Access Policies¶
El módulo Access Policies reúne las reglas que conceden a los grupos de usuarios el derecho a acceder a las aplicaciones publicadas. Un contrato responde a cuatro preguntas operativas: quién (qué grupos), qué (qué aplicaciones y con qué restricciones), dónde (en qué sitio) y en qué condiciones (condiciones de acceso, alertas, filtrado de red).
Los grupos de usuarios, las aplicaciones y las condiciones de acceso deben existir antes de poder referenciarse en un contrato.
Derechos acumulativos
Un grupo puede figurar en varios contratos y un usuario puede pertenecer a varios grupos. En ambos casos los derechos se acumulan. A la inversa, cuando un contrato abarca varios grupos, basta con pertenecer a cualquiera de ellos para beneficiarse de sus derechos.
Lista de contratos¶
La cuadrícula principal enumera los contratos existentes. Cada fila puede desplegarse o contraerse para mostrar el detalle (dominios/grupos, condiciones, sitios, categorías y aplicaciones, aplicaciones restringidas, alertas, filtrado de red, alias revelables).
| Columna | Descripción |
|---|---|
| Name | Nombre del contrato, precedido de un icono de candado. |
| Groups | Número de grupos de usuarios asociados. |
| Access conditions | Número de condiciones de acceso asociadas. |
| Sites | Número de sitios referenciados. |
| Applications | Número de aplicaciones autorizadas. |
| Restricted applications | Número de aplicaciones situadas detrás de un workflow. |
| Alerts | Número de alertas de acceso vinculadas al contrato. |
| Network connections | Número de reglas de filtrado de red (columna oculta de forma predeterminada). |
| Revealable aliases | Número de alias revelables asociados (se muestra únicamente cuando la funcionalidad está activada). |
El campo de búsqueda de la esquina superior derecha filtra la lista por nombre.
Añadir un contrato¶
Pulse el botón + para abrir el asistente de creación. Los campos del encabezado son comunes a todas las pestañas:
| Campo | Descripción |
|---|---|
| Name | Obligatorio. Identifica el contrato. |
| Description | Etiqueta libre. |
El formulario se divide en varias pestañas que deben rellenarse en el orden lógico.
Seleccione el dominio de autenticación en la lista desplegable y arrastre después los grupos de usuarios deseados a la columna de la derecha. Un mismo contrato puede combinar grupos de varios dominios. Debe seleccionarse al menos un grupo para que el contrato sea válido.
Arrastre y suelte las condiciones de acceso que deban aplicarse. Una condición autoriza o deniega el acceso según un criterio (IP, fecha, certificado, etcétera — véase Access conditions).
Varias condiciones se combinan con AND
Cuando varias condiciones de acceso están vinculadas al mismo contrato, todas deben ser válidas para que el contrato se aplique: basta con una condición no válida para descartarlo, y el usuario no obtiene los derechos que este lleva. Para obtener un OR, utilice una metarregla en el módulo Access conditions.
Visibilidad de la pestaña
La pestaña solo aparece cuando existe al menos una condición de acceso en el módulo correspondiente.
Arrastre y suelte el sitio o los sitios que alojan las aplicaciones. Un sitio es un conjunto de Edge Gateways que define un punto de entrada seguro a una red local.
Varios sitios: el usuario elige
Cuando el contrato referencia varios sitios, se ofrece al usuario la pantalla Select a site al iniciar la aplicación, para elegir por cuál pasar.
El árbol enumera las aplicaciones agrupadas por categoría. Marcar una categoría selecciona todas sus aplicaciones e incluye automáticamente cualquier aplicación que se añada después a esa categoría. Marcar casillas individuales permite elegir un subconjunto. Debe marcarse al menos una aplicación.
Aplicaciones de Workplace — exclusividad
Cuando la asociación de Workplace está activada, aparecen dos aplicaciones virtuales: Access to Workplace applications by merged cloud y Access to Workplace applications by redirection. Son mutuamente excluyentes dentro de un mismo contrato.
Sitúa algunas de las aplicaciones seleccionadas previamente detrás de un workflow de aprobación. Los usuarios deberán solicitar el acceso y un administrador aceptará o rechazará las solicitudes desde el módulo Workflow.
| Opción | Descripción |
|---|---|
| Ask the user to complete a form when requesting access | Si está marcado, el usuario debe rellenar un formulario cada vez que solicita acceso a una aplicación restringida. |
| Applications to restrict | Lista de dos columnas (disponibles / restringidas) con búsqueda. |
Contraída de forma predeterminada. Cuando Allow personal aliases está marcado, puede designarse, entre las aplicaciones seleccionadas, aquellas para las que el usuario puede guardar sus propios alias (credenciales almacenadas en el portal).
Visible únicamente cuando la opción Allow password display in alias está marcada en las general options. Lista de dos columnas para elegir los alias (vinculados a usuarios) que pueden revelarse mediante este contrato.
Metaalias
Cuando la selección contiene al menos un metaalias, se muestra un cuadro de diálogo de confirmación antes de guardar.
