Ir para o conteúdo

Access contracts

O módulo Access contracts reúne as regras que concedem aos grupos de utilizadores o direito de alcançar as aplicações publicadas. Um contrato responde a quatro perguntas operacionais: quem (que grupos), o quê (que aplicações e sob que restrições), onde (em que site) e em que condições (condições de acesso, alertas, filtragem de rede).

Os grupos de utilizadores, as aplicações e as condições de acesso têm de existir antes de poderem ser referenciados num contrato.

Direitos cumulativos

Um grupo pode figurar em vários contratos e um utilizador pode pertencer a vários grupos. Em ambos os casos, os direitos acumulam-se. Inversamente, quando um contrato abrange vários grupos, basta pertencer a qualquer um deles para beneficiar dos seus direitos.


Lista de contratos

A grelha principal enumera os contratos existentes. Cada linha pode ser expandida ou recolhida para mostrar os detalhes (domínios/grupos, condições, sites, categorias e aplicações, aplicações restritas, alertas, filtragem de rede, alias reveláveis).

Coluna Descrição
Name Nome do contrato, precedido de um ícone de cadeado.
Groups Número de grupos de utilizadores associados.
Access conditions Número de condições de acesso associadas.
Sites Número de sites referenciados.
Applications Número de aplicações autorizadas.
Restricted applications Número de aplicações colocadas atrás de um workflow.
Alerts Número de alertas de acesso associados ao contrato.
Network connections Número de regras de filtragem de rede (coluna oculta por predefinição).
Revealable aliases Número de alias reveláveis associados (apresentada apenas quando a funcionalidade está ativada).

O campo de pesquisa no canto superior direito filtra a lista por nome.


Adicionar um contrato

Clique no botão + para abrir o assistente de criação. Os campos do cabeçalho são comuns a todos os separadores:

Campo Descrição
Name Obrigatório. Identifica o contrato.
Description Etiqueta livre.

O formulário está dividido em vários separadores, a preencher pela ordem lógica.

Selecione o domínio de autenticação na lista suspensa e arraste em seguida os grupos de utilizadores desejados para a coluna da direita. Um mesmo contrato pode combinar grupos de vários domínios. Tem de ser selecionado pelo menos um grupo para que o contrato seja válido.

Arraste e largue as condições de acesso a aplicar. Uma condição permite ou nega o acesso com base num critério (IP, data, certificado, etc. — ver Access conditions).

Várias condições combinam-se com AND

Quando várias condições de acesso estão associadas ao mesmo contrato, todas têm de ser válidas para que o contrato se aplique: basta uma condição inválida para o descartar, e o utilizador não obtém os direitos que este confere. Para obter um OR, utilize uma metarregra no módulo Access conditions.

Visibilidade do separador

O separador só aparece quando existe pelo menos uma condição de acesso no módulo dedicado.

Arraste e largue o site ou os sites que alojam as aplicações. Um site é um conjunto de Edge Gateway que define um ponto de entrada seguro para uma rede local.

Vários sites: o utilizador escolhe

Quando o contrato referencia vários sites, é apresentado ao utilizador o ecrã Select a site ao iniciar a aplicação, para escolher por qual passar.

A árvore enumera as aplicações agrupadas por categoria. Marcar uma categoria seleciona todas as suas aplicações e inclui automaticamente qualquer aplicação que seja posteriormente adicionada a essa categoria. Marcar caixas individuais permite escolher um subconjunto. Tem de ser marcada pelo menos uma aplicação.

Aplicações Workplace — exclusividade

Quando a associação Workplace está ativada, aparecem duas aplicações virtuais: Access to Workplace applications by merged cloud e Access to Workplace applications by redirection. São mutuamente exclusivas no mesmo contrato.

Coloca algumas das aplicações previamente selecionadas atrás de um workflow de aprovação. Os utilizadores terão de solicitar o acesso e um administrador aceitará ou recusará os pedidos a partir do módulo Workflow.

Opção Descrição
Ask the user to complete a form when requesting access Se estiver marcado, o utilizador tem de preencher um formulário cada vez que solicita acesso a uma aplicação restrita.
Applications to restrict Lista de duas colunas (disponíveis / restritas) com pesquisa.

Recolhido por predefinição. Quando Allow personal aliases está marcado, pode designar, entre as aplicações selecionadas, aquelas para as quais o utilizador pode guardar os seus próprios alias (credenciais armazenadas no portal).

Visível apenas quando a opção Allow password display in alias está marcada nas general options. Lista de duas colunas para escolher os alias (associados a utilizadores) que podem ser revelados através deste contrato.

