Executables authorizations¶
Modulen Executables authorizations gör det möjligt för en administratör att deklarera listor över tillåtna eller förbjudna program och därefter koppla dem till användargrupper och mål (publicerade applikationer eller maskiner med direktåtkomst). Den används för att genomdriva en applikationskontroll under Bastion-sessionerna: endast de körbara filerna i en vitlista är tillåtna, eller alla utom de i en svartlista.
Huvudskärmen erbjuder tre flikar, ordnade efter kontrollens granularitet.
Denna flik listar de befintliga listorna över körbara filer i en kolumn Name. Varje rad föregås av en ikon som anger dess typ: en grön bock för en lista av typen White (godkända körbara filer) eller ett rött förbudstecken för en lista av typen Black (spärrade körbara filer). När en rad fälls ut visas de körbara filer som listan består av.
| Åtgärd | Detaljer |
|---|---|
| Add | Knappen +: öppnar fönstret Add a list of executables (se tabellen nedan). |
| Properties | Välj en rad och klicka på ikonen, eller dubbelklicka på den. Fönstret Edit a list of executables är identiskt med fönstret för att skapa — endast fältet List name blir skrivskyddat. |
| Delete | Välj en eller flera rader och klicka på ×. Borttagningen kräver en bekräftelse. |
| Search | Sökfält uppe till höger. Filtrerar efter delsträng i namnet. Sökningen utlöses 700 ms efter den senaste tangenttryckningen eller omedelbart med Enter. |
| Pagination | 15, 25 eller 50 rader per sida (standard 15). |
Fält i fönstret för att lägga till:
| Fält | Beskrivning |
|---|---|
| List name | Obligatoriskt. En sträng som endast består av blanksteg avvisas. |
| List type | Alternativknapparna White (standard) eller Black. |
| Executable name | Inmatningsfält följt av knappen Add: varje körbar fil förs in i tabellen ovanför, vars kolumn Name listar innehållet. Knappen Delete tar bort den valda körbara filen. Så länge ingen körbar fil har angetts visar tabellen No executable in the list. |
Denna flik listar auktoriseringskontrakten, som kopplar en eller flera listor till användargrupper och till publicerade applikationer (ordnade efter kategori). Kolumnen Name föregås av en låsikon.
När ett kontrakt fälls ut visas de kopplade listorna (grön bock för vitlistor, rött förbudstecken för svartlistor), de berörda domänerna och grupperna, och därefter målkategorierna och målapplikationerna.
Fönstret Add an authorization contract har ett fält Name — skrivskyddat vid ändring — och tre flikar:
| Flik | Innehåll |
|---|---|
| Groups | En listruta Domain, sedan två listor (tillgängliga till vänster, valda till höger) med sökning. Knapparna Add everybody, Remove och Remove all. |
| Authorizations lists | Två listor med dra och släpp, var och en med Select All. När den är tom visar listan till vänster No authorization list. |
| Applications | Applikationsträd per kategori; urvalet kan omfatta en hel kategori eller en enda applikation. Om ingen kategori är deklarerad visar trädet No Categories. |
Knapparna Previous och Next växlar mellan flikarna. Knappen Validate aktiveras först när kontraktet innehåller minst en grupp, en lista och ett mål.
Åtgärderna Properties och Delete, sökningen och pagineringen fungerar som i den första fliken.
Denna flik listar de direkta auktoriseringskontrakten — varianten som riktar sig till maskiner som nås direkt snarare än till publicerade applikationer.
När ett kontrakt fälls ut visas de kopplade listorna, användargrupperna per domän och målmaskinerna.
Fönstret Add a direct authorization contract har fälten Name och Description, sedan tre flikar:
| Flik | Innehåll |
|---|---|
| Groups | En listruta Domain och två listor. Knappen Manual entry öppnar fönstret Addition of a custom group (fälten Name och Microsoft Domain); en dubblett avvisas med This group is already in the list. Knapparna Select All, Remove och Remove all. |
| Authorizations lists | Två listor med dra och släpp, som för ett vanligt kontrakt. |
| Machines | Två listor med dra och släpp. När den är tom visar listan till vänster No available machine. |
Även här kräver Validate minst en grupp, en lista och en maskin.
Vitlista / svartlista
En lista av typen White tillåter endast de körbara filer den innehåller — alla andra program blockeras under sessionen. En lista av typen Black tillåter alla körbara filer utom dem den innehåller.