Access contracts¶
Moduł Access contracts grupuje reguły, które przyznają grupom użytkowników prawo dotarcia do publikowanych aplikacji. Kontrakt odpowiada na cztery pytania operacyjne: kto (jakie grupy), co (jakie aplikacje i przy jakich ograniczeniach), gdzie (na jakim site) i na jakich warunkach (warunki dostępu, alerty, filtrowanie sieciowe).
Grupy użytkowników, aplikacje i warunki dostępu muszą istnieć, zanim zostaną wskazane w kontrakcie.
Prawa kumulują się
Grupa może występować w kilku kontraktach, a użytkownik może należeć do kilku grup. W obu przypadkach prawa się kumulują. Odwrotnie, gdy kontrakt obejmuje kilka grup, wystarczy należeć do którejkolwiek z nich, aby korzystać z jego praw.
Lista kontraktów¶
Główna tabela wymienia istniejące kontrakty. Każdy wiersz można rozwinąć lub zwinąć, aby pokazać szczegóły (domeny/grupy, warunki, site, kategorie i aplikacje, aplikacje ograniczone, alerty, filtrowanie sieciowe, aliasy do ujawnienia).
| Kolumna | Opis |
|---|---|
| Name | Nazwa kontraktu, poprzedzona ikoną zamka. |
| Groups | Liczba powiązanych grup użytkowników. |
| Access conditions | Liczba powiązanych warunków dostępu. |
| Sites | Liczba wskazanych site. |
| Applications | Liczba dozwolonych aplikacji. |
| Restricted applications | Liczba aplikacji umieszczonych za workflow. |
| Alerts | Liczba alertów dostępu powiązanych z kontraktem. |
| Network connections | Liczba reguł filtrowania sieciowego (kolumna domyślnie ukryta). |
| Revealable aliases | Liczba powiązanych aliasów do ujawnienia (wyświetlana tylko wtedy, gdy funkcja jest włączona). |
Pole wyszukiwania w prawym górnym rogu filtruje listę według nazwy.
Dodanie kontraktu¶
Kliknij przycisk +, aby otworzyć kreatora tworzenia. Pola nagłówka są wspólne dla wszystkich kart:
| Pole | Opis |
|---|---|
| Name | Wymagane. Identyfikuje kontrakt. |
| Description | Swobodna etykieta. |
Formularz jest podzielony na kilka kart, które należy wypełnić w logicznej kolejności.
Wybierz domenę uwierzytelniania z listy rozwijanej, a następnie przeciągnij i upuść wybrane grupy użytkowników do prawej kolumny. Jeden kontrakt może łączyć grupy z kilku domen. Aby kontrakt był prawidłowy, musi być wybrana co najmniej jedna grupa.
Przeciągnij i upuść warunki dostępu, które mają być stosowane. Warunek zezwala na dostęp lub go odmawia na podstawie kryterium (IP, data, certyfikat itd. — zobacz Access conditions).
Kilka warunków łączy się operatorem AND
Gdy z tym samym kontraktem powiązanych jest kilka warunków dostępu, wszystkie muszą być prawdziwe, aby kontrakt zadziałał: jeden nieprawdziwy warunek wystarczy, aby go odrzucić, i użytkownik nie otrzyma praw, które kontrakt niesie. Aby uzyskać OR, użyj metareguły w module Access conditions.
Widoczność karty
Karta pojawia się tylko wtedy, gdy w przeznaczonym do tego module istnieje co najmniej jeden warunek dostępu.
Przeciągnij i upuść site, na których działają aplikacje. Site to zbiór serwerów Edge Gateway wyznaczający zabezpieczony punkt wejścia do sieci lokalnej.
Kilka site: wybiera użytkownik
Gdy kontrakt wskazuje kilka site, przy uruchamianiu aplikacji użytkownikowi proponowany jest ekran Select a site, aby wybrał ten, przez który ma przejść.
Drzewo wymienia aplikacje pogrupowane według kategorii. Zaznaczenie kategorii wybiera wszystkie jej aplikacje i automatycznie obejmuje każdą aplikację dodaną później do tej kategorii. Zaznaczanie pojedynczych pól pozwala wybrać podzbiór. Co najmniej jedna aplikacja musi być zaznaczona.
Aplikacje Workplace — wzajemne wykluczanie
Gdy powiązanie Workplace jest włączone, pojawiają się dwie aplikacje wirtualne: Access to Workplace applications by merged cloud i Access to Workplace applications by redirection. W obrębie tego samego kontraktu wykluczają się wzajemnie.
Umieszcza część wybranych wcześniej aplikacji za workflow zatwierdzania. Użytkownicy będą musieli zażądać dostępu, a administrator przyjmie lub odrzuci żądania w module Workflow.
| Opcja | Opis |
|---|---|
| Ask the user to complete a form when requesting access | Jeśli opcja jest zaznaczona, użytkownik musi wypełnić formularz za każdym razem, gdy żąda dostępu do aplikacji ograniczonej. |
| Applications to restrict | Lista dwukolumnowa (dostępne / ograniczone) z wyszukiwaniem. |
Domyślnie zwinięta. Gdy opcja Allow personal aliases jest zaznaczona, można wskazać spośród wybranych aplikacji te, dla których użytkownik może zapisywać własne aliasy (dane uwierzytelniające przechowywane w portalu).
Widoczna tylko wtedy, gdy opcja Allow password display in alias jest zaznaczona w general options. Lista dwukolumnowa do wyboru aliasów (powiązanych z użytkownikami), które można ujawnić przez ten kontrakt.
Metaaliasy
Gdy wybór zawiera co najmniej jeden metaalias, przed zapisaniem wyświetlane jest okno potwierdzenia.
