User groups¶
Konta użytkowników są zorganizowane w grupy logiczne, które upraszczają przypisywanie praw dostępu do aplikacji przez kontrakty dostępu. Grupami zarządza się zawsze w kontekście authentication domain: grupa należy dokładnie do jednej domeny.
Zachowanie tego modułu zależy od typu wybranej domeny:
| Typ domeny | Zarządzanie grupami |
|---|---|
| Local directory | Ręczne dodawanie i usuwanie. |
| SAML (domeny federacji) | Ręczne dodawanie i usuwanie. Grupy identyfikowane są przez external id, który odpowiada identyfikatorowi grupy u dostawcy tożsamości. Dostępny jest masowy import z pliku CSV. |
| LDAP (tryb standardowy, grupy synchronizowane) | Tylko odczyt — grupy są pobierane automatycznie z katalogu. Przyciski dodawania i usuwania są zablokowane. |
| LDAP z ręcznym zarządzaniem grupami | Ręczne dodawanie i usuwanie. Pole Description jest ukryte (opis pochodzi z katalogu). |
| Anonymous directory | Nie dotyczy — domeny anonimowe nie pojawiają się w selektorze domen. |
Wybór domeny i nawigacja¶
| Element | Opis |
|---|---|
| Domain (lista rozwijana) | Filtruje wyświetlane grupy według domeny. Wymieniane są tylko domeny nieanonimowe. Wybór decyduje o tym, które przyciski są włączone, oraz o widoczności kolumny External id. |
| Pole wyszukiwania | Filtruje listę grup według podciągu nazwy. Wyszukiwanie uruchamia się 700 ms po ostatnim naciśnięciu klawisza albo natychmiast klawiszem Enter. Element × czyści pole. |
| Podział na strony | 15, 25 lub 50 wpisów na stronę (domyślnie: 15). |
| Kolumny tabeli | Name (z ikoną), External id (ukryta poza domenami federacji) i Description. Gdy nie ma żadnej grupy, tabela wyświetla No available groups; gdy nie ma żadnej domeny, lista rozwijana wyświetla No available domains. |
Dodawanie grupy użytkowników¶
- Wybierz domenę docelową na liście rozwijanej w prawym górnym rogu.
- Kliknij przycisk +.
- Wypełnij pola i zatwierdź.
Pola formularza¶
| Pole | Opis |
|---|---|
| Name | Nazwa grupy. Pole obowiązkowe. Nie może składać się tylko ze znaków odstępu. Znak ; nie jest dozwolony. Unikalność sprawdzana jest w obrębie domeny, bez względu na wielkość liter: duplikat jest odrzucany komunikatem The group already exists. |
| External id | Wyświetlane tylko dla domen federacji (SAML). Zawiera identyfikator grupy u dostawcy tożsamości; służy do odwzorowania uwierzytelnionego użytkownika na właściwą grupę Bastion. Jeśli pozostanie puste, jako wartość zastępcza używana jest wartość pola Name. |
| Description | Dowolny opis grupy. Znak ; nie jest dozwolony. Ukryte dla domen LDAP w trybie zarządzania ręcznego. |
Import CSV — tylko domeny federacji
Dla domen SAML przycisk Import pozwala masowo dodać grupy z pliku CSV. Oczekiwane kolumny to:
External idNameDescription
Edycja grupy użytkowników¶
⛔ Istniejącej grupy nie można zmienić, niezależnie od typu domeny. Pasek narzędzi zawiera tylko trzy akcje — Add, Delete i Import — bez ikony Properties, a dwukrotne kliknięcie wiersza tabeli nic nie robi.
Zmiana nazwy, external id lub opisu grupy oznacza więc jej usunięcie i utworzenie ponownie, z uwzględnieniem kontraktów dostępu, które się do niej odwołują (zobacz sekcję Usuwanie grupy użytkowników).
Usuwanie grupy użytkowników¶
- Wybierz jedną lub więcej grup z listy (wielokrotny wybór jest obsługiwany).
- Kliknij przycisk ×.
- Potwierdź: konsola pyta Are you sure you want to delete this group?, w liczbie mnogiej, gdy wybrano kilka grup.
Przypadki szczególne¶
Grupy powiązane z kontraktami dostępu „dla wszystkich”
Jeśli jedna lub więcej wybranych grup jest powiązana z kontraktem dostępu, który obejmuje wszystkie grupy domeny (klauzula „dla wszystkich”), przed właściwym usunięciem wyświetlane jest pośrednie okno Group deletion.
- Grupy nieusuwalne (zablokowane przez ścisłą zależność) są wymienione u góry na pomarańczowo.
- Dla każdej grupy potencjalnie usuwalnej wybierz w kolumnie Action:
- Delete, aby potwierdzić usunięcie,
- Do not delete, aby zachować grupę (wartość domyślna).
- Zatwierdź, aby zastosować wybory.
Raport usuwania¶
Jeśli usunięcie nie powiedzie się dla niektórych grup (ograniczenia po stronie serwera nieprzechwycone po stronie klienta), okno raportu wymienia objęte tym grupy wraz z odpowiadającym komunikatem o błędzie.