Users and administrators¶
Esta página cubre los tres módulos que sirven para gestionar las cuentas en cyberelements: los usuarios (del portal y de la consola), los grupos de administración (que conceden derechos administrativos a un grupo) y los administradores delegados (asignaciones nominativas). Está destinada a un administrador que desee crear, modificar o eliminar esas cuentas y asignar los derechos de administración correspondientes.
Se accede a los tres módulos desde el módulo Identity Providers, seleccionando primero un dominio y pulsando después uno de los botones Users, Administration groups o Delegated administrators. Al módulo Users se accede también mediante un acceso directo en la consola de administración.
Users¶
El módulo Users enumera, crea, modifica y elimina las cuentas de usuario de un dominio. Su comportamiento depende del tipo de dominio.
| Tipo de dominio | Gestión de las cuentas |
|---|---|
| Directorio local | Creación, modificación y eliminación manuales. Pueden definirse el rol y las opciones de sesión. |
| SAML (federación) | Creación, modificación y eliminación manuales, pero sin contraseña (la autenticación la gestiona el proveedor de identidad). Las cuentas sirven principalmente para almacenar metadatos (correo electrónico, pertenencia a grupos). |
| LDAP y directorio anónimo | No figuran en el selector de dominios — las cuentas se gestionan en el directorio o no procede. |
Selección y filtrado¶
| Elemento | Descripción |
|---|---|
| Domain | Elige el dominio cuyas cuentas se enumeran. Solo se ofrecen los dominios locales y de federación. |
| Group | Filtra la lista por grupo. Se añade una entrada sintética All al principio para mostrar todas las cuentas. |
| Campo de búsqueda | Filtra por subcadena del nombre de cuenta. La búsqueda se ejecuta 700 ms después de la última pulsación de tecla, o inmediatamente con la tecla Enter. |
| Columnas de la cuadrícula | ID, Name (oculta en los dominios SAML), Email, Groups. Si no hay ninguna cuenta, la cuadrícula indica No available users. |
Añadir un usuario — dominio local¶
Restricciones de entrada y campos disponibles:
| Campo | Descripción |
|---|---|
| User name | Obligatorio. Los caracteres < y > están prohibidos. Debe ser único dentro del dominio. |
| Password / Confirm | Obligatorios en la creación. Se aplica la política de contraseñas vigente en el dominio. |
| Full name | Etiqueta de visualización mostrada en lugar del nombre técnico en algunas vistas. |
| Se valida como dirección de correo electrónico correcta. | |
| Phone | Se valida como número de teléfono. |
| IP lock | Lista de direcciones o intervalos IP (con máscara opcional, separados por comas) desde los que el usuario está autorizado a conectarse. Se trata de la dirección que ve el Mediation Controller: en caso de NAT intermedio, introduzca la dirección pública. |
| Role | Véase la tabla de roles siguiente. |
Roles disponibles en un dominio local:
| Rol | Efecto |
|---|---|
| User (predeterminado) | Acceso únicamente al portal de usuario. |
| Administrator | Acceso a la consola de administración con todos los derechos. |
| Delegated administrator | Acceso a la consola de administración con derechos limitados. Los derechos efectivos dependen de un perfil de administrador delegado y de los grupos de administración a los que pertenece la cuenta. |
Dominio local predeterminado
Si la configuración de la plataforma prohíbe los administradores en el dominio local predeterminado, el campo Role queda oculto y forzado a User.
Dos opciones desplegables limitan la vida de la cuenta:
| Opción | Descripción |
|---|---|
| Limited sessions | Limita el número de inicios de sesión. Cuando se alcanza ese número, se aplica la acción elegida: bloquear (predeterminado) o eliminar la cuenta. El mínimo es 1. |
| Temporary account | Limita la validez de la cuenta mediante una fecha y hora de inicio y de fin. En la fecha de fin se aplica la acción elegida: bloquear o eliminar. La fecha de fin debe ser estrictamente posterior a la de inicio. |
Cuenta admin del dominio local predeterminado
La cuenta integrada admin del dominio local predeterminado es especial. Su rol está forzado a Administrator y las opciones Limited sessions y Temporary account quedan ocultas — esas limitaciones no pueden aplicársele.
La pestaña Groups asigna la cuenta a uno o varios grupos arrastrando y soltando de la lista de disponibles a la de seleccionados. Un campo de búsqueda filtra la lista de la izquierda.
Añadir un usuario — dominio SAML¶
En un dominio de federación, el formulario se reduce: como la autenticación se delega al proveedor de identidad, no se almacena ninguna contraseña del lado de cyberelements.
| Campo | Descripción |
|---|---|
| User name | Obligatorio. Los caracteres < y > están prohibidos. Debe coincidir con el identificador devuelto por el proveedor de identidad. |
| Description | Texto libre. |
| Se valida como dirección de correo electrónico correcta. |
La pestaña Groups muestra una lista de dos columnas (disponibles / seleccionados) con búsqueda y un botón de selección total.
