Users and administrators¶
Esta página cobre os três módulos utilizados para gerir as contas no Bastion: os utilizadores (do portal e da consola), os grupos de administração (que concedem direitos de administração a um grupo) e os administradores delegados (atribuições nominativas). Destina-se a um administrador que pretenda criar, editar ou eliminar estas contas e atribuir os direitos de administração correspondentes.
Os três módulos estão acessíveis a partir do módulo Authentication domains, selecionando primeiro um domínio e clicando depois num dos botões Users, Administration groups ou Delegated administrators. O módulo Users está também acessível através de um atalho direto na consola de administração.
Users¶
O módulo Users enumera, cria, modifica e elimina as contas de utilizador de um domínio. O seu comportamento depende do tipo de domínio.
| Tipo de domínio | Gestão das contas |
|---|---|
| Diretório local | Criação, modificação e eliminação manuais. Podem definir-se o papel e as opções de sessão. |
| SAML (federação) | Criação, modificação e eliminação manuais, mas sem palavra-passe (a autenticação é gerida pelo fornecedor de identidade). As contas servem principalmente para armazenar metadados (correio eletrónico, pertença a grupos). |
| LDAP e diretório anónimo | Não figuram no seletor de domínios — as contas são geridas no diretório ou não se aplicam. |
Seleção e filtragem¶
| Elemento | Descrição |
|---|---|
| Domain | Escolhe o domínio cujas contas são enumeradas. Só são oferecidos os domínios locais e de federação. |
| Group | Filtra a lista por grupo. É adicionada uma entrada sintética All no início para mostrar todas as contas. |
| Search field | Filtra por subcadeia do nome de conta. A pesquisa é executada 700 ms após a última pressão de tecla, ou imediatamente com a tecla Enter. |
| Colunas da grelha | ID, Name (oculta nos domínios SAML), Email, Groups. Se não houver nenhuma conta, a grelha indica No available users. |
Adicionar um utilizador — domínio local¶
Restrições de entrada e campos disponíveis:
| Campo | Descrição |
|---|---|
| User name | Obrigatório. Os caracteres < e > são proibidos. Deve ser único dentro do domínio. |
| Password / Confirm | Obrigatórios na criação. Aplica-se a política de palavras-passe em vigor no domínio. |
| Full name | Etiqueta de apresentação mostrada em vez do nome técnico em algumas vistas. |
| Validado como endereço de correio eletrónico correto. | |
| Phone | Validado como número de telefone. |
| IP lock | Lista de endereços ou intervalos IP (com máscara opcional, separados por vírgulas) a partir dos quais o utilizador está autorizado a ligar-se. Trata-se do endereço visto pelo Mediation Controller: em caso de NAT intermédio, introduza o endereço público. |
| Role | Consulte a tabela de papéis seguinte. |
Papéis disponíveis num domínio local:
| Papel | Efeito |
|---|---|
| User (predefinido) | Acesso apenas ao portal do utilizador. |
| Administrator | Acesso à consola de administração com todos os direitos. |
| Delegated administrator | Acesso à consola de administração com direitos limitados. Os direitos efetivos dependem de um perfil de administrador delegado e dos grupos de administração a que a conta pertence. |
Duas opções expansíveis limitam a vida da conta:
| Opção | Descrição |
|---|---|
| Limited sessions | Limita o número de inícios de sessão. Quando esse número é atingido, aplica-se a ação escolhida: bloquear (predefinido) ou eliminar a conta. O mínimo é 1. |
| Temporary account | Limita a validade da conta por uma data e hora de início e de fim. Na data de fim aplica-se a ação escolhida: bloquear ou eliminar. A data de fim deve ser estritamente posterior à de início. |
Conta admin do domínio local predefinido
A conta integrada admin do domínio local predefinido é especial. O seu papel está forçado a Administrator e as opções Limited sessions e Temporary account ficam ocultas — essas limitações não podem ser-lhe aplicadas.
O separador Groups atribui a conta a um ou vários grupos arrastando e largando da lista de disponíveis para a lista de selecionados. Um campo de pesquisa filtra a lista da esquerda.
Adicionar um utilizador — domínio SAML¶
No caso de um domínio de federação, o formulário é reduzido: como a autenticação é delegada no fornecedor de identidade, não é armazenada nenhuma palavra-passe do lado do Bastion.
| Campo | Descrição |
|---|---|
| User name | Obrigatório. Os caracteres < e > são proibidos. Deve corresponder ao identificador devolvido pelo fornecedor de identidade. |
| Description | Texto livre. |
| Validado como endereço de correio eletrónico correto. |
O separador Groups mostra uma lista de duas colunas (disponíveis / selecionados) com pesquisa e um botão «select all».
