Ir para o conteúdo

Users and administrators

Esta página cobre os três módulos utilizados para gerir as contas no Bastion: os utilizadores (do portal e da consola), os grupos de administração (que concedem direitos de administração a um grupo) e os administradores delegados (atribuições nominativas). Destina-se a um administrador que pretenda criar, editar ou eliminar estas contas e atribuir os direitos de administração correspondentes.

Os três módulos estão acessíveis a partir do módulo Authentication domains, selecionando primeiro um domínio e clicando depois num dos botões Users, Administration groups ou Delegated administrators. O módulo Users está também acessível através de um atalho direto na consola de administração.


Users

O módulo Users enumera, cria, modifica e elimina as contas de utilizador de um domínio. O seu comportamento depende do tipo de domínio.

Tipo de domínio Gestão das contas
Diretório local Criação, modificação e eliminação manuais. Podem definir-se o papel e as opções de sessão.
SAML (federação) Criação, modificação e eliminação manuais, mas sem palavra-passe (a autenticação é gerida pelo fornecedor de identidade). As contas servem principalmente para armazenar metadados (correio eletrónico, pertença a grupos).
LDAP e diretório anónimo Não figuram no seletor de domínios — as contas são geridas no diretório ou não se aplicam.

Seleção e filtragem

Elemento Descrição
Domain Escolhe o domínio cujas contas são enumeradas. Só são oferecidos os domínios locais e de federação.
Group Filtra a lista por grupo. É adicionada uma entrada sintética All no início para mostrar todas as contas.
Search field Filtra por subcadeia do nome de conta. A pesquisa é executada 700 ms após a última pressão de tecla, ou imediatamente com a tecla Enter.
Colunas da grelha ID, Name (oculta nos domínios SAML), Email, Groups. Se não houver nenhuma conta, a grelha indica No available users.

Adicionar um utilizador — domínio local

Restrições de entrada e campos disponíveis:

Campo Descrição
User name Obrigatório. Os caracteres < e > são proibidos. Deve ser único dentro do domínio.
Password / Confirm Obrigatórios na criação. Aplica-se a política de palavras-passe em vigor no domínio.
Full name Etiqueta de apresentação mostrada em vez do nome técnico em algumas vistas.
E-mail Validado como endereço de correio eletrónico correto.
Phone Validado como número de telefone.
IP lock Lista de endereços ou intervalos IP (com máscara opcional, separados por vírgulas) a partir dos quais o utilizador está autorizado a ligar-se. Trata-se do endereço visto pelo Mediation Controller: em caso de NAT intermédio, introduza o endereço público.
Role Consulte a tabela de papéis seguinte.

Papéis disponíveis num domínio local:

Papel Efeito
User (predefinido) Acesso apenas ao portal do utilizador.
Administrator Acesso à consola de administração com todos os direitos.
Delegated administrator Acesso à consola de administração com direitos limitados. Os direitos efetivos dependem de um perfil de administrador delegado e dos grupos de administração a que a conta pertence.

Duas opções expansíveis limitam a vida da conta:

Opção Descrição
Limited sessions Limita o número de inícios de sessão. Quando esse número é atingido, aplica-se a ação escolhida: bloquear (predefinido) ou eliminar a conta. O mínimo é 1.
Temporary account Limita a validade da conta por uma data e hora de início e de fim. Na data de fim aplica-se a ação escolhida: bloquear ou eliminar. A data de fim deve ser estritamente posterior à de início.

Conta admin do domínio local predefinido

A conta integrada admin do domínio local predefinido é especial. O seu papel está forçado a Administrator e as opções Limited sessions e Temporary account ficam ocultas — essas limitações não podem ser-lhe aplicadas.

O separador Groups atribui a conta a um ou vários grupos arrastando e largando da lista de disponíveis para a lista de selecionados. Um campo de pesquisa filtra a lista da esquerda.

Adicionar um utilizador — domínio SAML

No caso de um domínio de federação, o formulário é reduzido: como a autenticação é delegada no fornecedor de identidade, não é armazenada nenhuma palavra-passe do lado do Bastion.

Campo Descrição
User name Obrigatório. Os caracteres < e > são proibidos. Deve corresponder ao identificador devolvido pelo fornecedor de identidade.
Description Texto livre.
E-mail Validado como endereço de correio eletrónico correto.

O separador Groups mostra uma lista de duas colunas (disponíveis / selecionados) com pesquisa e um botão «select all».

