Access contracts¶
O módulo Access contracts reúne as regras que concedem aos grupos de utilizadores o direito de alcançar as aplicações publicadas. Um contrato responde a quatro perguntas operacionais: quem (que grupos), o quê (que aplicações e sob que restrições), onde (em que site) e em que condições (condições de acesso, alertas, filtragem de rede).
Os grupos de utilizadores, as aplicações e as condições de acesso têm de existir antes de poderem ser referenciados num contrato.
Direitos cumulativos
Um grupo pode figurar em vários contratos e um utilizador pode pertencer a vários grupos. Em ambos os casos, os direitos acumulam-se. Inversamente, quando um contrato abrange vários grupos, basta pertencer a qualquer um deles para beneficiar dos seus direitos.
Lista de contratos¶
A grelha principal enumera os contratos existentes. Cada linha pode ser expandida ou recolhida para mostrar os detalhes (domínios/grupos, condições, sites, categorias e aplicações, aplicações restritas, alertas, filtragem de rede, alias reveláveis).
| Coluna | Descrição |
|---|---|
| Name | Nome do contrato, precedido de um ícone de cadeado. |
| Groups | Número de grupos de utilizadores associados. |
| Access conditions | Número de condições de acesso associadas. |
| Sites | Número de sites referenciados. |
| Applications | Número de aplicações autorizadas. |
| Restricted applications | Número de aplicações colocadas atrás de um workflow. |
| Alerts | Número de alertas de acesso associados ao contrato. |
| Network connections | Número de regras de filtragem de rede (coluna oculta por predefinição). |
| Revealable aliases | Número de alias reveláveis associados (apresentada apenas quando a funcionalidade está ativada). |
O campo de pesquisa no canto superior direito filtra a lista por nome.
Adicionar um contrato¶
Clique no botão + para abrir o assistente de criação. Os campos do cabeçalho são comuns a todos os separadores:
| Campo | Descrição |
|---|---|
| Name | Obrigatório. Identifica o contrato. |
| Description | Etiqueta livre. |
O formulário está dividido em vários separadores, a preencher pela ordem lógica.
Selecione o domínio de autenticação na lista suspensa e arraste em seguida os grupos de utilizadores desejados para a coluna da direita. Um mesmo contrato pode combinar grupos de vários domínios. Tem de ser selecionado pelo menos um grupo para que o contrato seja válido.
Arraste e largue as condições de acesso a aplicar. Uma condição permite ou nega o acesso com base num critério (IP, data, certificado, etc. — ver Access conditions).
Várias condições combinam-se com AND
Quando várias condições de acesso estão associadas ao mesmo contrato, todas têm de ser válidas para que o contrato se aplique: basta uma condição inválida para o descartar, e o utilizador não obtém os direitos que este confere. Para obter um OR, utilize uma metarregra no módulo Access conditions.
Visibilidade do separador
O separador só aparece quando existe pelo menos uma condição de acesso no módulo dedicado.
Arraste e largue o site ou os sites que alojam as aplicações. Um site é um conjunto de Edge Gateway que define um ponto de entrada seguro para uma rede local.
Vários sites: o utilizador escolhe
Quando o contrato referencia vários sites, é apresentado ao utilizador o ecrã Select a site ao iniciar a aplicação, para escolher por qual passar.
A árvore enumera as aplicações agrupadas por categoria. Marcar uma categoria seleciona todas as suas aplicações e inclui automaticamente qualquer aplicação que seja posteriormente adicionada a essa categoria. Marcar caixas individuais permite escolher um subconjunto. Tem de ser marcada pelo menos uma aplicação.
Aplicações Workplace — exclusividade
Quando a associação Workplace está ativada, aparecem duas aplicações virtuais: Access to Workplace applications by merged cloud e Access to Workplace applications by redirection. São mutuamente exclusivas no mesmo contrato.
Coloca algumas das aplicações previamente selecionadas atrás de um workflow de aprovação. Os utilizadores terão de solicitar o acesso e um administrador aceitará ou recusará os pedidos a partir do módulo Workflow.
| Opção | Descrição |
|---|---|
| Ask the user to complete a form when requesting access | Se estiver marcado, o utilizador tem de preencher um formulário cada vez que solicita acesso a uma aplicação restrita. |
| Applications to restrict | Lista de duas colunas (disponíveis / restritas) com pesquisa. |
Recolhido por predefinição. Quando Allow personal aliases está marcado, pode designar, entre as aplicações selecionadas, aquelas para as quais o utilizador pode guardar os seus próprios alias (credenciais armazenadas no portal).
Visível apenas quando a opção Allow password display in alias está marcada nas general options. Lista de duas colunas para escolher os alias (associados a utilizadores) que podem ser revelados através deste contrato.
Metaalias
Quando a seleção contém pelo menos um metaalias, é apresentada uma caixa de diálogo de confirmação antes de guardar.
Arraste e largue os perfis de alerta a desencadear quando os acessos cobertos por este contrato são utilizados.
