Access Policies¶
Modulet Access Policies samler de regler, der giver brugergrupper ret til at nå publicerede applikationer. En kontrakt besvarer fire driftsmæssige spørgsmål: hvem (hvilke grupper), hvad (hvilke applikationer og under hvilke begrænsninger), hvor (på hvilket site) og under hvilke betingelser (adgangsbetingelser, alarmer, netværksfiltrering).
Brugergrupper, applikationer og adgangsbetingelser skal findes, før de kan refereres i en kontrakt.
Kumulative rettigheder
En gruppe kan optræde i flere kontrakter, og en bruger kan tilhøre flere grupper. I begge tilfælde kumuleres rettighederne. Omvendt er det, når en kontrakt omfatter flere grupper, nok at tilhøre en af dem for at nyde dens rettigheder.
Liste over kontrakter¶
Hovedtabellen viser de eksisterende kontrakter. Hver række kan foldes ud eller ind for at vise detaljerne (domæner/grupper, betingelser, sites, kategorier og applikationer, begrænsede applikationer, alarmer, netværksfiltrering, aliasser der kan afsløres).
| Kolonne | Beskrivelse |
|---|---|
| Name | Kontraktens navn, med et foranstillet hængelåsikon. |
| Groups | Antal tilknyttede brugergrupper. |
| Access conditions | Antal tilknyttede adgangsbetingelser. |
| Sites | Antal refererede sites. |
| Applications | Antal autoriserede applikationer. |
| Restricted applications | Antal applikationer, der er placeret bag et workflow. |
| Alerts | Antal adgangsalarmer, der er tilknyttet kontrakten. |
| Network connections | Antal netværksfilterregler (kolonnen er skjult som standard). |
| Revealable aliases | Antal tilknyttede aliasser, der kan afsløres (vises kun, når funktionen er slået til). |
Søgefeltet i øverste højre hjørne filtrerer listen efter navn.
Tilføj en kontrakt¶
Klik på knappen + for at åbne oprettelsesguiden. Felterne i hovedet er fælles for alle faner:
| Felt | Beskrivelse |
|---|---|
| Name | Obligatorisk. Identificerer kontrakten. |
| Description | Fri betegnelse. |
Formularen er opdelt i flere faner, som skal udfyldes i den logiske rækkefølge.
Vælg autentificeringsdomænet i rullelisten, og træk derefter de ønskede brugergrupper over i den højre kolonne. En og samme kontrakt kan kombinere grupper fra flere domæner. Der skal være valgt mindst én gruppe, for at kontrakten er gyldig.
Træk og slip de adgangsbetingelser, der skal anvendes, herind. En betingelse tillader eller nægter adgang ud fra et kriterium (IP, dato, certifikat osv. — se Access conditions).
Flere betingelser kombineres med AND
Er flere adgangsbetingelser tilknyttet samme kontrakt, skal alle være gyldige, for at kontrakten gælder: en enkelt ugyldig betingelse er nok til at forkaste den, og brugeren får ikke de rettigheder, den bærer. For at opnå et OR skal du bruge en metaregel i modulet Access conditions.
Fanens synlighed
Fanen vises kun, når der findes mindst én adgangsbetingelse i det dertil beregnede modul.
Træk og slip det eller de sites, der er vært for applikationerne, herind. Et site er en samling af Edge Gateways, der udgør et sikret indgangspunkt til et lokalt netværk.
Flere sites: brugeren vælger
Refererer kontrakten flere sites, får brugeren ved start af applikationen vist skærmen Select a site for at vælge den, der skal bruges.
Træet viser applikationerne grupperet efter kategori. At markere en kategori vælger alle dens applikationer og medtager automatisk enhver applikation, der senere tilføjes til kategorien. At markere enkelte felter gør det muligt at vælge en delmængde. Mindst én applikation skal være markeret.
Workplace-applikationer — eksklusivitet
Er Workplace-tilknytningen slået til, vises der to virtuelle applikationer: Access to Workplace applications by merged cloud og Access to Workplace applications by redirection. De udelukker gensidigt hinanden inden for samme kontrakt.
Placerer nogle af de tidligere valgte applikationer bag et godkendelsesworkflow. Brugerne skal anmode om adgang, og en administrator accepterer eller afviser anmodningerne i modulet Workflow.
| Indstilling | Beskrivelse |
|---|---|
| Ask the user to complete a form when requesting access | Er indstillingen markeret, skal brugeren udfylde en formular, hver gang vedkommende anmoder om adgang til en begrænset applikation. |
| Applications to restrict | Liste med to kolonner (tilgængelige / begrænsede) med søgning. |
Foldet ind som standard. Er Allow personal aliases markeret, kan du blandt de valgte applikationer udpege dem, hvor brugeren kan gemme sine egne aliasser (legitimationsoplysninger gemt i portalen).
Kun synlig, når indstillingen Allow password display in alias er markeret i general options. Liste med to kolonner til at vælge de aliasser (knyttet til brugere), der kan afsløres via denne kontrakt.
Metaaliasser
Indeholder markeringen mindst ét metaalias, vises der en bekræftelsesdialog før lagringen.