Arrastre y suelte los perfiles de alerta que deban desencadenarse cuando se utilicen los accesos cubiertos por este contrato.
Pestaña activa únicamente cuando hay seleccionada al menos una aplicación RDS, HTML5 RDS, SSH o HTML5 SSH en la pestaña Applications.
Se requiere un agente en el servidor de destino, sea cual sea el protocolo
El filtrado solo surte efecto si el servidor de destino lleva el agente correspondiente: el agente de CyberElements en los servidores RDS y HTML5 RDS, y el agente de filtrado de red en los servidores SSH y HTML5 SSH. Sin él, las reglas introducidas aquí no tienen ningún efecto.
Marque Filter network connections para activar el filtrado e indique después, para cada regla:
| Campo | Descripción |
|---|---|
| Target IP | Dirección IP o host autorizados. Validación de formato IPv4. |
| Network mask | Opcional. Si está vacía, la regla se aplica únicamente a la IP de destino. |
| Port | 0 de forma predeterminada: la regla se aplica a todos los puertos. |
| Protocol | TCP, UDP o TCP and UDP. |
Pulse Add para insertar la regla en la lista de redes autorizadas. Cada regla puede retirarse individualmente.
Semántica del filtrado
Si Filter network connections está marcado y no hay ninguna red autorizada, el usuario no puede conectarse a ninguna red. En caso contrario, solo pueden alcanzarse las redes enumeradas.
Pulse Validate para guardar el contrato. Las pestañas Groups, Sites y Applications son todas obligatorias; de lo contrario, el contrato se rechaza.
Modificar un contrato¶
Seleccione el contrato en la lista y pulse el icono Properties, o haga doble clic en la fila. La ventana es idéntica a la de creación, precargada con los valores actuales.
Eliminar un contrato¶
Seleccione uno o varios contratos y pulse el botón ×. La eliminación requiere confirmación.
Exportar los contratos¶
El botón Export descarga todos los contratos mostrados en un fichero CSV. Los datos exportados reflejan los filtros actuales (búsqueda, etcétera).
Estructura del fichero¶
El fichero contiene una fila de encabezado y después una fila por contrato. Las columnas aparecen en el orden siguiente:
| # | Columna | Contenido | Obligatoria al importar |
|---|---|---|---|
| 1 | Alerts | Etiquetas de los perfiles de alerta. | |
| 2 | Categories | Nombres de las categorías de aplicaciones. | |
| 3 | Description | Texto libre. | |
| 4 | Groups | Grupos de usuarios, con la forma grupo@dominio. |
Sí |
| 5 | Name | Nombre del contrato. | Sí |
| 6 | Applications | Nombres de las aplicaciones autorizadas. | |
| 7 | Restricted applications | Nombres de las aplicaciones situadas detrás de un workflow. | |
| 8 | Access conditions | Nombres de las condiciones de acceso. | |
| 9 | Sites | Nombres de los sitios. | Sí |
| 10 | Request a form | True o False. |
|
| 11 | Filter network connections | True o False. |
|
| 12 | Network connections | Reglas de filtrado, con la forma ip/máscara:puerto:protocolo. |
|
| 13 | Revealable aliases | Nombres de alias. | |
| 14 | Revealable password rotation aliases | Nombres de alias. | |
| 15 | Revealable dynamic aliases | Nombres de alias. | |
| 16 | Personal aliases | Nombres de las aplicaciones para las que se permiten alias personales. |
Sintaxis¶
| Elemento | Separador | Ejemplo |
|---|---|---|
| Columnas | ; |
Name;Description;… |
| Varios valores dentro de una misma celda | + |
Contabilidad+Dirección+Soporte |
| Grupo de usuarios | @ entre el grupo y su dominio |
Contabilidad@AD-Interno |
| Todos los grupos de un dominio | palabra clave all |
all@AD-Interno |
| Regla de filtrado de red | / y después : |
10.0.0.5/255.255.255.0:3389:TCP — un puerto fijado en 0 significa « todos los puertos » |
| Booleanos | — | True o False; una celda vacía cuenta como False |
Volumen
La exportación está limitada: más allá de un número máximo de filas fijado en la plataforma, solo se escriben en el fichero los primeros contratos.
Importar contratos¶
El botón Import abre una ventana en la que puede cargarse un fichero CSV. Su estructura debe ser la descrita en la sección 5: lo más seguro es partir de una exportación y modificarla.
| Campo | Descripción |
|---|---|
| File | Fichero CSV que debe importarse. |
| Record delimiter | El separador de columnas, ; en un fichero producido por la exportación. |
| Value delimiter inside a field | El separador de valores múltiples, + en un fichero producido por la exportación. |
Las columnas Name, Groups y Sites son obligatorias: una fila a la que le falte una de ellas se rechaza. Los valores referenciados (aplicaciones, categorías, condiciones de acceso, alertas, alias, sitios) deben existir ya y se asocian por su nombre.
Tras la validación, una ventana resume el resultado de la importación de cada contrato del fichero.