Konfigurera en begäran om just-in-time-åtkomst¶
En begäran om just-in-time-åtkomst (JIT) placerar en applikation bakom ett godkännande: användaren startar den inte längre direkt utan begär den, och en administratör beviljar åtkomsten — eventuellt för en enda användning, för ett tidsfönster eller för en begränsad sessionslängd.
Det är den mekanism som ska användas för de resurser där varje åtkomst måste beslutas i stället för att beviljas en gång för alla.
Så hänger mekanismen ihop¶
- I ett åtkomstkontrakt markeras några av de applikationer som beviljats en grupp som begränsade.
- På portalen visas dessa applikationer men kan inte startas: användaren skickar en begäran.
- I modulen Workflow godkänner eller avvisar administratören den. Ett godkännande skapar ett workflow, det vill säga själva auktoriseringen, med sina begränsningar.
- Användaren startar applikationen inom ramen för det workflowet.
Begränsningen görs i åtkomstkontraktet, beviljandet i modulen Workflow
De två modulerna är inte utbytbara: Access contracts avgör vilka applikationer som omfattas av en begäran, Workflows besvarar begärandena. En applikation som inte är begränsad där ger aldrig upphov till någon begäran.
Steg 1 — Placera applikationerna bakom ett workflow¶
Öppna modulen Access contracts och ändra — eller skapa — det kontrakt som omfattar de berörda användarna. Gå igenom dess flikar i ordning: användargrupperna, det site som ger åtkomst till resurserna och sedan de applikationer som publicerats för dessa användare.
I fliken Applications to restrict flyttar du de applikationer vars åtkomst måste godkännas till listan över begränsade applikationer.
| Alternativ | Vad det gör |
|---|---|
| Applications to restrict | Lista med två kolumner. Det du flyttar till höger blir föremål för en begäran. |
| Ask the user to complete a form when requesting access | Ber användaren motivera sin begäran. Svaren visas för administratören när begäran behandlas. |
Klicka på Validate.
Bara det som redan beviljats kan begränsas
Listan erbjuder de applikationer som valts tidigare i samma kontrakt: att begränsa är en inskränkning av en åtkomst som redan beviljats, inte ett sätt att bevilja en.
Steg 2 — Vad användaren ser¶
På portalen visas en begränsad applikation men den är låst. Att klicka på den öppnar begäran i stället för att starta applikationen — med formuläret att fylla i, om alternativet markerades i steg 1.
Användaren väntar sedan på administratörens svar. När åtkomsten har beviljats går applikationen att starta inom de gränser som workflowet sätter.
Steg 3 — Besvara begäran¶
Öppna modulen Workflow och gå till fliken Users request. Markera den väntande begäran och klicka sedan på Accept the request eller Refuse the request.
Ett godkännande öppnar ett fönster som är förifyllt med användaren, dennes domän och den begärda resursen.
Utöver att namnge workflowet är det här som begränsningarna ställs in, och de kan kombineras:
| Begränsning | Vad den begränsar |
|---|---|
| Unique usage | Applikationen kan bara startas en gång. En ytterligare åtkomst kräver en ytterligare begäran. |
| Mandatory comment | Användaren anger ett skäl före start. Kommentaren visas sedan tillsammans med sessionsinspelningen. |
| Date | Det datumintervall inom vilket applikationen kan öppnas. |
| Hour | Det tidsfönster inom vilket den kan öppnas. |
| Maximum session duration | Hur länge sessionen får pågå innan den stängs. |
Att bekräfta utan någon begränsning ger en auktorisering utan tidsgräns, och konsolen begär en extra bekräftelse innan den skapas — vilket är tillfället att kontrollera att det verkligen var avsikten.
Det fullständiga beteendet för de två flikarna, för avslaget och för borttagningarna beskrivs i Workflows.
Att ta bort ett workflow återkallar åtkomsten
Att ta bort ett workflow tar bort auktoriseringen: användaren måste skicka in en ny begäran. Föråldrade workflows — utgångna datum, förbrukad engångsåtkomst, uppnådd sessionslängd — tas bort av systemet automatiskt.
Steg 4 — Få avisering om inkommande begäranden¶
Som standard varnar inget e-postmeddelande administratören om att en begäran har skickats in. Tills en avisering har ställts in måste begärandena letas upp i konsolen.
Så här får du aviseringar:
- Ha en SMTP-server tillgänglig i modulen SMTP servers.
- Skapa en profil i modulen Notification profiles: SMTP-servern, avsändaren och mottagarna, och markera sedan alternativet Application access requests i fliken Settings.
- Att markera det alternativet aktiverar fliken Applications: öppna den, markera de berörda applikationerna och bekräfta sedan.

