Saltar a contenido

Configurar una solicitud de acceso just-in-time

Una solicitud de acceso just-in-time (JIT) sitúa una aplicación detrás de una aprobación: el usuario ya no la inicia directamente, sino que la solicita, y un administrador concede el acceso — opcionalmente para un solo uso, para una franja horaria o para una duración de sesión limitada.

Es el mecanismo que hay que utilizar en los recursos cuyos accesos deben decidirse uno a uno en lugar de concederse de una vez por todas.

Cómo se articula el mecanismo

  1. En una política de acceso, algunas de las aplicaciones concedidas a un grupo se marcan como restringidas.
  2. En el portal, esas aplicaciones aparecen pero no pueden iniciarse: el usuario envía una solicitud.
  3. En el módulo Workflow, el administrador la acepta o la rechaza. Aceptarla crea un workflow, es decir, la autorización propiamente dicha, con sus restricciones.
  4. El usuario inicia la aplicación dentro de los límites de ese workflow.

Restringir se hace en la política de acceso; conceder, en el módulo Workflow

Los dos módulos no son intercambiables: Access Policies decide qué aplicaciones están sujetas a una solicitud y Workflows responde a las solicitudes. Una aplicación que no esté restringida ahí no produce nunca ninguna solicitud.

Paso 1 — Situar las aplicaciones detrás de un workflow

Abra el módulo Access Policies y modifique — o cree — el contrato que cubre a los usuarios afectados. Recorra sus pestañas en orden: los grupos de usuarios, el sitio que da acceso a los recursos y después las aplicaciones publicadas para esos usuarios.

En la pestaña Applications to restrict, mueva a la lista de restringidas las aplicaciones cuyo acceso debe aprobarse.

Opción Qué hace
Applications to restrict Lista de dos columnas. Lo que mueva a la derecha queda sujeto a una solicitud.
Ask the user to complete a form when requesting access Pide al usuario que documente su solicitud. Las respuestas se muestran al administrador cuando se trata la solicitud.

Haga clic en Validate.

Solo puede restringirse lo que ya se ha concedido

La lista ofrece las aplicaciones seleccionadas antes en ese mismo contrato: restringir es acotar un acceso ya concedido, no una forma de concederlo.

Paso 2 — Lo que ve el usuario

En el portal, una aplicación restringida se muestra pero está bloqueada. Hacer clic en ella abre la solicitud en lugar de iniciar la aplicación — con el formulario que hay que rellenar, si se marcó la opción en el paso 1.

El usuario espera entonces la respuesta del administrador. Una vez concedido el acceso, la aplicación puede iniciarse dentro de los límites fijados por el workflow.

Paso 3 — Responder a la solicitud

Abra el módulo Workflow y vaya a la pestaña Users request. Seleccione la solicitud en espera y haga clic después en Accept the request o en Refuse the request.

Aceptarla abre una ventana rellenada previamente con el usuario, su dominio y el recurso solicitado.

Además de dar nombre al workflow, es donde se fijan las restricciones, que se acumulan:

Restricción Qué limita
Unique usage La aplicación solo puede iniciarse una vez. Un nuevo acceso implica una nueva solicitud.
Mandatory comment El usuario indica un motivo antes de iniciarla. El comentario se muestra después junto con la grabación de la sesión.
Date El intervalo de fechas dentro del cual puede abrirse la aplicación.
Hour La franja horaria dentro de la cual puede abrirse.
Maximum session duration El tiempo que puede durar la sesión antes de cerrarse.

Validar sin ninguna restricción produce una autorización sin límite de tiempo, y la consola pide una confirmación adicional antes de crearla — que es el momento de comprobar que era realmente lo que se pretendía.

El comportamiento exhaustivo de las dos pestañas, del rechazo y de las eliminaciones se describe en Workflows.

Eliminar un workflow revoca el acceso

Eliminar un workflow suprime la autorización: el usuario debe enviar una nueva solicitud. Los workflows obsoletos — fechas caducadas, uso único agotado, duración de sesión alcanzada — los elimina el sistema por sí mismo.

Paso 4 — Recibir notificaciones de las solicitudes entrantes

De forma predeterminada, ningún correo electrónico avisa al administrador de que se ha enviado una solicitud. Mientras no se configure una notificación, hay que buscar las solicitudes en la consola.

Para recibir notificaciones:

  1. Disponga de un servidor SMTP en el módulo SMTP servers.
  2. En el módulo Notification profiles, cree un perfil: el servidor SMTP, el remitente y los destinatarios y, después, en la pestaña Settings, marque la opción Application access requests.
  3. Marcar esa opción activa la pestaña Applications: ábrala, marque las aplicaciones afectadas y valide.