Gå til indholdet

Access Policies

Modulet Access Policies samler de regler, der giver brugergrupper ret til at nå publicerede applikationer. En kontrakt besvarer fire driftsmæssige spørgsmål: hvem (hvilke grupper), hvad (hvilke applikationer og under hvilke begrænsninger), hvor (på hvilket site) og under hvilke betingelser (adgangsbetingelser, alarmer, netværksfiltrering).

Brugergrupper, applikationer og adgangsbetingelser skal findes, før de kan refereres i en kontrakt.

Kumulative rettigheder

En gruppe kan optræde i flere kontrakter, og en bruger kan tilhøre flere grupper. I begge tilfælde kumuleres rettighederne. Omvendt er det, når en kontrakt omfatter flere grupper, nok at tilhøre en af dem for at nyde dens rettigheder.


Liste over kontrakter

Hovedtabellen viser de eksisterende kontrakter. Hver række kan foldes ud eller ind for at vise detaljerne (domæner/grupper, betingelser, sites, kategorier og applikationer, begrænsede applikationer, alarmer, netværksfiltrering, aliasser der kan afsløres).

Kolonne Beskrivelse
Name Kontraktens navn, med et foranstillet hængelåsikon.
Groups Antal tilknyttede brugergrupper.
Access conditions Antal tilknyttede adgangsbetingelser.
Sites Antal refererede sites.
Applications Antal autoriserede applikationer.
Restricted applications Antal applikationer, der er placeret bag et workflow.
Alerts Antal adgangsalarmer, der er tilknyttet kontrakten.
Network connections Antal netværksfilterregler (kolonnen er skjult som standard).
Revealable aliases Antal tilknyttede aliasser, der kan afsløres (vises kun, når funktionen er slået til).

Søgefeltet i øverste højre hjørne filtrerer listen efter navn.


Tilføj en kontrakt

Klik på knappen + for at åbne oprettelsesguiden. Felterne i hovedet er fælles for alle faner:

Felt Beskrivelse
Name Obligatorisk. Identificerer kontrakten.
Description Fri betegnelse.

Formularen er opdelt i flere faner, som skal udfyldes i den logiske rækkefølge.

Vælg autentificeringsdomænet i rullelisten, og træk derefter de ønskede brugergrupper over i den højre kolonne. En og samme kontrakt kan kombinere grupper fra flere domæner. Der skal være valgt mindst én gruppe, for at kontrakten er gyldig.

Træk og slip de adgangsbetingelser, der skal anvendes, herind. En betingelse tillader eller nægter adgang ud fra et kriterium (IP, dato, certifikat osv. — se Access conditions).

Flere betingelser kombineres med AND

Er flere adgangsbetingelser tilknyttet samme kontrakt, skal alle være gyldige, for at kontrakten gælder: en enkelt ugyldig betingelse er nok til at forkaste den, og brugeren får ikke de rettigheder, den bærer. For at opnå et OR skal du bruge en metaregel i modulet Access conditions.

Fanens synlighed

Fanen vises kun, når der findes mindst én adgangsbetingelse i det dertil beregnede modul.

Træk og slip det eller de sites, der er vært for applikationerne, herind. Et site er en samling af Edge Gateways, der udgør et sikret indgangspunkt til et lokalt netværk.

Flere sites: brugeren vælger

Refererer kontrakten flere sites, får brugeren ved start af applikationen vist skærmen Select a site for at vælge den, der skal bruges.

Træet viser applikationerne grupperet efter kategori. At markere en kategori vælger alle dens applikationer og medtager automatisk enhver applikation, der senere tilføjes til kategorien. At markere enkelte felter gør det muligt at vælge en delmængde. Mindst én applikation skal være markeret.

Workplace-applikationer — eksklusivitet

Er Workplace-tilknytningen slået til, vises der to virtuelle applikationer: Access to Workplace applications by merged cloud og Access to Workplace applications by redirection. De udelukker gensidigt hinanden inden for samme kontrakt.

Placerer nogle af de tidligere valgte applikationer bag et godkendelsesworkflow. Brugerne skal anmode om adgang, og en administrator accepterer eller afviser anmodningerne i modulet Workflow.

Indstilling Beskrivelse
Ask the user to complete a form when requesting access Er indstillingen markeret, skal brugeren udfylde en formular, hver gang vedkommende anmoder om adgang til en begrænset applikation.
Applications to restrict Liste med to kolonner (tilgængelige / begrænsede) med søgning.

Foldet ind som standard. Er Allow personal aliases markeret, kan du blandt de valgte applikationer udpege dem, hvor brugeren kan gemme sine egne aliasser (legitimationsoplysninger gemt i portalen).

Kun synlig, når indstillingen Allow password display in alias er markeret i general options. Liste med to kolonner til at vælge de aliasser (knyttet til brugere), der kan afsløres via denne kontrakt.

