Access conditions¶
Modulen Access conditions definierar regler som, när de har kopplats till ett access contract, tillåter eller nekar användare att ansluta till användarportalen utifrån ett tekniskt kriterium (IP-adress, tidsfönster, webbläsare, operativsystem, certifikat, attribut i användarprofilen med mera).
Ett villkor utvärderas vid anslutningen: om det är giltigt tillämpas den tillhörande åtgärden (tillåt eller neka).
Lista över villkor¶
Tabellen visar alla befintliga villkor, sidindelade i 15, 25 eller 50 poster.
| Kolumn | Beskrivning |
|---|---|
| Name | Villkorets benämning, föregången av en ikon som visar typen och beslutet (tillåt eller neka). |
| Type | Villkorets typ (se tabellen nedan). |
| Condition | Textsammanfattning av de konfigurerade parametrarna (IP-intervall, datum, webbläsare osv.). |
Sökfältet längst upp till höger filtrerar listan efter namn.
Lägga till ett villkor¶
Ett klick på knappen + öppnar formuläret för att skapa. Fält som är gemensamma för alla typer:
| Fält | Beskrivning |
|---|---|
| Condition type | Obligatoriskt. Anger regelns art (se tabellen nedan). Kan inte ändras efter den första sparningen. |
| Name | Obligatoriskt. |
| Description | Fri text. |
| Access | Två val: Allow if valid (standard) eller Deny if valid. |
| Notify the user if invalid | Om alternativet är markerat ser användaren ett meddelande när villkoret nekar åtkomst. |
| Log if invalid | Om alternativet är markerat skrivs en post till loggen vid ett nekande. |
Tillgängliga typer¶
| Typ | Kontroll som utförs | Klient krävs |
|---|---|---|
| Connection address | URL för den Mediation Controller som klienten använder. | Nej |
| Antispyware | Förekomst av ett aktivt antispionprogram på arbetsstationen. | Ja |
| Antivirus | Förekomst av ett aktivt antivirusprogram på arbetsstationen. | Ja |
| Windows Security Center | Tillstånd för säkerhetsinställningarna i Windows (automatisk uppdatering, inställningar för Internet Explorer, UAC). | Ja |
| Certificate | Certifikat som webbläsaren visar för att autentisera sig mot webbgränssnittet. | Nej |
| Date | Datumintervall, tidsfönster, månadslista, veckodagar. | Nej |
| IP | IP- eller domänadress, IP-intervall eller subnät. | Nej |
| MD5 | Förekomst av en fil på en given sökväg med en förväntad MD5-kontrollsumma. | Ja |
| Meta-rule | Logisk kombination (AND / OR) av minst två andra befintliga villkor. | Beror på de kombinerade villkoren |
| Browser | Webbläsare som klienten använder. | Nej |
| Operating system | Operativsystem som upptäcks på arbetsstationen. | Ja, om inte Use the User-Agent är markerat |
| Firewall | Förekomst av en aktiv brandvägg. | Ja |
| System | Lokal kontroll (fil, volymnummer, diskens serienummer, process som körs, registernyckel). | Ja |
| User | Förekomst eller värde av ett attribut i användarprofilen. | Nej |
| FIDO2 | Autentisering av användaren med en FIDO2-/WebAuthn-nyckel. | Nej |
Kolumnen ”Klient krävs”
Vissa kontroller rör arbetsstationens tillstånd: de utförs lokalt och kräver därför att Bastion-klienten är installerad på användarens arbetsstation. Om klienten saknas kan ett villkor som behöver den inte utvärderas och behandlas som ogiltigt — vilket särskilt är fallet för anslutningar som görs från Cleanroom Desktop.
Parametrar per typ¶
| Fält | Beskrivning |
|---|---|
| Domain | Värddelen av URL:en för Mediation Controller (utan https:// och utan sökväg). Godtar bokstäver, siffror, bindestreck, punkt och tecken för reguljära uttryck. |
Två lägen erbjuds:
| Läge | Beskrivning |
|---|---|
| User authenticated using a certificate (standard) | Kontrollerar att användaren autentiserade sig med ett certifikat. |
| Test certificate's contents | Jämför dessutom ett fält i certifikatet med ett fält i användarprofilen. |
Ytterligare fält för det andra läget:
| Fält | Beskrivning |
|---|---|
| Certificate field | Listruta: DN field of the user certificate, CN field of the user certificate (standard), Email field of the user certificate, O field of the user certificate, OR field of the user certificate eller PEM-encoded certificate for client X509. |
| User profile field | Fält i användarprofilen vars värde jämförs. |
Minst ett av de fyra alternativen måste vara markerat; de aktiva alternativen kombineras med ett logiskt AND.
