Access contracts¶
Modulen Access contracts samlar de regler som ger användargrupper rättigheten att nå publicerade applikationer. Ett kontrakt besvarar fyra operativa frågor: vem (vilka grupper), vad (vilka applikationer och under vilka begränsningar), var (på vilket site) och under vilka villkor (åtkomstvillkor, larm, nätverksfiltrering).
Användargrupper, applikationer och åtkomstvillkor måste finnas innan de refereras i ett kontrakt.
Kumulativa rättigheter
En grupp kan förekomma i flera kontrakt och en användare kan tillhöra flera grupper. I båda fallen kumuleras rättigheterna. Omvänt räcker det, när ett kontrakt omfattar flera grupper, att tillhöra en av dem för att få dess rättigheter.
Lista över kontrakt¶
Huvudtabellen listar de befintliga kontrakten. Varje rad kan fällas ut eller in för att visa detaljerna (domäner/grupper, villkor, siter, kategorier och applikationer, begränsade applikationer, larm, nätverksfiltrering, alias som kan avslöjas).
| Kolumn | Beskrivning |
|---|---|
| Name | Kontraktets namn, föregånget av en låsikon. |
| Groups | Antal kopplade användargrupper. |
| Access conditions | Antal kopplade åtkomstvillkor. |
| Sites | Antal refererade siter. |
| Applications | Antal tillåtna applikationer. |
| Restricted applications | Antal applikationer som placerats bakom ett workflow. |
| Alerts | Antal åtkomstlarm som kopplats till kontraktet. |
| Network connections | Antal regler för nätverksfiltrering (kolumnen är dold som standard). |
| Revealable aliases | Antal kopplade alias som kan avslöjas (visas endast när funktionen är aktiverad). |
Sökfältet i det övre högra hörnet filtrerar listan efter namn.
Lägga till ett kontrakt¶
Klicka på knappen + för att öppna guiden för att skapa. Fälten i huvudet är gemensamma för alla flikar:
| Fält | Beskrivning |
|---|---|
| Name | Obligatoriskt. Identifierar kontraktet. |
| Description | Fri benämning. |
Formuläret är uppdelat i flera flikar som ska fyllas i i logisk ordning.
Välj autentiseringsdomänen i listrutan och dra och släpp därefter de önskade användargrupperna till den högra kolumnen. Ett och samma kontrakt kan kombinera grupper från flera domäner. Minst en grupp måste vara vald för att kontraktet ska vara giltigt.
Dra och släpp de åtkomstvillkor som ska tillämpas. Ett villkor tillåter eller nekar åtkomst utifrån ett kriterium (IP, datum, certifikat osv. — se Access conditions).
Flera villkor kombineras med AND
När flera åtkomstvillkor är kopplade till samma kontrakt måste alla vara giltiga för att kontraktet ska gälla: ett enda ogiltigt villkor räcker för att förkasta det, och användaren får inte de rättigheter det bär. För att få ett OR använder du en metaregel i modulen Access conditions.
Flikens synlighet
Fliken visas endast när det finns minst ett åtkomstvillkor i den avsedda modulen.
Dra och släpp det eller de siter som hyser applikationerna. Ett site är en uppsättning Edge Gateways som utgör en säkrad ingångspunkt till ett lokalt nätverk.
Flera siter: användaren väljer
När kontraktet refererar till flera siter erbjuds användaren skärmen Select a site när applikationen startas, för att välja vilket som ska användas.
Trädet listar applikationerna grupperade per kategori. Att markera en kategori väljer alla dess applikationer och inkluderar automatiskt varje applikation som senare läggs till i den kategorin. Att markera enskilda rutor gör att du kan välja en delmängd. Minst en applikation måste vara markerad.
Workplace-applikationer — ömsesidig uteslutning
När Workplace-kopplingen är aktiverad visas två virtuella applikationer: Access to Workplace applications by merged cloud och Access to Workplace applications by redirection. De utesluter varandra inom samma kontrakt.
Placerar några av de tidigare valda applikationerna bakom ett godkännandeworkflow. Användarna måste begära åtkomst och en administratör godkänner eller avvisar begäran från modulen Workflow.
| Alternativ | Beskrivning |
|---|---|
| Ask the user to complete a form when requesting access | Om alternativet är markerat måste användaren fylla i ett formulär varje gång åtkomst till en begränsad applikation begärs. |
| Applications to restrict | Lista med två kolumner (tillgängliga / begränsade) med sökfunktion. |
Infälld som standard. När Allow personal aliases är markerat kan du bland de valda applikationerna ange de för vilka användaren kan spara egna alias (inloggningsuppgifter som lagras i portalen).
Visas endast när alternativet Allow password display in alias är markerat i general options. Lista med två kolumner för att välja de alias (kopplade till användare) som kan avslöjas via detta kontrakt.
Meta-alias
När urvalet innehåller minst ett meta-alias visas en bekräftelsedialog innan det sparas.
