Saltar a contenido

Users and administrators

Esta página cubre los tres módulos que sirven para gestionar las cuentas en cyberelements: los usuarios (del portal y de la consola), los grupos de administración (que conceden derechos administrativos a un grupo) y los administradores delegados (asignaciones nominativas). Está destinada a un administrador que desee crear, modificar o eliminar esas cuentas y asignar los derechos de administración correspondientes.

Se accede a los tres módulos desde el módulo Identity Providers, seleccionando primero un dominio y pulsando después uno de los botones Users, Administration groups o Delegated administrators. Al módulo Users se accede también mediante un acceso directo en la consola de administración.


Users

El módulo Users enumera, crea, modifica y elimina las cuentas de usuario de un dominio. Su comportamiento depende del tipo de dominio.

Tipo de dominio Gestión de las cuentas
Directorio local Creación, modificación y eliminación manuales. Pueden definirse el rol y las opciones de sesión.
SAML (federación) Creación, modificación y eliminación manuales, pero sin contraseña (la autenticación la gestiona el proveedor de identidad). Las cuentas sirven principalmente para almacenar metadatos (correo electrónico, pertenencia a grupos).
LDAP y directorio anónimo No figuran en el selector de dominios — las cuentas se gestionan en el directorio o no procede.

Selección y filtrado

Elemento Descripción
Domain Elige el dominio cuyas cuentas se enumeran. Solo se ofrecen los dominios locales y de federación.
Group Filtra la lista por grupo. Se añade una entrada sintética All al principio para mostrar todas las cuentas.
Campo de búsqueda Filtra por subcadena del nombre de cuenta. La búsqueda se ejecuta 700 ms después de la última pulsación de tecla, o inmediatamente con la tecla Enter.
Columnas de la cuadrícula ID, Name (oculta en los dominios SAML), Email, Groups. Si no hay ninguna cuenta, la cuadrícula indica No available users.

Añadir un usuario — dominio local

Restricciones de entrada y campos disponibles:

Campo Descripción
User name Obligatorio. Los caracteres < y > están prohibidos. Debe ser único dentro del dominio.
Password / Confirm Obligatorios en la creación. Se aplica la política de contraseñas vigente en el dominio.
Full name Etiqueta de visualización mostrada en lugar del nombre técnico en algunas vistas.
E-mail Se valida como dirección de correo electrónico correcta.
Phone Se valida como número de teléfono.
IP lock Lista de direcciones o intervalos IP (con máscara opcional, separados por comas) desde los que el usuario está autorizado a conectarse. Se trata de la dirección que ve el Mediation Controller: en caso de NAT intermedio, introduzca la dirección pública.
Role Véase la tabla de roles siguiente.

Roles disponibles en un dominio local:

Rol Efecto
User (predeterminado) Acceso únicamente al portal de usuario.
Administrator Acceso a la consola de administración con todos los derechos.
Delegated administrator Acceso a la consola de administración con derechos limitados. Los derechos efectivos dependen de un perfil de administrador delegado y de los grupos de administración a los que pertenece la cuenta.

Dominio local predeterminado

Si la configuración de la plataforma prohíbe los administradores en el dominio local predeterminado, el campo Role queda oculto y forzado a User.

Dos opciones desplegables limitan la vida de la cuenta:

Opción Descripción
Limited sessions Limita el número de inicios de sesión. Cuando se alcanza ese número, se aplica la acción elegida: bloquear (predeterminado) o eliminar la cuenta. El mínimo es 1.
Temporary account Limita la validez de la cuenta mediante una fecha y hora de inicio y de fin. En la fecha de fin se aplica la acción elegida: bloquear o eliminar. La fecha de fin debe ser estrictamente posterior a la de inicio.

Cuenta admin del dominio local predeterminado

La cuenta integrada admin del dominio local predeterminado es especial. Su rol está forzado a Administrator y las opciones Limited sessions y Temporary account quedan ocultas — esas limitaciones no pueden aplicársele.

La pestaña Groups asigna la cuenta a uno o varios grupos arrastrando y soltando de la lista de disponibles a la de seleccionados. Un campo de búsqueda filtra la lista de la izquierda.

Añadir un usuario — dominio SAML

En un dominio de federación, el formulario se reduce: como la autenticación se delega al proveedor de identidad, no se almacena ninguna contraseña del lado de cyberelements.

Campo Descripción
User name Obligatorio. Los caracteres < y > están prohibidos. Debe coincidir con el identificador devuelto por el proveedor de identidad.
Description Texto libre.
E-mail Se valida como dirección de correo electrónico correcta.

La pestaña Groups muestra una lista de dos columnas (disponibles / seleccionados) con búsqueda y un botón de selección total.