| Alternativ | Beskrivning |
|---|---|
| Date | Datumintervall (början, slut). Slutdatumet får inte ligga före startdatumet. |
| Hour | Tidsfönster (HH:MM). Sluttiden måste ligga efter starttiden (om inte villkoret sträcker sig över flera dagar). |
| Month | Tolv kryssrutor, alla markerade som standard. |
| Day of the week | Sju kryssrutor, alla markerade som standard. |
Tre lägen som utesluter varandra:
| Läge | Fält |
|---|---|
| IP or domain list | En eller flera IPv4-adresser separerade med ;. |
| IP range | Start- och slut-IP. |
| Subnetwork | IP och mask (CIDR 0 till 32). |
| Fält | Beskrivning |
|---|---|
| File path | Fullständig sökväg (till exempel C:\Test.ext). |
| MD5 checksum | Hexadecimalt tal med 32 tecken. |
En länk gör det möjligt att ladda ner det Windows-verktyg för MD5-kontrollsummor som Bastion tillhandahåller.
| Fält | Beskrivning |
|---|---|
| Logical operator | AND (standard) eller OR. |
| Component rules | Dra och släpp minst två villkor från den vänstra kolumnen till den högra. En metaregel kan varken referera till sig själv eller till en metaregel som redan används i dess egen hierarki. |
Kryssrutor för de webbläsare som ska upptäckas: Internet Explorer 7 till 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Alternativet Other aktiverar ett fritt textfält för det exakta namnet på en annan webbläsare. Som standard är Internet Explorer markerat.
Särskilja anslutningar som görs från Cleanroom Desktop
Plattformen ser Cleanroom Desktop som en webbläsare: den identifierar sig med en user-agent av formen Cleanroom Desktop 1.2.3.4. Att markera Other och ange Cleanroom Desktop avser därför de åtkomster som görs från denna klient. Kopplat till ett access contract gör villkoret det möjligt att reservera vissa resurser för Desktop-klienten och andra för användarportalen.
| Alternativ | Beskrivning |
|---|---|
| Use the User-Agent | Om alternativet är markerat bygger upptäckten på huvudet User-Agent i stället för på den lokala agenten. |
| OS list | Kryssrutor (Windows XP till 11, Windows Server 2003 till 2022, Linux, MacOS X, Vista, 9x, NT, CE osv.). Alternativet Other aktiverar ett fritt textfält. Minst en ruta måste vara markerad. |
Lokal kontroll, i ett av dessa lägen:
| Läge | Beskrivning | Utvärdering av listan |
|---|---|---|
| File | Lista över de filsökvägar som ska kontrolleras. | Alla måste finnas (AND). |
| C:\ volume number | Lista över volymnummer (ett nedladdningsbart verktyg hjälper till att ta fram dem). | Ett enda måste stämma (OR). |
| Hard disk serial number | Lista över serienummer. | Ett enda måste stämma (OR). |
| Running process | Lista över processnamn. | Alla måste köras (AND). |
| Registry Key | Lista över nycklar eller värden i formen HKEY_LOCAL_MACHINE\path\name=value. |
Alla måste finnas, i förekommande fall med det angivna värdet (AND). |
Ange värdet i varje läge och klicka på Add för att lägga in det i tabellen. Varje rad kan tas bort individuellt (med bekräftelse).
Logiken skiljer sig från läge till läge
De två hårdvarulägena — C:\ volume number och Hard disk serial number — är uppfyllda så snart ett enda värde i listan stämmer: där räknar listan upp de tillåtna arbetsstationerna. De tre andra lägena kräver att alla värden bekräftas.
| Fält | Beskrivning |
|---|---|
| Attribute name | Attribut i användarprofilen som ska testas (till exempel mail, employeeID, mobile). |
| Attribute value | Valfritt. Uttryck som jämförs med det värde som returneras. Om fältet lämnas tomt kontrollerar villkoret endast att attributet innehåller ett värde. |
| Exclusive comparison | Om alternativet är markerat måste uttrycket stämma från värdets början; annars får det stämma var som helst i värdet. |
Domäntyper som stöds
Detta villkor är inte begränsat till kataloger: för en LDAP-domän läses attributen från katalogen och för en lokal domän från databasen. För övriga domäntyper — särskilt SAML — returneras inget attribut, så villkoret är där aldrig giltigt, vilket har betydelse beroende på om det är satt till Allow eller Deny.
Ändra ett villkor¶
Välj villkoret i listan och klicka på ikonen Properties, eller dubbelklicka på raden. Samma fält som vid skapandet visas, utom Type, som blir skrivskyddat.
Ta bort ett villkor¶
Välj ett eller flera villkor och klicka på knappen ×. Borttagningen kräver en bekräftelse. Flerval stöds.