Træk og slip de alarmprofiler, der skal udløses, når de adgange, som denne kontrakt dækker, bruges.
Fanen er kun aktiv, når der i fanen Applications er valgt mindst én applikation af typen RDS, HTML5 RDS, SSH eller HTML5 SSH.
Der kræves en agent på målserveren, uanset protokol
Filtreringen virker kun, hvis målserveren bærer den tilsvarende agent: CyberElements-agenten på RDS- og HTML5-RDS-servere og netværksfiltreringsagenten på SSH- og HTML5-SSH-servere. Uden den har de regler, der indtastes her, ingen virkning.
Markér Filter network connections for at slå filtreringen til, og angiv derefter for hver regel:
| Felt | Beskrivelse |
|---|---|
| Target IP | Autoriseret IP-adresse eller vært. Kontrol af IPv4-formatet. |
| Network mask | Valgfrit. Er den tom, gælder reglen alene for mål-IP'en. |
| Port | 0 som standard: reglen gælder for alle porte. |
| Protocol | TCP, UDP eller TCP and UDP. |
Klik på Add for at indsætte reglen i listen over autoriserede netværk. Hver regel kan fjernes enkeltvis.
Filtreringens betydning
Er Filter network connections markeret, uden at noget netværk er autoriseret, kan brugeren ikke oprette forbindelse til noget netværk. Ellers kan kun de anførte netværk nås.
Klik på Validate for at gemme kontrakten. Fanerne Groups, Sites og Applications er alle obligatoriske, ellers afvises kontrakten.
Ændr en kontrakt¶
Vælg kontrakten i listen, og klik derefter på ikonet Properties, eller dobbeltklik på rækken. Vinduet er identisk med oprettelsesvinduet, forudfyldt med de aktuelle værdier.
Slet en kontrakt¶
Vælg en eller flere kontrakter, og klik derefter på knappen ×. Sletning kræver en bekræftelse.
Eksporter kontrakter¶
Knappen Export henter alle de viste kontrakter i en CSV-fil. De eksporterede data afspejler de aktuelle filtre (søgning osv.).
Filens opbygning¶
Filen indeholder én hovedrække og derefter én række pr. kontrakt. Kolonnerne optræder i følgende rækkefølge:
| # | Kolonne | Indhold | Obligatorisk ved import |
|---|---|---|---|
| 1 | Alerts | Betegnelser for alarmprofilerne. | |
| 2 | Categories | Navne på applikationskategorierne. | |
| 3 | Description | Fri tekst. | |
| 4 | Groups | Brugergrupper, i formen group@domain. |
Ja |
| 5 | Name | Kontraktens navn. | Ja |
| 6 | Applications | Navne på de tilladte applikationer. | |
| 7 | Restricted applications | Navne på de applikationer, der er placeret bag et workflow. | |
| 8 | Access conditions | Navne på adgangsbetingelserne. | |
| 9 | Sites | Navne på sitene. | Ja |
| 10 | Request a form | True eller False. |
|
| 11 | Filter network connections | True eller False. |
|
| 12 | Network connections | Filtreringsregler, i formen ip/mask:port:protocol. |
|
| 13 | Revealable aliases | Navne på aliasserne. | |
| 14 | Revealable password rotation aliases | Navne på aliasserne. | |
| 15 | Revealable dynamic aliases | Navne på aliasserne. | |
| 16 | Personal aliases | Navne på de applikationer, hvor personlige aliasser er tilladt. |
Syntaks¶
| Element | Separator | Eksempel |
|---|---|---|
| Kolonner | ; |
Name;Description;… |
| Flere værdier i én celle | + |
Accounting+Management+Support |
| Brugergruppe | @ mellem gruppen og dens domæne |
Accounting@AD-Internal |
| Alle grupper i et domæne | Nøgleordet all |
all@AD-Internal |
| Netværksfiltreringsregel | / og derefter : |
10.0.0.5/255.255.255.0:3389:TCP — en port sat til 0 betyder ”alle porte” |
| Booleans | — | True eller False; en tom celle gælder som False |
Omfang
Eksporten er begrænset: ud over et maksimalt antal rækker, der er fastlagt på platformen, skrives kun de første kontrakter til filen.
Importer kontrakter¶
Knappen Import åbner et vindue, hvor en CSV-fil kan uploades. Dens opbygning skal svare til den, der er beskrevet i afsnittet Eksporter kontrakter: det sikreste er at gå ud fra en eksport og redigere den.
| Felt | Beskrivelse |
|---|---|
| File | CSV-fil, der skal importeres. |
| Record delimiter | Kolonneseparatoren, ; for en fil, der er produceret af eksporten. |
| Value delimiter inside a field | Separatoren for flere værdier, + for en fil, der er produceret af eksporten. |
Kolonnerne Name, Groups og Sites er obligatoriske: en række, hvor en af dem mangler, afvises. De refererede værdier (applikationer, kategorier, adgangsbetingelser, alarmer, aliasser, sites) skal allerede findes og matches ud fra deres navn.
Efter bekræftelsen opsummerer et vindue resultatet af importen for hver kontrakt i filen.