Metaaliasser

Indeholder markeringen mindst ét metaalias, vises der en bekræftelsesdialog før lagringen.

Træk og slip de alarmprofiler, der skal udløses, når de adgange, som denne kontrakt dækker, bruges.

Fanen er kun aktiv, når der i fanen Applications er valgt mindst én applikation af typen RDS, HTML5 RDS, SSH eller HTML5 SSH.

Der kræves en agent på målserveren, uanset protokol

Filtreringen virker kun, hvis målserveren bærer den tilsvarende agent: CyberElements-agenten på RDS- og HTML5-RDS-servere og netværksfiltreringsagenten på SSH- og HTML5-SSH-servere. Uden den har de regler, der indtastes her, ingen virkning.

Markér Filter network connections for at slå filtreringen til, og angiv derefter for hver regel:

Felt Beskrivelse
Target IP Autoriseret IP-adresse eller vært. Kontrol af IPv4-formatet.
Network mask Valgfrit. Er den tom, gælder reglen alene for mål-IP'en.
Port 0 som standard: reglen gælder for alle porte.
Protocol TCP, UDP eller TCP and UDP.

Klik på Add for at indsætte reglen i listen over autoriserede netværk. Hver regel kan fjernes enkeltvis.

Filtreringens betydning

Er Filter network connections markeret, uden at noget netværk er autoriseret, kan brugeren ikke oprette forbindelse til noget netværk. Ellers kan kun de anførte netværk nås.

Klik på Validate for at gemme kontrakten. Fanerne Groups, Sites og Applications er alle obligatoriske, ellers afvises kontrakten.


Ændr en kontrakt

Vælg kontrakten i listen, og klik derefter på ikonet Properties, eller dobbeltklik på rækken. Vinduet er identisk med oprettelsesvinduet, forudfyldt med de aktuelle værdier.


Slet en kontrakt

Vælg en eller flere kontrakter, og klik derefter på knappen ×. Sletning kræver en bekræftelse.


Eksporter kontrakter

Knappen Export henter alle de viste kontrakter i en CSV-fil. De eksporterede data afspejler de aktuelle filtre (søgning osv.).

Filens opbygning

Filen indeholder én hovedrække og derefter én række pr. kontrakt. Kolonnerne optræder i følgende rækkefølge:

# Kolonne Indhold Obligatorisk ved import
1 Alerts Betegnelser for alarmprofilerne.
2 Categories Navne på applikationskategorierne.
3 Description Fri tekst.
4 Groups Brugergrupper, i formen group@domain. Ja
5 Name Kontraktens navn. Ja
6 Applications Navne på de tilladte applikationer.
7 Restricted applications Navne på de applikationer, der er placeret bag et workflow.
8 Access conditions Navne på adgangsbetingelserne.
9 Sites Navne på sitene. Ja
10 Request a form True eller False.
11 Filter network connections True eller False.
12 Network connections Filtreringsregler, i formen ip/mask:port:protocol.
13 Revealable aliases Navne på aliasserne.
14 Revealable password rotation aliases Navne på aliasserne.
15 Revealable dynamic aliases Navne på aliasserne.
16 Personal aliases Navne på de applikationer, hvor personlige aliasser er tilladt.

Syntaks

Element Separator Eksempel
Kolonner ; Name;Description;…
Flere værdier i én celle + Accounting+Management+Support
Brugergruppe @ mellem gruppen og dens domæne Accounting@AD-Internal
Alle grupper i et domæne Nøgleordet all all@AD-Internal
Netværksfiltreringsregel / og derefter : 10.0.0.5/255.255.255.0:3389:TCP — en port sat til 0 betyder ”alle porte”
Booleans True eller False; en tom celle gælder som False

Omfang

Eksporten er begrænset: ud over et maksimalt antal rækker, der er fastlagt på platformen, skrives kun de første kontrakter til filen.


Importer kontrakter

Knappen Import åbner et vindue, hvor en CSV-fil kan uploades. Dens opbygning skal svare til den, der er beskrevet i afsnittet Eksporter kontrakter: det sikreste er at gå ud fra en eksport og redigere den.

Felt Beskrivelse
File CSV-fil, der skal importeres.
Record delimiter Kolonneseparatoren, ; for en fil, der er produceret af eksporten.
Value delimiter inside a field Separatoren for flere værdier, + for en fil, der er produceret af eksporten.

Kolonnerne Name, Groups og Sites er obligatoriske: en række, hvor en af dem mangler, afvises. De refererede værdier (applikationer, kategorier, adgangsbetingelser, alarmer, aliasser, sites) skal allerede findes og matches ud fra deres navn.

Efter bekræftelsen opsummerer et vindue resultatet af importen for hver kontrakt i filen.