowe, w przeciwnym razie kontrakt zostaje odrzucony.


Zmiana kontraktu

Wybierz kontrakt na liście, a następnie kliknij ikonę Properties albo kliknij wiersz dwukrotnie. Okno jest identyczne z oknem tworzenia, wypełnione bieżącymi wartościami.


Usunięcie kontraktu

Wybierz jeden lub więcej kontraktów, a następnie kliknij przycisk ×. Usunięcie wymaga potwierdzenia.


Eksport kontraktów

Przycisk Export pobiera wszystkie wyświetlone kontrakty w pliku CSV. Wyeksportowane dane odzwierciedlają bieżące filtry (wyszukiwanie itd.).

Struktura pliku

Plik zawiera jeden wiersz nagłówka, a następnie po jednym wierszu na kontrakt. Kolumny występują w następującej kolejności:

# Kolumna Treść Obowiązkowa przy imporcie
1 Alerts Etykiety profili alertów.
2 Categories Nazwy kategorii aplikacji.
3 Description Tekst swobodny.
4 Groups Grupy użytkowników, w postaci group@domain. Tak
5 Name Nazwa kontraktu. Tak
6 Applications Nazwy dozwolonych aplikacji.
7 Restricted applications Nazwy aplikacji umieszczonych za workflow.
8 Access conditions Nazwy warunków dostępu.
9 Sites Nazwy site. Tak
10 Request a form True lub False.
11 Filter network connections True lub False.
12 Network connections Reguły filtrowania, w postaci ip/mask:port:protocol.
13 Revealable aliases Nazwy aliasów.
14 Revealable password rotation aliases Nazwy aliasów.
15 Revealable dynamic aliases Nazwy aliasów.
16 Personal aliases Nazwy aplikacji, dla których dozwolone są aliasy osobiste.

Składnia

Element Separator Przykład
Kolumny ; Name;Description;…
Kilka wartości w jednej komórce + Accounting+Management+Support
Grupa użytkowników @ między grupą a jej domeną Accounting@AD-Internal
Wszystkie grupy domeny słowo kluczowe all all@AD-Internal
Reguła filtrowania sieciowego /, a następnie : 10.0.0.5/255.255.255.0:3389:TCP — port ustawiony na 0 oznacza „wszystkie porty”
Wartości logiczne True lub False; pusta komórka jest traktowana jak False

Wielkość

Eksport jest ograniczony: powyżej maksymalnej liczby wierszy ustalonej na platformie do pliku zapisywane są tylko pierwsze kontrakty.


Import kontraktów

Przycisk Import otwiera okno, w którym można wgrać plik CSV. Jego struktura musi odpowiadać opisanej w sekcji Eksport kontraktów: najbezpieczniej jest wyjść od eksportu i go zmodyfikować.

Pole Opis
File Plik CSV do zaimportowania.
Record delimiter Separator kolumn, ; w przypadku pliku utworzonego przez eksport.
Value delimiter inside a field Separator wielu wartości, + w przypadku pliku utworzonego przez eksport.

Kolumny Name, Groups i Sites są obowiązkowe: wiersz, w którym brakuje jednej z nich, zostaje odrzucony. Wskazywane wartości (aplikacje, kategorie, warunki dostępu, alerty, aliasy, site) muszą już istnieć i są dopasowywane po nazwie.

Po zatwierdzeniu okno podsumowuje wynik importu dla każdego kontraktu z pliku.