Separador ativo apenas quando está selecionada pelo menos uma aplicação RDS, HTML5 RDS, SSH ou HTML5 SSH no separador Applications.
É necessário um agente no servidor de destino, qualquer que seja o protocolo
A filtragem só produz efeito se o servidor de destino tiver o agente correspondente: o agente Bastion nos servidores RDS e HTML5 RDS, e o agente de filtragem de rede nos servidores SSH e HTML5 SSH. Sem ele, as regras aqui introduzidas não têm qualquer efeito.
Marque Filter network connections para ativar a filtragem e indique em seguida, para cada regra:
| Campo | Descrição |
|---|---|
| Target IP | Endereço IP ou anfitrião autorizado. Validação do formato IPv4. |
| Network mask | Opcional. Quando está vazia, a regra aplica-se apenas ao IP de destino. |
| Port | 0 por predefinição: a regra aplica-se a todas as portas. |
| Protocol | TCP, UDP ou TCP and UDP. |
Clique em Add para inserir a regra na lista de redes autorizadas. Cada regra pode ser retirada individualmente.
Semântica da filtragem
Se Filter network connections estiver marcado mas não houver nenhuma rede autorizada, o utilizador não pode ligar-se a nenhuma rede. Caso contrário, só podem ser alcançadas as redes enumeradas.
Clique em Validate para guardar o contrato. Os separadores Groups, Sites e Applications são todos obrigatórios; caso contrário, o contrato é rejeitado.
Modificar um contrato¶
Selecione o contrato na lista e clique no ícone Properties, ou faça duplo clique na linha. A janela é idêntica à de criação, previamente preenchida com os valores atuais.
Eliminar um contrato¶
Selecione um ou mais contratos e clique no botão ×. A eliminação requer confirmação.
Exportar contratos¶
O botão Export transfere todos os contratos apresentados num ficheiro CSV. Os dados exportados refletem os filtros atuais (pesquisa, etc.).
Estrutura do ficheiro¶
O ficheiro contém uma linha de cabeçalho e, em seguida, uma linha por contrato. As colunas aparecem pela ordem seguinte:
| # | Coluna | Conteúdo | Obrigatória na importação |
|---|---|---|---|
| 1 | Alerts | Etiquetas dos perfis de alerta. | |
| 2 | Categories | Nomes das categorias de aplicações. | |
| 3 | Description | Texto livre. | |
| 4 | Groups | Grupos de utilizadores, com a forma group@domain. |
Sim |
| 5 | Name | Nome do contrato. | Sim |
| 6 | Applications | Nomes das aplicações autorizadas. | |
| 7 | Restricted applications | Nomes das aplicações colocadas atrás de um workflow. | |
| 8 | Access conditions | Nomes das condições de acesso. | |
| 9 | Sites | Nomes dos sites. | Sim |
| 10 | Request a form | True ou False. |
|
| 11 | Filter network connections | True ou False. |
|
| 12 | Network connections | Regras de filtragem, com a forma ip/mask:port:protocol. |
|
| 13 | Revealable aliases | Nomes de alias. | |
| 14 | Revealable password rotation aliases | Nomes de alias. | |
| 15 | Revealable dynamic aliases | Nomes de alias. | |
| 16 | Personal aliases | Nomes das aplicações para as quais são permitidos alias pessoais. |
Sintaxe¶
| Elemento | Separador | Exemplo |
|---|---|---|
| Colunas | ; |
Name;Description;… |
| Vários valores dentro de uma mesma célula | + |
Accounting+Management+Support |
| Grupo de utilizadores | @ entre o grupo e o seu domínio |
Accounting@AD-Internal |
| Todos os grupos de um domínio | palavra-chave all |
all@AD-Internal |
| Regra de filtragem de rede | / e depois : |
10.0.0.5/255.255.255.0:3389:TCP — uma porta definida como 0 significa «todas as portas» |
| Booleanos | — | True ou False; uma célula vazia conta como False |
Volume
A exportação está limitada: para além de um número máximo de linhas definido na plataforma, apenas os primeiros contratos são escritos no ficheiro.
Importar contratos¶
O botão Import abre uma janela na qual pode ser carregado um ficheiro CSV. A sua estrutura tem de ser a descrita na secção Exportar contratos: o caminho mais seguro é partir de uma exportação e editá-la.
| Campo | Descrição |
|---|---|
| File | Ficheiro CSV a importar. |
| Record delimiter | O separador de colunas, ; num ficheiro produzido pela exportação. |
| Value delimiter inside a field | O separador de valores múltiplos, + num ficheiro produzido pela exportação. |
As colunas Name, Groups e Sites são obrigatórias: uma linha à qual falte uma delas é rejeitada. Os valores referenciados (aplicações, categorias, condições de acesso, alertas, alias, sites) têm de existir já e são associados pelo nome.
Após a validação, uma janela resume o resultado da importação de cada contrato do ficheiro.