Przejdź do treści

Users and administrators

Ta strona omawia trzy moduły służące do zarządzania kontami w Bastion: użytkowników (portalu i konsoli), grupy administracyjne (które przyznają grupie prawa administracyjne) oraz delegowanych administratorów (przypisania imienne). Jest przeznaczona dla administratora, który chce tworzyć, edytować lub usuwać te konta i przypisywać odpowiednie prawa administracyjne.

Te trzy moduły są dostępne z modułu Authentication domains: najpierw wybiera się domenę, a następnie klika jeden z przycisków Users, Administration groups lub Delegated administrators. Moduł Users jest też dostępny przez bezpośredni skrót w konsoli administracyjnej.


Users

Moduł Users wymienia, tworzy, zmienia i usuwa konta użytkowników domeny. Jego zachowanie zależy od typu domeny.

Typ domeny Zarządzanie kontami
Local directory Ręczne tworzenie, zmiana i usuwanie. Można zdefiniować rolę i opcje sesji.
SAML (federacja) Ręczne tworzenie, zmiana i usuwanie, ale bez hasła (uwierzytelnianie realizuje dostawca tożsamości). Konta służą głównie do przechowywania metadanych (adres e-mail, przynależność do grup).
LDAP i Anonymous directory Nie są wymienione w selektorze domen — konta są zarządzane po stronie katalogu albo nie mają zastosowania.

Wybór i filtrowanie

Element Opis
Domain Wskazuje domenę, której konta są wymieniane. Oferowane są tylko domeny lokalne i domeny federacji.
Group Filtruje listę według grupy. Na początku dodawany jest zbiorczy wpis All, pozwalający wyświetlić wszystkie konta.
Pole wyszukiwania Filtruje według podciągu nazwy konta. Wyszukiwanie uruchamia się 700 ms po ostatnim naciśnięciu klawisza albo natychmiast klawiszem Enter.
Kolumny tabeli ID, Name (ukryta dla domen SAML), Email, Groups. Gdy nie ma żadnego konta, tabela wyświetla No available users.

Dodawanie użytkownika — domena lokalna

Ograniczenia wprowadzania i dostępne pola:

Pole Opis
User name Pole obowiązkowe. Znaki < i > są zabronione. Musi być unikalne w obrębie domeny.
Password / Confirm Pola obowiązkowe przy tworzeniu. Stosowana jest zasada haseł obowiązująca w domenie.
Full name Etykieta wyświetlana w miejsce nazwy technicznej w niektórych widokach.
E-mail Sprawdzane jako poprawny adres e-mail.
Phone Sprawdzane jako numer telefonu.
IP lock Lista adresów IP lub zakresów (z opcjonalną maską, rozdzielonych przecinkami), z których użytkownik może się łączyć. Chodzi o adres widziany przez Mediation Controller: w przypadku pośredniego NAT wprowadź adres publiczny.
Role Zobacz poniższą tabelę ról.

Role dostępne w domenie lokalnej:

Rola Skutek
User (domyślnie) Dostęp wyłącznie do portalu użytkownika.
Administrator Dostęp do konsoli administracyjnej z pełnymi prawami.
Delegated administrator Dostęp do konsoli administracyjnej z ograniczonymi prawami. Rzeczywiste prawa zależą od profilu administratora delegowanego i od grup administracyjnych, do których należy konto.

Dwie rozwijalne opcje ograniczają czas życia konta:

Opcja Opis
Limited sessions Ogranicza liczbę logowań. Gdy ta liczba zostanie osiągnięta, stosowana jest wybrana akcja: zablokowanie konta (domyślnie) albo jego usunięcie. Minimum to 1.
Temporary account Ogranicza ważność konta datą i godziną początku oraz końca. W dniu końcowym stosowana jest wybrana akcja: zablokowanie albo usunięcie. Data końcowa musi być ściśle późniejsza od daty początkowej.

Konto admin domyślnej domeny lokalnej

Wbudowane konto admin domyślnej domeny lokalnej jest szczególne. Jego rola jest ustalona na Administrator, a opcje Limited sessions i Temporary account są ukryte — tych ograniczeń nie można do niego zastosować.

Karta Groups przypisuje konto do jednej lub kilku grup metodą przeciągnij i upuść z listy dostępnych na listę wybranych. Pole wyszukiwania filtruje lewą listę.

Dodawanie użytkownika — domena SAML

W przypadku domeny federacji formularz jest ograniczony: ponieważ uwierzytelnianie jest delegowane do dostawcy tożsamości, po stronie Bastion nie przechowuje się żadnego hasła.

Pole Opis
User name Pole obowiązkowe. Znaki < i > są zabronione. Musi odpowiadać identyfikatorowi zwracanemu przez dostawcę tożsamości.
Description Tekst swobodny.
E-mail Sprawdzane jako poprawny adres e-mail.

Karta Groups pokazuje listę dwukolumnową (dostępne / wybrane) z wyszukiwaniem i przyciskiem „wybierz wszystko”.

