Users and administrators¶
Denne side dækker de tre moduler, der bruges til at administrere konti i cyberelements: brugerne (af portalen og af konsollen), administrationsgrupperne (som giver en gruppe administrative rettigheder) og de delegerede administratorer (navngivne tildelinger). Den er tænkt til en administrator, der vil oprette, redigere eller slette disse konti og tildele de tilsvarende administrationsrettigheder.
De tre moduler er tilgængelige fra modulet Identity Providers ved først at vælge et domæne og derefter klikke på en af knapperne Users, Administration groups eller Delegated administrators. Modulet Users er også tilgængeligt via en direkte genvej i administrationskonsollen.
Users¶
Modulet Users opremser, opretter, redigerer og sletter brugerkonti i et domæne. Dets adfærd afhænger af domænetypen.
| Domænetype | Administration af konti |
|---|---|
| Local directory | Manuel oprettelse, redigering og sletning. Rolle og sessionsindstillinger kan fastlægges. |
| SAML (føderation) | Manuel oprettelse, redigering og sletning, men uden adgangskode (autentificeringen håndteres af identitetsudbyderen). Kontiene bruges hovedsagelig til at gemme metadata (e-mail, gruppemedlemskaber). |
| LDAP og anonymt katalog | Ikke opført i domænevælgeren — kontiene administreres i kataloget eller er ikke relevante. |
Valg og filtrering¶
| Element | Beskrivelse |
|---|---|
| Domain | Vælger det domæne, hvis konti opremses. Kun lokale domæner og fødererede domæner tilbydes. |
| Group | Filtrerer listen efter gruppe. En samlende post All tilføjes øverst for at vise alle konti. |
| Søgefelt | Filtrerer efter en delstreng af kontonavnet. Søgningen udløses 700 ms efter det sidste tastetryk eller straks med tasten Enter. |
| Tabellens kolonner | ID, Name (skjult ved SAML-domæner), Email, Groups. Er ingen konto til stede, viser tabellen No available users. |
Tilføj en bruger — lokalt domæne¶
Begrænsninger for indtastning og tilgængelige felter:
| Felt | Beskrivelse |
|---|---|
| User name | Obligatorisk. Tegnene < og > er forbudte. Skal være unikt inden for domænet. |
| Password / Confirm | Obligatoriske ved oprettelsen. Den adgangskodepolitik, der gælder på domænet, anvendes. |
| Full name | Visningsbetegnelse, der optræder i stedet for det tekniske navn i visse visninger. |
| Kontrolleres som en korrekt e-mail-adresse. | |
| Phone | Kontrolleres som et telefonnummer. |
| IP lock | Liste over IP-adresser eller -intervaller (med valgfri maske, adskilt af kommaer), som brugeren må forbinde sig fra. Det er den adresse, Mediation Controller ser: ved en mellemliggende NAT skal du indtaste den offentlige adresse. |
| Role | Se rolletabellen nedenfor. |
Roller, der er tilgængelige på et lokalt domæne:
| Rolle | Virkning |
|---|---|
| User (standard) | Adgang alene til brugerportalen. |
| Administrator | Adgang til administrationskonsollen med alle rettigheder. |
| Delegated administrator | Adgang til administrationskonsollen med begrænsede rettigheder. De faktiske rettigheder afhænger af en profil for delegerede administratorer og af de administrationsgrupper, kontoen tilhører. |
Det lokale standarddomæne
Forbyder platformens konfiguration administratorer på det lokale standarddomæne, er feltet Role skjult og tvunget til User.
To udfoldelige indstillinger begrænser kontoens levetid:
| Indstilling | Beskrivelse |
|---|---|
| Limited sessions | Begrænser antallet af logon. Er dette antal nået, anvendes den valgte handling: lås (standard) eller slet kontoen. Minimum er 1. |
| Temporary account | Begrænser kontoens gyldighed med en start- og en slutdato med klokkeslæt. På slutdatoen anvendes den valgte handling: lås eller slet. Slutdatoen skal ligge strengt efter startdatoen. |
Kontoen admin på det lokale standarddomæne
Den indbyggede konto admin på det lokale standarddomæne er et særtilfælde. Dens rolle er tvunget til Administrator, og indstillingerne Limited sessions og Temporary account er skjulte — disse begrænsninger kan ikke anvendes på den.
Fanen Groups tildeler kontoen til en eller flere grupper ved drag-and-drop fra listen over tilgængelige til listen over valgte. Et søgefelt filtrerer den venstre liste.
Tilføj en bruger — SAML-domæne¶
Ved et fødereret domæne er formularen forkortet: da autentificeringen er delegeret til identitetsudbyderen, gemmes ingen adgangskode hos cyberelements.
| Felt | Beskrivelse |
|---|---|
| User name | Obligatorisk. Tegnene < og > er forbudte. Skal svare til den identifikator, identitetsudbyderen returnerer. |
| Description | Fri tekst. |
| Kontrolleres som en korrekt e-mail-adresse. |
Fanen Groups viser en liste med to kolonner (tilgængelige / valgte) med søgning og en knap til at vælge alle.