Modificar un usuario¶
Para abrir el formulario de modificación, seleccione una cuenta de la lista y pulse el icono Properties, o haga doble clic en la fila. Se aplican las mismas restricciones que en la creación, con tres pestañas adicionales propias de la modificación:
Adjunta a la cuenta pares clave/valor libres. Introduzca una etiqueta y un valor, y pulse después Add. Una etiqueta ya utilizada se rechaza. Cada entrada puede eliminarse individualmente mediante el botón de eliminación de su fila, con confirmación.
Enumera los recursos a los que la cuenta puede acceder, calculados a partir de los contratos de acceso.
Para cada recurso se muestra la información siguiente:
- el nombre y el icono del tipo de servicio (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA, etcétera),
- las restricciones aplicables en forma de iconos: grabación de vídeo o de eventos, bloqueo por workflow, acceso de un solo uso, duración restante, intervalo de fechas, franja horaria,
- el acceso disponible: icono verde si al menos un sitio del contrato tiene una Edge Gateway en línea, rojo en caso contrario.
Un campo de búsqueda y un bloque de filtros desplegable acotan la lista por tipo de aplicación (estándar / privilegiada), por tipo de servicio o por estado de las restricciones.
Enumera las claves FIDO / WebAuthn registradas por la cuenta desde el portal.
Columnas: Display name, Creation date. Cada clave puede eliminarse individualmente, con confirmación. La adición de una nueva clave la realiza el usuario desde el portal.
Eliminar un usuario¶
Seleccione una o varias cuentas de la lista y pulse el botón ×. Se muestra una solicitud de confirmación.
Se aplican varias protecciones:
- La cuenta
admindel dominio local predeterminado no puede eliminarse nunca. - Un administrador delegado no puede eliminar una cuenta cuyo rol no sea User (por tanto, no puede eliminar a otro administrador ni a otro administrador delegado).
Administration groups¶
El módulo Administration groups declara que un grupo existente en un dominio concede derechos de administración a sus miembros. Se abre desde el módulo Authentication domains mediante el botón Administration groups.
| Tipo de dominio | Disponibilidad |
|---|---|
| Directorio local predeterminado | Disponible. Solo pueden declararse grupos de administrador delegado (la casilla está forzada). |
| LDAP | Disponible. Elección entre grupo de administrador con todos los derechos y grupo de administrador delegado. |
| SAML (federación) | Disponible. Elección entre grupo de administrador con todos los derechos y grupo de administrador delegado. |
| Otros directorios locales, directorio anónimo | No disponible. |
Columnas de la cuadrícula: Group name y Type (administrador o administrador delegado).
Añadir un grupo¶
- Seleccione el dominio en la lista desplegable.
- Pulse el botón +.
- Rellene los campos y valide.
| Campo | Descripción |
|---|---|
| Group | Elige el grupo. Escribir unos caracteres filtra dinámicamente la lista de grupos recuperados del dominio. En un dominio local, el valor debe corresponder a un grupo que ya exista en el dominio (el texto libre se rechaza). En los dominios LDAP o de federación se admite texto libre. |
| Delegated administrators group | Casilla que distingue un grupo de administradores delegados (marcada) de un grupo de administradores con todos los derechos (sin marcar). Oculta y forzada a marcada en los dominios locales. |
Eliminar un grupo¶
Seleccione el grupo en la lista y pulse el botón ×. La eliminación solicita confirmación. Se admite la selección múltiple.
Grupo del tenant
El grupo que lleva el nombre del tenant no puede eliminarse de un dominio SAML. Esta protección evita perder accidentalmente el acceso administrativo al tenant.
Delegated administrators¶
El módulo Delegated administrators enumera nominalmente las cuentas reconocidas como administradores delegados en un dominio LDAP o SAML. Se abre desde el módulo Authentication domains mediante el botón Delegated administrators.
| Tipo de dominio | Disponibilidad |
|---|---|
| LDAP | Disponible. |
| SAML (federación) | Disponible. |
| Otros tipos | No disponible. |
¿Por qué un registro nominativo?
En los dominios LDAP y SAML, pertenecer a un grupo de administración puede no ser suficiente: este módulo permite nombrar explícitamente una cuenta como administrador delegado. El registro solo surte efecto si la cuenta pertenece además a un grupo de administradores delegados declarado en el módulo anterior (capítulo Administration groups).
Añadir un administrador delegado¶
- Seleccione el dominio en la lista desplegable.
- Pulse el botón +.
- Introduzca el nombre de usuario tal y como existe en el directorio (los caracteres
<y>están prohibidos) y valide.
Eliminar un administrador delegado¶
Seleccione una o varias cuentas de la lista y pulse el botón ×. La eliminación solicita confirmación. Se aplican las mismas protecciones que en la lista de usuarios (un administrador delegado no puede eliminar otra cuenta cuyo rol no sea User).