Edycja użytkownika

Aby otworzyć formularz edycji, wybierz konto z listy i kliknij ikonę Properties albo kliknij dwukrotnie wiersz. Obowiązują te same ograniczenia co przy tworzeniu, z trzema dodatkowymi kartami właściwymi dla edycji:

Dołącza do konta dowolne pary klucz/wartość. Wprowadź etykietę i wartość, a następnie kliknij Add. Etykieta już użyta jest odrzucana. Każdy wpis można usunąć pojedynczo przyciskiem usuwania w jego wierszu, z potwierdzeniem.

Wymienia zasoby, do których konto ma dostęp, wyliczone z kontraktów dostępu.

Dla każdego zasobu wyświetlane są następujące informacje:

  • nazwa i ikona typu usługi (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA itd.),
  • obowiązujące ograniczenia w postaci ikon: nagrywanie wideo lub zdarzeń, blokada przez workflow, dostęp jednorazowy, pozostały czas, zakres dat, okno czasowe,
  • dostępny dostęp: zielona ikona, jeśli co najmniej jeden site kontraktu ma Edge Gateway w stanie online, w przeciwnym razie czerwona.

Pole wyszukiwania i rozwijalny blok filtrów zawężają listę według typu aplikacji (standardowa / uprzywilejowana), według typu usługi albo według stanu ograniczeń.

Wymienia klucze FIDO / WebAuthn zarejestrowane przez konto z portalu.

Kolumny: Display name, Creation date. Każdy klucz można usunąć pojedynczo, z potwierdzeniem. Dodanie nowego klucza wykonuje użytkownik z portalu.

Usuwanie użytkownika

Wybierz jedno lub więcej kont z listy i kliknij przycisk ×. Wyświetlana jest prośba o potwierdzenie.

Obowiązuje kilka zabezpieczeń:

  • Konta admin domyślnej domeny lokalnej nie można nigdy usunąć.
  • Administrator delegowany nie może usunąć konta, którego rola jest inna niż User (nie może więc usunąć innego administratora ani administratora delegowanego).

Administration groups

Moduł Administration groups określa, że grupa istniejąca w domenie nadaje swoim członkom prawa administracyjne. Otwiera się go z modułu Authentication domains przyciskiem Administration groups.

Typ domeny Dostępność
Domyślny katalog lokalny Dostępne. Można zadeklarować tylko grupy administratorów delegowanych (pole wyboru jest ustalone).
LDAP Dostępne. Wybór między grupą administratorów z pełnymi prawami a grupą administratorów delegowanych.
SAML (federacja) Dostępne. Wybór między grupą administratorów z pełnymi prawami a grupą administratorów delegowanych.
Inne katalogi lokalne, katalog anonimowy Niedostępne.

Kolumny tabeli: Group name i Type (administrator albo administrator delegowany).

Dodawanie grupy

  1. Wybierz domenę z listy rozwijanej.
  2. Kliknij przycisk +.
  3. Wypełnij pola i zatwierdź.
Pole Opis
Group Wskazuje grupę. Wpisanie kilku znaków dynamicznie filtruje listę grup pobranych z domeny. Dla domeny lokalnej wartość musi odpowiadać grupie już istniejącej w domenie (dowolny tekst jest odrzucany). Dla domen LDAP lub federacji dowolny tekst jest przyjmowany.
Delegated administrators group Pole wyboru odróżniające grupę administratorów delegowanych (zaznaczone) od grupy administratorów z pełnymi prawami (niezaznaczone). Ukryte i ustawione na zaznaczone w domenach lokalnych.

Usuwanie grupy

Wybierz grupę z listy i kliknij przycisk ×. Usunięcie wymaga potwierdzenia. Wielokrotny wybór jest obsługiwany.


Delegated administrators

Moduł Delegated administrators wymienia imiennie konta uznane za administratorów delegowanych w domenie LDAP lub SAML. Otwiera się go z modułu Authentication domains przyciskiem Delegated administrators.

Typ domeny Dostępność
LDAP Dostępne.
SAML (federacja) Dostępne.
Inne typy Niedostępne.

Dlaczego rejestracja imienna?

Dla domen LDAP i SAML przynależność do grupy administracyjnej może nie wystarczyć: ten moduł pozwala wskazać konto wprost jako administratora delegowanego. Rejestracja staje się skuteczna tylko wtedy, gdy konto należy również do grupy administratorów delegowanych zadeklarowanej w poprzednim module (rozdział Administration groups).

Dodawanie administratora delegowanego

  1. Wybierz domenę z listy rozwijanej.
  2. Kliknij przycisk +.
  3. Wprowadź nazwę użytkownika w postaci, w jakiej występuje w katalogu (znaki < i > są zabronione), a następnie zatwierdź.

Usuwanie administratora delegowanego

Wybierz jedno lub więcej kont z listy i kliknij przycisk ×. Usunięcie wymaga potwierdzenia. Obowiązują te same zabezpieczenia co na liście użytkowników (administrator delegowany nie może usunąć innego konta, którego rola jest inna niż User).