Rediger en bruger¶
For at åbne redigeringsformularen skal du vælge en konto i listen og klikke på ikonet Properties eller dobbeltklikke på rækken. De samme begrænsninger som ved oprettelsen gælder, med tre yderligere faner, som er særlige for redigeringen:
Knytter frie nøgle/værdi-par til kontoen. Indtast en betegnelse og en værdi, og klik derefter på Add. En betegnelse, der allerede er brugt, afvises. Hver post kan slettes enkeltvis via sletteknappen i sin række, med bekræftelse.
Opremser de ressourcer, kontoen kan få adgang til, beregnet ud fra adgangskontrakterne.
For hver ressource vises følgende oplysninger:
- navnet og ikonet for tjenestetypen (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA osv.),
- de gældende begrænsninger som ikoner: optagelse af video eller hændelser, låsning af et workflow, engangsadgang, resterende varighed, datointerval, tidsvindue,
- den tilgængelige adgang: grønt ikon, hvis mindst ét site i kontrakten har en Edge Gateway online, ellers rødt.
Et søgefelt og en udfoldelig filterblok indsnævrer listen efter applikationstype (standard / privilegeret), efter tjenestetype eller efter begrænsningernes tilstand.
Opremser de FIDO-/WebAuthn-nøgler, kontoen har registreret fra portalen.
Kolonner: Display name, Creation date. Hver nøgle kan slettes enkeltvis, med bekræftelse. En ny nøgle tilføjes af brugeren fra portalen.
Slet en bruger¶
Vælg en eller flere konti i listen og klik på knappen ×. Der vises en anmodning om bekræftelse.
Flere sikkerhedsforanstaltninger gælder:
- Kontoen
adminpå det lokale standarddomæne kan aldrig slettes. - En delegeret administrator kan ikke slette en konto, hvis rolle ikke er User (han kan altså hverken slette en anden administrator eller en anden delegeret administrator).
Administration groups¶
Modulet Administration groups fastlægger, at en gruppe, der findes i et domæne, giver sine medlemmer administrationsrettigheder. Det åbnes fra modulet Authentication domains via knappen Administration groups.
| Domænetype | Tilgængelighed |
|---|---|
| Lokalt standardkatalog | Tilgængeligt. Der kan kun erklæres grupper for delegerede administratorer (afkrydsningsfeltet er tvunget). |
| LDAP | Tilgængeligt. Valg mellem en gruppe for administratorer med alle rettigheder og en gruppe for delegerede administratorer. |
| SAML (føderation) | Tilgængeligt. Valg mellem en gruppe for administratorer med alle rettigheder og en gruppe for delegerede administratorer. |
| Andre lokale kataloger, anonymt katalog | Ikke tilgængeligt. |
Tabellens kolonner: Group name og Type (administrator eller delegeret administrator).
Tilføj en gruppe¶
- Vælg domænet i rullelisten.
- Klik på knappen +.
- Udfyld felterne og bekræft.
| Felt | Beskrivelse |
|---|---|
| Group | Vælger gruppen. Indtastning af nogle få tegn filtrerer dynamisk listen over de grupper, der er hentet fra domænet. Ved et lokalt domæne skal værdien svare til en gruppe, der allerede findes i domænet (fri tekst afvises). Ved LDAP-domæner eller fødererede domæner accepteres fri tekst. |
| Delegated administrators group | Afkrydsningsfelt, der adskiller en gruppe for delegerede administratorer (markeret) fra en gruppe for administratorer med alle rettigheder (ikke markeret). Skjult og tvunget til markeret på lokale domæner. |
Slet en gruppe¶
Vælg gruppen i listen og klik på knappen ×. Sletningen kræver en bekræftelse. Multivalg understøttes.
Tenantens gruppe
Den gruppe, der bærer tenantens navn, kan ikke slettes fra et SAML-domæne. Denne sikkerhedsforanstaltning forhindrer, at den administrative adgang til tenanten mistes ved et uheld.
Delegated administrators¶
Modulet Delegated administrators opremser ved navn de konti, der er anerkendt som delegerede administratorer på et LDAP- eller SAML-domæne. Det åbnes fra modulet Authentication domains via knappen Delegated administrators.
| Domænetype | Tilgængelighed |
|---|---|
| LDAP | Tilgængeligt. |
| SAML (føderation) | Tilgængeligt. |
| Andre typer | Ikke tilgængeligt. |
Hvorfor en navngiven registrering?
Ved LDAP- og SAML-domæner er tilhørsforholdet til en administrationsgruppe måske ikke nok: dette modul lader dig udtrykkeligt udpege en konto som delegeret administrator. Registreringen får kun virkning, hvis kontoen desuden tilhører en gruppe for delegerede administratorer, som er erklæret i det forrige modul (kapitel Administration groups).
Tilføj en delegeret administrator¶
- Vælg domænet i rullelisten.
- Klik på knappen +.
- Indtast brugernavnet, som det findes i kataloget (tegnene
<og>er forbudte), og bekræft.
Slet en delegeret administrator¶
Vælg en eller flere konti i listen og klik på knappen ×. Sletningen kræver en bekræftelse. De samme sikkerhedsforanstaltninger som i brugerlisten gælder (en delegeret administrator kan ikke slette en anden konto, hvis rolle ikke er User).