Modificar um utilizador

Para abrir o formulário de modificação, selecione uma conta na lista e clique no ícone Properties, ou faça duplo clique na linha. Aplicam-se as mesmas restrições que na criação, com três separadores adicionais próprios da modificação:

Anexa à conta pares chave/valor livres. Introduza uma etiqueta e um valor e clique depois em Add. Uma etiqueta já utilizada é rejeitada. Cada entrada pode ser eliminada individualmente através do botão de eliminação da sua linha, com confirmação.

Enumera os recursos a que a conta pode aceder, calculados a partir dos contratos de acesso.

Para cada recurso é apresentada a informação seguinte:

  • o nome e o ícone do tipo de serviço (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA, etc.),
  • as restrições aplicáveis sob a forma de ícones: gravação de vídeo ou de eventos, bloqueio por workflow, acesso de utilização única, duração restante, intervalo de datas, janela horária,
  • o acesso disponível: ícone verde se pelo menos um site do contrato tiver um Edge Gateway online, vermelho caso contrário.

Um campo de pesquisa e um bloco de filtros expansível delimitam a lista por tipo de aplicação (standard / privilegiada), por tipo de serviço ou por estado das restrições.

Enumera as chaves FIDO / WebAuthn registadas pela conta a partir do portal.

Colunas: Display name, Creation date. Cada chave pode ser eliminada individualmente, com confirmação. A adição de uma nova chave é realizada pelo utilizador a partir do portal.

Eliminar um utilizador

Selecione uma ou várias contas na lista e clique no botão ×. É apresentado um pedido de confirmação.

Aplicam-se várias proteções:

  • A conta admin do domínio local predefinido nunca pode ser eliminada.
  • Um administrador delegado não pode eliminar uma conta cujo papel não seja User (não pode, portanto, eliminar outro administrador nem outro administrador delegado).

Administration groups

O módulo Administration groups declara que um grupo existente num domínio concede direitos de administração aos seus membros. Abre-se a partir do módulo Authentication domains através do botão Administration groups.

Tipo de domínio Disponibilidade
Diretório local predefinido Disponível. Só podem ser declarados grupos de administrador delegado (a caixa está forçada).
LDAP Disponível. Escolha entre grupo de administrador com todos os direitos e grupo de administrador delegado.
SAML (federação) Disponível. Escolha entre grupo de administrador com todos os direitos e grupo de administrador delegado.
Outros diretórios locais, diretório anónimo Não disponível.

Colunas da grelha: Group name e Type (administrador ou administrador delegado).

Adicionar um grupo

  1. Selecione o domínio na lista suspensa.
  2. Clique no botão +.
  3. Preencha os campos e valide.
Campo Descrição
Group Escolhe o grupo. Escrever alguns caracteres filtra dinamicamente a lista de grupos recuperados do domínio. Num domínio local, o valor deve corresponder a um grupo que já exista no domínio (o texto livre é rejeitado). Nos domínios LDAP ou de federação, é aceite texto livre.
Delegated administrators group Caixa de verificação que distingue um grupo de administradores delegados (selecionada) de um grupo de administradores com todos os direitos (não selecionada). Oculta e forçada a selecionada nos domínios locais.

Eliminar um grupo

Selecione o grupo na lista e clique no botão ×. A eliminação solicita confirmação. É suportada a seleção múltipla.


Delegated administrators

O módulo Delegated administrators enumera nominalmente as contas reconhecidas como administradores delegados num domínio LDAP ou SAML. Abre-se a partir do módulo Authentication domains através do botão Delegated administrators.

Tipo de domínio Disponibilidade
LDAP Disponível.
SAML (federação) Disponível.
Outros tipos Não disponível.

Por que motivo um registo nominativo?

Nos domínios LDAP e SAML, a pertença a um grupo de administração pode não ser suficiente: este módulo permite nomear explicitamente uma conta como administrador delegado. O registo só se torna efetivo se a conta pertencer também a um grupo de administradores delegados declarado no módulo anterior (capítulo Administration groups).

Adicionar um administrador delegado

  1. Selecione o domínio na lista suspensa.
  2. Clique no botão +.
  3. Introduza o nome de utilizador tal como existe no diretório (os caracteres < e > são proibidos) e valide.

Eliminar um administrador delegado

Selecione uma ou várias contas na lista e clique no botão ×. A eliminação solicita confirmação. Aplicam-se as mesmas proteções que na lista de utilizadores (um administrador delegado não pode eliminar outra conta cujo papel não seja User).