Przeciągnij i upuść profile alertów, które mają być wyzwalane, gdy używane są dostępy objęte tym kontraktem.
Karta aktywna tylko wtedy, gdy na karcie Applications wybrana jest co najmniej jedna aplikacja typu RDS, HTML5 RDS, SSH lub HTML5 SSH.
Na serwerze docelowym wymagany jest agent, niezależnie od protokołu
Filtrowanie działa tylko wtedy, gdy serwer docelowy ma odpowiedniego agenta: agenta Bastion na serwerach RDS i HTML5 RDS oraz agenta filtrowania sieciowego na serwerach SSH i HTML5 SSH. Bez niego wprowadzone tutaj reguły nie mają żadnego efektu.
Zaznacz Filter network connections, aby włączyć filtrowanie, a następnie podaj dla każdej reguły:
| Pole | Opis |
|---|---|
| Target IP | Dozwolony adres IP lub dozwolony host. Sprawdzanie formatu IPv4. |
| Network mask | Opcjonalna. Jeśli jest pusta, reguła dotyczy wyłącznie docelowego adresu IP. |
| Port | Domyślnie 0: reguła dotyczy wszystkich portów. |
| Protocol | TCP, UDP lub TCP and UDP. |
Kliknij Add, aby wstawić regułę na listę dozwolonych sieci. Każdą regułę można usunąć pojedynczo.
Znaczenie filtrowania
Jeśli Filter network connections jest zaznaczone, ale żadna sieć nie jest dozwolona, użytkownik nie może połączyć się z żadną siecią. W przeciwnym razie osiągalne są wyłącznie wymienione sieci.
Kliknij Validate, aby zapisać kontrakt. Karty Groups, Sites i Applications są obowiązkowe, w przeciwnym razie kontrakt zostaje odrzucony.
Zmiana kontraktu¶
Wybierz kontrakt na liście, a następnie kliknij ikonę Properties albo kliknij wiersz dwukrotnie. Okno jest identyczne z oknem tworzenia, wypełnione bieżącymi wartościami.
Usunięcie kontraktu¶
Wybierz jeden lub więcej kontraktów, a następnie kliknij przycisk ×. Usunięcie wymaga potwierdzenia.
Eksport kontraktów¶
Przycisk Export pobiera wszystkie wyświetlone kontrakty w pliku CSV. Wyeksportowane dane odzwierciedlają bieżące filtry (wyszukiwanie itd.).
Struktura pliku¶
Plik zawiera jeden wiersz nagłówka, a następnie po jednym wierszu na kontrakt. Kolumny występują w następującej kolejności:
| # | Kolumna | Treść | Obowiązkowa przy imporcie |
|---|---|---|---|
| 1 | Alerts | Etykiety profili alertów. | |
| 2 | Categories | Nazwy kategorii aplikacji. | |
| 3 | Description | Tekst swobodny. | |
| 4 | Groups | Grupy użytkowników, w postaci group@domain. |
Tak |
| 5 | Name | Nazwa kontraktu. | Tak |
| 6 | Applications | Nazwy dozwolonych aplikacji. | |
| 7 | Restricted applications | Nazwy aplikacji umieszczonych za workflow. | |
| 8 | Access conditions | Nazwy warunków dostępu. | |
| 9 | Sites | Nazwy site. | Tak |
| 10 | Request a form | True lub False. |
|
| 11 | Filter network connections | True lub False. |
|
| 12 | Network connections | Reguły filtrowania, w postaci ip/mask:port:protocol. |
|
| 13 | Revealable aliases | Nazwy aliasów. | |
| 14 | Revealable password rotation aliases | Nazwy aliasów. | |
| 15 | Revealable dynamic aliases | Nazwy aliasów. | |
| 16 | Personal aliases | Nazwy aplikacji, dla których dozwolone są aliasy osobiste. |
Składnia¶
| Element | Separator | Przykład |
|---|---|---|
| Kolumny | ; |
Name;Description;… |
| Kilka wartości w jednej komórce | + |
Accounting+Management+Support |
| Grupa użytkowników | @ między grupą a jej domeną |
Accounting@AD-Internal |
| Wszystkie grupy domeny | słowo kluczowe all |
all@AD-Internal |
| Reguła filtrowania sieciowego | /, a następnie : |
10.0.0.5/255.255.255.0:3389:TCP — port ustawiony na 0 oznacza „wszystkie porty” |
| Wartości logiczne | — | True lub False; pusta komórka jest traktowana jak False |
Wielkość
Eksport jest ograniczony: powyżej maksymalnej liczby wierszy ustalonej na platformie do pliku zapisywane są tylko pierwsze kontrakty.
Import kontraktów¶
Przycisk Import otwiera okno, w którym można wgrać plik CSV. Jego struktura musi odpowiadać opisanej w sekcji Eksport kontraktów: najbezpieczniej jest wyjść od eksportu i go zmodyfikować.
| Pole | Opis |
|---|---|
| File | Plik CSV do zaimportowania. |
| Record delimiter | Separator kolumn, ; w przypadku pliku utworzonego przez eksport. |
| Value delimiter inside a field | Separator wielu wartości, + w przypadku pliku utworzonego przez eksport. |
Kolumny Name, Groups i Sites są obowiązkowe: wiersz, w którym brakuje jednej z nich, zostaje odrzucony. Wskazywane wartości (aplikacje, kategorie, warunki dostępu, alerty, aliasy, site) muszą już istnieć i są dopasowywane po nazwie.
Po zatwierdzeniu okno podsumowuje wynik importu dla każdego kontraktu z pliku.