Modificar um utilizador¶
Para abrir o formulário de modificação, selecione uma conta na lista e clique no ícone Properties, ou faça duplo clique na linha. Aplicam-se as mesmas restrições que na criação, com três separadores adicionais próprios da modificação:
Anexa à conta pares chave/valor livres. Introduza uma etiqueta e um valor e clique depois em Add. Uma etiqueta já utilizada é rejeitada. Cada entrada pode ser eliminada individualmente através do botão de eliminação da sua linha, com confirmação.
Enumera os recursos a que a conta pode aceder, calculados a partir dos contratos de acesso.
Para cada recurso é apresentada a informação seguinte:
- o nome e o ícone do tipo de serviço (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA, etc.),
- as restrições aplicáveis sob a forma de ícones: gravação de vídeo ou de eventos, bloqueio por workflow, acesso de utilização única, duração restante, intervalo de datas, janela horária,
- o acesso disponível: ícone verde se pelo menos um site do contrato tiver um Edge Gateway online, vermelho caso contrário.
Um campo de pesquisa e um bloco de filtros expansível delimitam a lista por tipo de aplicação (standard / privilegiada), por tipo de serviço ou por estado das restrições.
Enumera as chaves FIDO / WebAuthn registadas pela conta a partir do portal.
Colunas: Display name, Creation date. Cada chave pode ser eliminada individualmente, com confirmação. A adição de uma nova chave é realizada pelo utilizador a partir do portal.
Eliminar um utilizador¶
Selecione uma ou várias contas na lista e clique no botão ×. É apresentado um pedido de confirmação.
Aplicam-se várias proteções:
- A conta
admindo domínio local predefinido nunca pode ser eliminada. - Um administrador delegado não pode eliminar uma conta cujo papel não seja User (não pode, portanto, eliminar outro administrador nem outro administrador delegado).
Administration groups¶
O módulo Administration groups declara que um grupo existente num domínio concede direitos de administração aos seus membros. Abre-se a partir do módulo Authentication domains através do botão Administration groups.
| Tipo de domínio | Disponibilidade |
|---|---|
| Diretório local predefinido | Disponível. Só podem ser declarados grupos de administrador delegado (a caixa está forçada). |
| LDAP | Disponível. Escolha entre grupo de administrador com todos os direitos e grupo de administrador delegado. |
| SAML (federação) | Disponível. Escolha entre grupo de administrador com todos os direitos e grupo de administrador delegado. |
| Outros diretórios locais, diretório anónimo | Não disponível. |
Colunas da grelha: Group name e Type (administrador ou administrador delegado).
Adicionar um grupo¶
- Selecione o domínio na lista suspensa.
- Clique no botão +.
- Preencha os campos e valide.
| Campo | Descrição |
|---|---|
| Group | Escolhe o grupo. Escrever alguns caracteres filtra dinamicamente a lista de grupos recuperados do domínio. Num domínio local, o valor deve corresponder a um grupo que já exista no domínio (o texto livre é rejeitado). Nos domínios LDAP ou de federação, é aceite texto livre. |
| Delegated administrators group | Caixa de verificação que distingue um grupo de administradores delegados (selecionada) de um grupo de administradores com todos os direitos (não selecionada). Oculta e forçada a selecionada nos domínios locais. |
Eliminar um grupo¶
Selecione o grupo na lista e clique no botão ×. A eliminação solicita confirmação. É suportada a seleção múltipla.
Delegated administrators¶
O módulo Delegated administrators enumera nominalmente as contas reconhecidas como administradores delegados num domínio LDAP ou SAML. Abre-se a partir do módulo Authentication domains através do botão Delegated administrators.
| Tipo de domínio | Disponibilidade |
|---|---|
| LDAP | Disponível. |
| SAML (federação) | Disponível. |
| Outros tipos | Não disponível. |
Por que motivo um registo nominativo?
Nos domínios LDAP e SAML, a pertença a um grupo de administração pode não ser suficiente: este módulo permite nomear explicitamente uma conta como administrador delegado. O registo só se torna efetivo se a conta pertencer também a um grupo de administradores delegados declarado no módulo anterior (capítulo Administration groups).
Adicionar um administrador delegado¶
- Selecione o domínio na lista suspensa.
- Clique no botão +.
- Introduza o nome de utilizador tal como existe no diretório (os caracteres
<e>são proibidos) e valide.
Eliminar um administrador delegado¶
Selecione uma ou várias contas na lista e clique no botão ×. A eliminação solicita confirmação. Aplicam-se as mesmas proteções que na lista de utilizadores (um administrador delegado não pode eliminar outra conta cujo papel não seja User).