Access contracts¶
Modulul Access contracts reunește regulile care acordă grupurilor de utilizatori dreptul de a accesa aplicațiile publicate. Un contract răspunde la patru întrebări operaționale: cine (care grupuri), ce (care aplicații și cu ce restricții), unde (pe care site) și în ce condiții (condiții de acces, alerte, filtrare de rețea).
Grupurile de utilizatori, aplicațiile și condițiile de acces trebuie să existe înainte de a putea fi referențiate într-un contract.
Drepturi cumulative
Un grup poate figura în mai multe contracte, iar un utilizator poate aparține mai multor grupuri. În ambele cazuri, drepturile se cumulează. Invers, atunci când un contract vizează mai multe grupuri, este suficient să aparțineți oricăruia dintre ele pentru a beneficia de drepturile sale.
Lista contractelor¶
Tabelul principal enumeră contractele existente. Fiecare rând poate fi desfășurat sau restrâns pentru a afișa detaliile (domenii/grupuri, condiții, site-uri, categorii și aplicații, aplicații restricționate, alerte, filtrarea rețelei, aliasuri revelabile).
| Coloană | Descriere |
|---|---|
| Name | Numele contractului, precedat de o pictogramă de lacăt. |
| Groups | Numărul de grupuri de utilizatori asociate. |
| Access conditions | Numărul de condiții de acces asociate. |
| Sites | Numărul de site-uri referențiate. |
| Applications | Numărul de aplicații autorizate. |
| Restricted applications | Numărul de aplicații plasate în spatele unui workflow. |
| Alerts | Numărul de alerte de acces asociate contractului. |
| Network connections | Numărul de reguli de filtrare a rețelei (coloană ascunsă în mod implicit). |
| Revealable aliases | Numărul de aliasuri revelabile asociate (afișat numai atunci când funcționalitatea este activată). |
Câmpul de căutare din colțul din dreapta sus filtrează lista după nume.
Adăugarea unui contract¶
Faceți clic pe butonul + pentru a deschide asistentul de creare. Câmpurile din antet sunt comune tuturor taburilor:
| Câmp | Descriere |
|---|---|
| Name | Obligatoriu. Identifică contractul. |
| Description | Etichetă liberă. |
Formularul este împărțit în mai multe taburi, care trebuie completate în ordinea logică.
Selectați domeniul de autentificare din lista derulantă, apoi trageți și plasați grupurile de utilizatori dorite în coloana din dreapta. Un singur contract poate combina grupuri din mai multe domenii. Trebuie selectat cel puțin un grup pentru ca contractul să fie valabil.
Trageți și plasați condițiile de acces care trebuie aplicate. O condiție autorizează sau refuză accesul în funcție de un criteriu (IP, dată, certificat etc. — vedeți Access conditions).
Mai multe condiții se combină cu AND
Atunci când mai multe condiții de acces sunt asociate aceluiași contract, toate trebuie să fie valabile pentru ca contractul să se aplice: este suficientă o singură condiție nevalabilă pentru a-l elimina, iar utilizatorul nu obține drepturile pe care acesta le poartă. Pentru a obține un OR, utilizați o metaregulă în modulul Access conditions.
Vizibilitatea tabului
Tabul apare numai atunci când există cel puțin o condiție de acces în modulul dedicat.
Trageți și plasați site-ul sau site-urile care găzduiesc aplicațiile. Un site este un ansamblu de servere Edge Gateway care definește un punct de intrare securizat într-o rețea locală.
Mai multe site-uri: utilizatorul alege
Atunci când contractul referențiază mai multe site-uri, utilizatorului i se propune ecranul Select a site la lansarea aplicației, pentru a alege pe care să treacă.
Arborele enumeră aplicațiile grupate după categorie. Bifarea unei categorii selectează toate aplicațiile ei și include automat orice aplicație adăugată ulterior în acea categorie. Bifarea casetelor individuale vă permite să alegeți un subset. Trebuie bifată cel puțin o aplicație.
Aplicațiile Workplace — exclusivitate
Atunci când asocierea Workplace este activată, apar două aplicații virtuale: Access to Workplace applications by merged cloud și Access to Workplace applications by redirection. Ele se exclud reciproc în cadrul aceluiași contract.
Plasează unele dintre aplicațiile selectate anterior în spatele unui workflow de aprobare. Utilizatorii vor trebui să solicite accesul, iar un administrator va accepta sau va refuza cererile din modulul Workflow.
| Opțiune | Descriere |
|---|---|
| Ask the user to complete a form when requesting access | Dacă este bifat, utilizatorul trebuie să completeze un formular de fiecare dată când solicită accesul la o aplicație restricționată. |
| Applications to restrict | Listă cu două coloane (disponibile / restricționate), cu căutare. |
Restrâns în mod implicit. Atunci când Allow personal aliases este bifat, puteți desemna, dintre aplicațiile selectate, pe cele pentru care utilizatorul își poate salva propriile aliasuri (credențiale stocate în portal).
Vizibil numai atunci când opțiunea Allow password display in alias este bifată în general options. Listă cu două coloane pentru a alege aliasurile (asociate unor utilizatori) care pot fi revelate prin acest contract.