Metaalias

Quando a seleção contém pelo menos um metaalias, é apresentada uma caixa de diálogo de confirmação antes de guardar.

Arraste e largue os perfis de alerta a desencadear quando os acessos cobertos por este contrato são utilizados.

Separador ativo apenas quando está selecionada pelo menos uma aplicação RDS, HTML5 RDS, SSH ou HTML5 SSH no separador Applications.

É necessário um agente no servidor de destino, qualquer que seja o protocolo

A filtragem só produz efeito se o servidor de destino tiver o agente correspondente: o agente Bastion nos servidores RDS e HTML5 RDS, e o agente de filtragem de rede nos servidores SSH e HTML5 SSH. Sem ele, as regras aqui introduzidas não têm qualquer efeito.

Marque Filter network connections para ativar a filtragem e indique em seguida, para cada regra:

Campo Descrição
Target IP Endereço IP ou anfitrião autorizado. Validação do formato IPv4.
Network mask Opcional. Quando está vazia, a regra aplica-se apenas ao IP de destino.
Port 0 por predefinição: a regra aplica-se a todas as portas.
Protocol TCP, UDP ou TCP and UDP.

Clique em Add para inserir a regra na lista de redes autorizadas. Cada regra pode ser retirada individualmente.

Semântica da filtragem

Se Filter network connections estiver marcado mas não houver nenhuma rede autorizada, o utilizador não pode ligar-se a nenhuma rede. Caso contrário, só podem ser alcançadas as redes enumeradas.

Clique em Validate para guardar o contrato. Os separadores Groups, Sites e Applications são todos obrigatórios; caso contrário, o contrato é rejeitado.


Modificar um contrato

Selecione o contrato na lista e clique no ícone Properties, ou faça duplo clique na linha. A janela é idêntica à de criação, previamente preenchida com os valores atuais.


Eliminar um contrato

Selecione um ou mais contratos e clique no botão ×. A eliminação requer confirmação.


Exportar contratos

O botão Export transfere todos os contratos apresentados num ficheiro CSV. Os dados exportados refletem os filtros atuais (pesquisa, etc.).

Estrutura do ficheiro

O ficheiro contém uma linha de cabeçalho e, em seguida, uma linha por contrato. As colunas aparecem pela ordem seguinte:

# Coluna Conteúdo Obrigatória na importação
1 Alerts Etiquetas dos perfis de alerta.
2 Categories Nomes das categorias de aplicações.
3 Description Texto livre.
4 Groups Grupos de utilizadores, com a forma group@domain. Sim
5 Name Nome do contrato. Sim
6 Applications Nomes das aplicações autorizadas.
7 Restricted applications Nomes das aplicações colocadas atrás de um workflow.
8 Access conditions Nomes das condições de acesso.
9 Sites Nomes dos sites. Sim
10 Request a form True ou False.
11 Filter network connections True ou False.
12 Network connections Regras de filtragem, com a forma ip/mask:port:protocol.
13 Revealable aliases Nomes de alias.
14 Revealable password rotation aliases Nomes de alias.
15 Revealable dynamic aliases Nomes de alias.
16 Personal aliases Nomes das aplicações para as quais são permitidos alias pessoais.

Sintaxe

Elemento Separador Exemplo
Colunas ; Name;Description;…
Vários valores dentro de uma mesma célula + Accounting+Management+Support
Grupo de utilizadores @ entre o grupo e o seu domínio Accounting@AD-Internal
Todos os grupos de um domínio palavra-chave all all@AD-Internal
Regra de filtragem de rede / e depois : 10.0.0.5/255.255.255.0:3389:TCP — uma porta definida como 0 significa «todas as portas»
Booleanos True ou False; uma célula vazia conta como False

Volume

A exportação está limitada: para além de um número máximo de linhas definido na plataforma, apenas os primeiros contratos são escritos no ficheiro.


Importar contratos

O botão Import abre uma janela na qual pode ser carregado um ficheiro CSV. A sua estrutura tem de ser a descrita na secção Exportar contratos: o caminho mais seguro é partir de uma exportação e editá-la.

Campo Descrição
File Ficheiro CSV a importar.
Record delimiter O separador de colunas, ; num ficheiro produzido pela exportação.
Value delimiter inside a field O separador de valores múltiplos, + num ficheiro produzido pela exportação.

As colunas Name, Groups e Sites são obrigatórias: uma linha à qual falte uma delas é rejeitada. Os valores referenciados (aplicações, categorias, condições de acesso, alertas, alias, sites) têm de existir já e são associados pelo nome.

Após a validação, uma janela resume o resultado da importação de cada contrato do ficheiro.