Dra och släpp de larmprofiler som ska utlösas när de åtkomster som omfattas av detta kontrakt används.
Flik som är aktiv endast när minst en applikation av typen RDS, HTML5 RDS, SSH eller HTML5 SSH är vald på fliken Applications.
En agent krävs på målservern, oavsett protokoll
Filtreringen får bara effekt om målservern bär den motsvarande agenten: Bastion-agenten på RDS- och HTML5 RDS-servrar och nätverksfiltreringsagenten på SSH- och HTML5 SSH-servrar. Utan den har de regler som anges här ingen verkan.
Markera Filter network connections för att aktivera filtreringen och ange därefter för varje regel:
| Fält | Beskrivning |
|---|---|
| Target IP | Tillåten IP-adress eller tillåten värd. Kontroll av IPv4-format. |
| Network mask | Valfritt. Om den är tom gäller regeln endast för mål-IP:n. |
| Port | 0 som standard: regeln gäller för alla portar. |
| Protocol | TCP, UDP eller TCP and UDP. |
Klicka på Add för att lägga in regeln i listan över tillåtna nätverk. Varje regel kan tas bort individuellt.
Filtreringens innebörd
Om Filter network connections är markerat utan att något nätverk är tillåtet kan användaren inte ansluta till något nätverk. I annat fall kan endast de uppräknade nätverken nås.
Klicka på Validate för att spara kontraktet. Flikarna Groups, Sites och Applications är alla obligatoriska, annars avvisas kontraktet.
Ändra ett kontrakt¶
Välj kontraktet i listan och klicka därefter på ikonen Properties, eller dubbelklicka på raden. Fönstret är identiskt med fönstret för att skapa, förifyllt med de aktuella värdena.
Ta bort ett kontrakt¶
Välj ett eller flera kontrakt och klicka därefter på knappen ×. Borttagningen kräver en bekräftelse.
Exportera kontrakt¶
Knappen Export laddar ner alla visade kontrakt i en CSV-fil. De exporterade uppgifterna speglar de aktuella filtren (sökning osv.).
Filens uppbyggnad¶
Filen innehåller en rubrikrad och därefter en rad per kontrakt. Kolumnerna visas i följande ordning:
| # | Kolumn | Innehåll | Obligatorisk vid import |
|---|---|---|---|
| 1 | Alerts | Benämningar på larmprofilerna. | |
| 2 | Categories | Namn på applikationskategorierna. | |
| 3 | Description | Fri text. | |
| 4 | Groups | Användargrupper, i formen group@domain. |
Ja |
| 5 | Name | Kontraktets namn. | Ja |
| 6 | Applications | Namn på de tillåtna applikationerna. | |
| 7 | Restricted applications | Namn på de applikationer som placerats bakom ett workflow. | |
| 8 | Access conditions | Namn på åtkomstvillkoren. | |
| 9 | Sites | Namn på siterna. | Ja |
| 10 | Request a form | True eller False. |
|
| 11 | Filter network connections | True eller False. |
|
| 12 | Network connections | Filtreringsregler, i formen ip/mask:port:protocol. |
|
| 13 | Revealable aliases | Namn på alias. | |
| 14 | Revealable password rotation aliases | Namn på alias. | |
| 15 | Revealable dynamic aliases | Namn på alias. | |
| 16 | Personal aliases | Namn på de applikationer för vilka personliga alias är tillåtna. |
Syntax¶
| Element | Avgränsare | Exempel |
|---|---|---|
| Kolumner | ; |
Name;Description;… |
| Flera värden i en cell | + |
Accounting+Management+Support |
| Användargrupp | @ mellan gruppen och dess domän |
Accounting@AD-Internal |
| Alla grupper i en domän | nyckelordet all |
all@AD-Internal |
| Regel för nätverksfiltrering | / och därefter : |
10.0.0.5/255.255.255.0:3389:TCP — en port satt till 0 betyder ”alla portar” |
| Booleaner | — | True eller False; en tom cell räknas som False |
Omfattning
Exporten är begränsad: utöver ett maximalt antal rader som anges på plattformen skrivs endast de första kontrakten till filen.
Importera kontrakt¶
Knappen Import öppnar ett fönster där en CSV-fil kan laddas upp. Dess struktur måste vara den som beskrivs i avsnittet Exportera kontrakt: säkrast är att utgå från en export och redigera den.
| Fält | Beskrivning |
|---|---|
| File | CSV-fil som ska importeras. |
| Record delimiter | Kolumnavgränsaren, ; för en fil som exporten har skapat. |
| Value delimiter inside a field | Avgränsaren för flera värden, + för en fil som exporten har skapat. |
Kolumnerna Name, Groups och Sites är obligatoriska: en rad där någon av dem saknas avvisas. De refererade värdena (applikationer, kategorier, åtkomstvillkor, larm, alias, siter) måste redan finnas och matchas via sitt namn.
Efter bekräftelsen sammanfattar ett fönster resultatet av importen för varje kontrakt i filen.