Ir para o conteúdo

Executables authorizations

O módulo Executables authorizations permite a um administrador declarar listas de programas autorizados ou proibidos e associá-las em seguida a grupos de utilizadores e a destinos (aplicações publicadas ou máquinas de acesso direto). É utilizado para aplicar um controlo de aplicações durante as sessões do Bastion: só são autorizados os executáveis de uma lista branca, ou todos exceto os de uma lista negra.

O ecrã principal apresenta três separadores, organizados segundo a granularidade do controlo.

Este separador enumera as listas de executáveis existentes, numa coluna Name. Cada linha é precedida de um ícone que indica o seu tipo: um visto verde para uma lista White (executáveis aprovados) ou um sinal de proibição vermelho para uma lista Black (executáveis vetados). Ao expandir uma linha apresentam-se os executáveis que compõem a lista.

Ação Detalhes
Add Botão +: abre a janela Add a list of executables (ver a tabela seguinte).
Properties Selecione uma linha e clique no ícone, ou faça duplo clique nela. A janela Edit a list of executables é idêntica à de criação — apenas o campo List name passa a ser de apenas leitura.
Delete Selecione uma ou mais linhas e clique em ×. A eliminação pede confirmação.
Search Campo de pesquisa no canto superior direito. Filtra por subcadeia do nome. A pesquisa é executada 700 ms após a última tecla premida ou imediatamente com Enter.
Pagination 15, 25 ou 50 linhas por página (15 por predefinição).

Campos da janela de adição:

Campo Descrição
List name Obrigatório. Uma cadeia composta apenas por espaços em branco é rejeitada.
List type Botões de opção White (predefinido) ou Black.
Executable name Campo de entrada seguido do botão Add: cada executável passa a integrar a grelha superior, cuja coluna Name enumera o conteúdo. O botão Delete retira o executável selecionado. Enquanto não for introduzido nenhum executável, a grelha indica No executable in the list.

Este separador enumera os contratos de autorização, que ligam uma ou mais listas a grupos de utilizadores e a aplicações publicadas (organizadas por categoria). A coluna Name é precedida de um ícone de cadeado.

Ao expandir um contrato apresentam-se as listas ligadas (visto verde para as listas brancas, sinal de proibição vermelho para as negras), os domínios e grupos em causa e, em seguida, as categorias e aplicações de destino.

A janela Add an authorization contract tem um campo Name — de apenas leitura ao modificar — e três separadores:

Separador Conteúdo
Groups Uma lista suspensa Domain e, em seguida, duas listas (disponíveis à esquerda, selecionados à direita) com pesquisa. Botões Add everybody, Remove e Remove all.
Authorizations lists Duas listas de arrastar e largar, cada uma com Select All. Quando está vazia, a lista da esquerda indica No authorization list.
Applications Árvore de aplicações por categoria; a seleção pode abranger uma categoria inteira ou uma única aplicação. Se não houver nenhuma categoria declarada, a árvore indica No Categories.

Os botões Previous e Next permitem deslocar-se entre separadores. O botão Validate só é ativado quando o contrato contém pelo menos um grupo, uma lista e um destino.

As ações Properties e Delete, a pesquisa e a paginação comportam-se como no primeiro separador.

Este separador enumera os contratos de autorização direta — a variante destinada às máquinas visadas diretamente e não às aplicações publicadas.

Ao expandir um contrato apresentam-se as listas ligadas, os grupos de utilizadores por domínio e as máquinas de destino.

A janela Add a direct authorization contract tem os campos Name e Description e, em seguida, três separadores:

Separador Conteúdo
Groups Uma lista suspensa Domain e duas listas. O botão Manual entry abre a janela Addition of a custom group (campos Name e Microsoft Domain); um duplicado é rejeitado com This group is already in the list. Botões Select All, Remove e Remove all.
Authorizations lists Duas listas de arrastar e largar, como num contrato normal.
Machines Duas listas de arrastar e largar. Quando está vazia, a lista da esquerda indica No available machine.

Também aqui, Validate exige pelo menos um grupo, uma lista e uma máquina.

Lista branca / lista negra

Uma lista White só autoriza os executáveis que contém — qualquer outro programa é bloqueado durante a sessão. Uma lista Black autoriza todos os executáveis exceto os que contém.