Przejdź do treści

User groups

Konta użytkowników są zorganizowane w grupy logiczne, które upraszczają przypisywanie praw dostępu do aplikacji przez kontrakty dostępu. Grupami zarządza się zawsze w kontekście authentication domain: grupa należy dokładnie do jednej domeny.

Zachowanie tego modułu zależy od typu wybranej domeny:

Typ domeny Zarządzanie grupami
Local directory Ręczne dodawanie i usuwanie.
SAML (domeny federacji) Ręczne dodawanie i usuwanie. Grupy identyfikowane są przez external id, który odpowiada identyfikatorowi grupy u dostawcy tożsamości. Dostępny jest masowy import z pliku CSV.
LDAP (tryb standardowy, grupy synchronizowane) Tylko odczyt — grupy są pobierane automatycznie z katalogu. Przyciski dodawania i usuwania są zablokowane.
LDAP z ręcznym zarządzaniem grupami Ręczne dodawanie i usuwanie. Pole Description jest ukryte (opis pochodzi z katalogu).
Anonymous directory Nie dotyczy — domeny anonimowe nie pojawiają się w selektorze domen.

Wybór domeny i nawigacja

Element Opis
Domain (lista rozwijana) Filtruje wyświetlane grupy według domeny. Wymieniane są tylko domeny nieanonimowe. Wybór decyduje o tym, które przyciski są włączone, oraz o widoczności kolumny External id.
Pole wyszukiwania Filtruje listę grup według podciągu nazwy. Wyszukiwanie uruchamia się 700 ms po ostatnim naciśnięciu klawisza albo natychmiast klawiszem Enter. Element × czyści pole.
Podział na strony 15, 25 lub 50 wpisów na stronę (domyślnie: 15).
Kolumny tabeli Name (z ikoną), External id (ukryta poza domenami federacji) i Description. Gdy nie ma żadnej grupy, tabela wyświetla No available groups; gdy nie ma żadnej domeny, lista rozwijana wyświetla No available domains.

Dodawanie grupy użytkowników

  1. Wybierz domenę docelową na liście rozwijanej w prawym górnym rogu.
  2. Kliknij przycisk +.
  3. Wypełnij pola i zatwierdź.

Pola formularza

Pole Opis
Name Nazwa grupy. Pole obowiązkowe. Nie może składać się tylko ze znaków odstępu. Znak ; nie jest dozwolony. Unikalność sprawdzana jest w obrębie domeny, bez względu na wielkość liter: duplikat jest odrzucany komunikatem The group already exists.
External id Wyświetlane tylko dla domen federacji (SAML). Zawiera identyfikator grupy u dostawcy tożsamości; służy do odwzorowania uwierzytelnionego użytkownika na właściwą grupę Bastion. Jeśli pozostanie puste, jako wartość zastępcza używana jest wartość pola Name.
Description Dowolny opis grupy. Znak ; nie jest dozwolony. Ukryte dla domen LDAP w trybie zarządzania ręcznego.

Import CSV — tylko domeny federacji

Dla domen SAML przycisk Import pozwala masowo dodać grupy z pliku CSV. Oczekiwane kolumny to:

  • External id
  • Name
  • Description

Edycja grupy użytkowników

Istniejącej grupy nie można zmienić, niezależnie od typu domeny. Pasek narzędzi zawiera tylko trzy akcje — Add, Delete i Import — bez ikony Properties, a dwukrotne kliknięcie wiersza tabeli nic nie robi.

Zmiana nazwy, external id lub opisu grupy oznacza więc jej usunięcie i utworzenie ponownie, z uwzględnieniem kontraktów dostępu, które się do niej odwołują (zobacz sekcję Usuwanie grupy użytkowników).


Usuwanie grupy użytkowników

  1. Wybierz jedną lub więcej grup z listy (wielokrotny wybór jest obsługiwany).
  2. Kliknij przycisk ×.
  3. Potwierdź: konsola pyta Are you sure you want to delete this group?, w liczbie mnogiej, gdy wybrano kilka grup.

Przypadki szczególne

Grupy powiązane z kontraktami dostępu „dla wszystkich”

Jeśli jedna lub więcej wybranych grup jest powiązana z kontraktem dostępu, który obejmuje wszystkie grupy domeny (klauzula „dla wszystkich”), przed właściwym usunięciem wyświetlane jest pośrednie okno Group deletion.

  • Grupy nieusuwalne (zablokowane przez ścisłą zależność) są wymienione u góry na pomarańczowo.
  • Dla każdej grupy potencjalnie usuwalnej wybierz w kolumnie Action:
    • Delete, aby potwierdzić usunięcie,
    • Do not delete, aby zachować grupę (wartość domyślna).
  • Zatwierdź, aby zastosować wybory.

Raport usuwania

Jeśli usunięcie nie powiedzie się dla niektórych grup (ograniczenia po stronie serwera nieprzechwycone po stronie klienta), okno raportu wymienia objęte tym grupy wraz z odpowiadającym komunikatem o błędzie.