Modificar un usuario

Para abrir el formulario de modificación, seleccione una cuenta de la lista y pulse el icono Properties, o haga doble clic en la fila. Se aplican las mismas restricciones que en la creación, con tres pestañas adicionales propias de la modificación:

Adjunta a la cuenta pares clave/valor libres. Introduzca una etiqueta y un valor, y pulse después Add. Una etiqueta ya utilizada se rechaza. Cada entrada puede eliminarse individualmente mediante el botón de eliminación de su fila, con confirmación.

Enumera los recursos a los que la cuenta puede acceder, calculados a partir de los contratos de acceso.

Para cada recurso se muestra la información siguiente:

  • el nombre y el icono del tipo de servicio (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA, etcétera),
  • las restricciones aplicables en forma de iconos: grabación de vídeo o de eventos, bloqueo por workflow, acceso de un solo uso, duración restante, intervalo de fechas, franja horaria,
  • el acceso disponible: icono verde si al menos un sitio del contrato tiene una Edge Gateway en línea, rojo en caso contrario.

Un campo de búsqueda y un bloque de filtros desplegable acotan la lista por tipo de aplicación (estándar / privilegiada), por tipo de servicio o por estado de las restricciones.

Enumera las claves FIDO / WebAuthn registradas por la cuenta desde el portal.

Columnas: Display name, Creation date. Cada clave puede eliminarse individualmente, con confirmación. La adición de una nueva clave la realiza el usuario desde el portal.

Eliminar un usuario

Seleccione una o varias cuentas de la lista y pulse el botón ×. Se muestra una solicitud de confirmación.

Se aplican varias protecciones:

  • La cuenta admin del dominio local predeterminado no puede eliminarse nunca.
  • Un administrador delegado no puede eliminar una cuenta cuyo rol no sea User (por tanto, no puede eliminar a otro administrador ni a otro administrador delegado).

Administration groups

El módulo Administration groups declara que un grupo existente en un dominio concede derechos de administración a sus miembros. Se abre desde el módulo Authentication domains mediante el botón Administration groups.

Tipo de dominio Disponibilidad
Directorio local predeterminado Disponible. Solo pueden declararse grupos de administrador delegado (la casilla está forzada).
LDAP Disponible. Elección entre grupo de administrador con todos los derechos y grupo de administrador delegado.
SAML (federación) Disponible. Elección entre grupo de administrador con todos los derechos y grupo de administrador delegado.
Otros directorios locales, directorio anónimo No disponible.

Columnas de la cuadrícula: Group name y Type (administrador o administrador delegado).

Añadir un grupo

  1. Seleccione el dominio en la lista desplegable.
  2. Pulse el botón +.
  3. Rellene los campos y valide.
Campo Descripción
Group Elige el grupo. Escribir unos caracteres filtra dinámicamente la lista de grupos recuperados del dominio. En un dominio local, el valor debe corresponder a un grupo que ya exista en el dominio (el texto libre se rechaza). En los dominios LDAP o de federación se admite texto libre.
Delegated administrators group Casilla que distingue un grupo de administradores delegados (marcada) de un grupo de administradores con todos los derechos (sin marcar). Oculta y forzada a marcada en los dominios locales.

Eliminar un grupo

Seleccione el grupo en la lista y pulse el botón ×. La eliminación solicita confirmación. Se admite la selección múltiple.

Grupo del tenant

El grupo que lleva el nombre del tenant no puede eliminarse de un dominio SAML. Esta protección evita perder accidentalmente el acceso administrativo al tenant.


Delegated administrators

El módulo Delegated administrators enumera nominalmente las cuentas reconocidas como administradores delegados en un dominio LDAP o SAML. Se abre desde el módulo Authentication domains mediante el botón Delegated administrators.

Tipo de dominio Disponibilidad
LDAP Disponible.
SAML (federación) Disponible.
Otros tipos No disponible.

¿Por qué un registro nominativo?

En los dominios LDAP y SAML, pertenecer a un grupo de administración puede no ser suficiente: este módulo permite nombrar explícitamente una cuenta como administrador delegado. El registro solo surte efecto si la cuenta pertenece además a un grupo de administradores delegados declarado en el módulo anterior (capítulo Administration groups).

Añadir un administrador delegado

  1. Seleccione el dominio en la lista desplegable.
  2. Pulse el botón +.
  3. Introduzca el nombre de usuario tal y como existe en el directorio (los caracteres < y > están prohibidos) y valide.

Eliminar un administrador delegado

Seleccione una o varias cuentas de la lista y pulse el botón ×. La eliminación solicita confirmación. Se aplican las mismas protecciones que en la lista de usuarios (un administrador delegado no puede eliminar otra cuenta cuyo rol no sea User).