Metaaliasuri
Atunci când selecția conține cel puțin un metaalias, este afișată o casetă de dialog de confirmare înainte de salvare.
Trageți și plasați profilurile de alertă care trebuie declanșate atunci când accesările acoperite de acest contract sunt utilizate.
Tab activ numai atunci când este selectată cel puțin o aplicație RDS, HTML5 RDS, SSH sau HTML5 SSH în tabul Applications.
Un agent este necesar pe serverul țintă, indiferent de protocol
Filtrarea are efect numai dacă serverul de destinație are agentul corespunzător: agentul Bastion pe serverele RDS și HTML5 RDS, iar agentul de filtrare de rețea pe serverele SSH și HTML5 SSH. Fără acesta, regulile introduse aici nu au niciun efect.
Bifați Filter network connections pentru a activa filtrarea, apoi indicați, pentru fiecare regulă:
| Câmp | Descriere |
|---|---|
| Target IP | Adresa IP sau gazda autorizată. Validarea formatului IPv4. |
| Network mask | Opțional. Atunci când este necompletată, regula se aplică numai adresei IP țintă. |
| Port | 0 în mod implicit: regula se aplică tuturor porturilor. |
| Protocol | TCP, UDP sau TCP and UDP. |
Faceți clic pe Add pentru a insera regula în lista rețelelor autorizate. Fiecare regulă poate fi retrasă individual.
Semantica filtrării
Dacă Filter network connections este bifat, dar nicio rețea nu este autorizată, utilizatorul nu se poate conecta la nicio rețea. În caz contrar, pot fi atinse numai rețelele enumerate.
Faceți clic pe Validate pentru a salva contractul. Taburile Groups, Sites și Applications sunt toate obligatorii; în caz contrar, contractul este respins.
Modificarea unui contract¶
Selectați contractul în listă, apoi faceți clic pe pictograma Properties sau faceți dublu clic pe rând. Fereastra este identică cu cea de creare, precompletată cu valorile curente.
Ștergerea unui contract¶
Selectați unul sau mai multe contracte, apoi faceți clic pe butonul ×. Ștergerea necesită o confirmare.
Exportarea contractelor¶
Butonul Export descarcă toate contractele afișate într-un fișier CSV. Datele exportate reflectă filtrele curente (căutare etc.).
Structura fișierului¶
Fișierul conține un rând de antet, apoi un rând pe contract. Coloanele apar în ordinea următoare:
| # | Coloană | Conținut | Obligatorie la import |
|---|---|---|---|
| 1 | Alerts | Etichetele profilurilor de alertă. | |
| 2 | Categories | Numele categoriilor de aplicații. | |
| 3 | Description | Text liber. | |
| 4 | Groups | Grupuri de utilizatori, de forma group@domain. |
Da |
| 5 | Name | Numele contractului. | Da |
| 6 | Applications | Numele aplicațiilor autorizate. | |
| 7 | Restricted applications | Numele aplicațiilor plasate în spatele unui workflow. | |
| 8 | Access conditions | Numele condițiilor de acces. | |
| 9 | Sites | Numele site-urilor. | Da |
| 10 | Request a form | True sau False. |
|
| 11 | Filter network connections | True sau False. |
|
| 12 | Network connections | Reguli de filtrare, de forma ip/mask:port:protocol. |
|
| 13 | Revealable aliases | Nume de aliasuri. | |
| 14 | Revealable password rotation aliases | Nume de aliasuri. | |
| 15 | Revealable dynamic aliases | Nume de aliasuri. | |
| 16 | Personal aliases | Numele aplicațiilor pentru care sunt permise aliasuri personale. |
Sintaxă¶
| Element | Separator | Exemplu |
|---|---|---|
| Coloane | ; |
Name;Description;… |
| Mai multe valori în aceeași celulă | + |
Accounting+Management+Support |
| Grup de utilizatori | @ între grup și domeniul său |
Accounting@AD-Internal |
| Toate grupurile unui domeniu | cuvântul-cheie all |
all@AD-Internal |
| Regulă de filtrare a rețelei | / apoi : |
10.0.0.5/255.255.255.0:3389:TCP — un port stabilit la 0 înseamnă „toate porturile” |
| Booleeni | — | True sau False; o celulă necompletată contează ca False |
Volum
Exportul este plafonat: dincolo de un număr maxim de rânduri stabilit pe platformă, în fișier sunt scrise numai primele contracte.
Importarea contractelor¶
Butonul Import deschide o fereastră în care poate fi încărcat un fișier CSV. Structura sa trebuie să fie cea descrisă în secțiunea Exportarea contractelor: calea cea mai sigură este să porniți de la un export și să îl modificați.
| Câmp | Descriere |
|---|---|
| File | Fișierul CSV care trebuie importat. |
| Record delimiter | Separatorul de coloane, ; pentru un fișier produs de export. |
| Value delimiter inside a field | Separatorul de valori multiple, + pentru un fișier produs de export. |
Coloanele Name, Groups și Sites sunt obligatorii: un rând căruia îi lipsește una dintre ele este respins. Valorile referențiate (aplicații, categorii, condiții de acces, alerte, aliasuri, site-uri) trebuie să existe deja și sunt asociate după nume.
După validare, o fereastră rezumă rezultatul importului pentru fiecare contract din fișier.