Ir para o conteúdo

Configurar um pedido de acesso just-in-time

Um pedido de acesso just-in-time (JIT) coloca uma aplicação atrás de uma aprovação: o utilizador deixa de a iniciar diretamente, pede-a, e um administrador concede o acesso — opcionalmente para uma única utilização, para um período de tempo ou para uma duração de sessão limitada.

É o mecanismo a utilizar nos recursos cujos acessos devem todos ser decididos, em vez de concedidos de uma vez por todas.

Como o mecanismo se articula

  1. Num contrato de acesso, algumas das aplicações concedidas a um grupo são marcadas como restritas.
  2. No portal, essas aplicações aparecem mas não podem ser iniciadas: o utilizador envia um pedido.
  3. No módulo Workflow, o administrador aceita-o ou recusa-o. Aceitar cria um workflow, que é a autorização propriamente dita, com as suas restrições.
  4. O utilizador inicia a aplicação dentro dos limites desse workflow.

A restrição faz-se no contrato de acesso, a concessão no módulo Workflow

Os dois módulos não são intermutáveis: Access contracts decide que aplicações estão sujeitas a um pedido, Workflows responde aos pedidos. Uma aplicação que aí não esteja restrita nunca produz qualquer pedido.

Passo 1 — Colocar as aplicações atrás de um workflow

Abra o módulo Access contracts e edite — ou crie — o contrato que abrange os utilizadores em causa. Percorra os seus separadores por ordem: os grupos de utilizadores, o site que dá acesso aos recursos e, depois, as aplicações publicadas para esses utilizadores.

No separador Applications to restrict, mova para a lista das restritas as aplicações cujo acesso deve ser aprovado.

Opção O que faz
Applications to restrict Lista de duas colunas. O que mover para a direita fica sujeito a um pedido.
Ask the user to complete a form when requesting access Pede ao utilizador que documente o seu pedido. As respostas são apresentadas ao administrador no momento do tratamento do pedido.

Clique em Validate.

Só se pode restringir o que já foi concedido

A lista propõe as aplicações selecionadas anteriormente no mesmo contrato: restringir é um estreitamento de um acesso já concedido, não uma forma de conceder um.

Passo 2 — O que o utilizador vê

No portal, uma aplicação restrita é apresentada mas bloqueada. Clicar nela abre o pedido em vez de iniciar a aplicação — com o formulário a preencher, se a opção tiver sido marcada no passo 1.

O utilizador aguarda então a resposta do administrador. Uma vez concedido o acesso, a aplicação torna-se iniciável dentro dos limites definidos pelo workflow.

Passo 3 — Responder ao pedido

Abra o módulo Workflow e vá ao separador Users request. Selecione o pedido em espera e clique em Accept the request ou Refuse the request.

Aceitar abre uma janela pré-preenchida com o utilizador, o seu domínio e o recurso pedido.

Além de dar nome ao workflow, é aí que se definem as restrições, que se acumulam:

Restrição O que limita
Unique usage A aplicação só pode ser iniciada uma vez. Um novo acesso implica um novo pedido.
Mandatory comment O utilizador indica um motivo antes de iniciar. O comentário é depois apresentado com a gravação da sessão.
Date O intervalo de datas dentro do qual a aplicação pode ser aberta.
Hour A janela horária dentro da qual pode ser aberta.
Maximum session duration Quanto tempo a sessão pode durar antes de ser fechada.

Validar sem qualquer restrição produz uma autorização sem limite de tempo, e a consola pede uma confirmação suplementar antes de a criar — que é o momento de verificar se é realmente isso que se pretendia.

O comportamento exaustivo dos dois separadores, da recusa e das eliminações está descrito em Workflows.

Eliminar um workflow revoga o acesso

Eliminar um workflow remove a autorização: o utilizador tem de submeter um novo pedido. Os workflows obsoletos — datas expiradas, utilização única esgotada, duração de sessão atingida — são eliminados automaticamente pelo sistema.

Passo 4 — Ser notificado dos pedidos recebidos

Por predefinição, nenhuma mensagem de correio eletrónico avisa o administrador de que foi submetido um pedido. Enquanto não for configurada uma notificação, os pedidos têm de ser procurados na consola.

Para ser notificado:

  1. Disponha de um servidor SMTP no módulo SMTP servers.
  2. No módulo Notification profiles, crie um perfil: o servidor SMTP, o remetente e os destinatários e, em seguida, no separador Settings, marque a opção Application access requests.
  3. Marcar essa opção ativa o separador Applications: abra-o, marque as aplicações em causa e valide.