Hyppää sisältöön

Users and administrators

Tämä sivu käsittelee kolmea moduulia, joilla hallitaan CyberElements-tilejä: käyttäjät (portaalin ja konsolin), ylläpitoryhmät (jotka myöntävät ryhmälle ylläpito-oikeuksia) ja delegoidut ylläpitäjät (nimikohtaiset määritykset). Se on tarkoitettu ylläpitäjälle, joka haluaa luoda, muokata tai poistaa näitä tilejä ja myöntää vastaavat ylläpito-oikeudet.

Kolme moduulia ovat käytettävissä Identity Providers -moduulista valitsemalla ensin toimialue ja napsauttamalla sitten jotakin painikkeista Users, Administration groups tai Delegated administrators. Moduuli Users on käytettävissä myös suoran pikakuvakkeen kautta ylläpitokonsolissa.


Users

Users-moduuli luettelee, luo, muokkaa ja poistaa toimialueen käyttäjätilejä. Sen toiminta riippuu toimialueen tyypistä.

Toimialueen tyyppi Tilien hallinta
Local directory Manuaalinen luonti, muokkaus ja poisto. Rooli ja istuntoasetukset voidaan määrittää.
SAML (federaatio) Manuaalinen luonti, muokkaus ja poisto, mutta ilman salasanaa (todennuksesta vastaa identiteettitarjoaja). Tilejä käytetään pääasiassa metatietojen (sähköposti, ryhmäjäsenyydet) säilyttämiseen.
LDAP ja Anonymous directory Ei lueteltu toimialuevalitsimessa — tilejä hallitaan hakemiston puolella tai ne eivät sovellu.

Valinta ja suodatus

Elementti Kuvaus
Domain Valitsee toimialueen, jonka tilit luetellaan. Tarjolla ovat vain paikalliset ja federaatiotoimialueet.
Group Suodattaa luettelon ryhmän mukaan. Luettelon alkuun lisätään koostemerkintä All, joka näyttää kaikki tilit.
Hakukenttä Suodattaa tilin nimen osamerkkijonon perusteella. Haku käynnistyy 700 ms viimeisen näppäinpainalluksen jälkeen tai heti Enter-näppäimellä.
Taulukon sarakkeet ID, Name (piilotettu SAML-toimialueilla), Email, Groups. Jos tilejä ei ole, taulukko näyttää No available users.

Lisää käyttäjä — paikallinen toimialue

Syöttörajoitukset ja käytettävissä olevat kentät:

Kenttä Kuvaus
User name Pakollinen. Merkit < ja > ovat kiellettyjä. Täytyy olla yksikäsitteinen toimialueen sisällä.
Password / Confirm Pakollisia luonnin yhteydessä. Toimialueella voimassa olevaa salasanakäytäntöä sovelletaan.
Full name Näyttönimi, joka esitetään teknisen nimen sijasta joissakin näkymissä.
E-mail Tarkistetaan kelvollisena sähköpostiosoitteena.
Phone Tarkistetaan puhelinnumerona.
IP lock Luettelo IP-osoitteista tai osoitealueista (valinnaisella peitteellä, pilkuin eroteltuina), joista käyttäjä saa muodostaa yhteyden. Kyseessä on osoite, jonka Mediation Controller näkee: jos välissä on NAT, kirjoita julkinen osoite.
Role Katso alla oleva roolitaulukko.

Paikallisella toimialueella käytettävissä olevat roolit:

Rooli Vaikutus
User (oletus) Pääsy vain käyttäjäportaaliin.
Administrator Pääsy ylläpitokonsoliin täysin oikeuksin.
Delegated administrator Pääsy ylläpitokonsoliin rajoitetuin oikeuksin. Todelliset oikeudet riippuvat delegoidun ylläpitäjän profiilista ja niistä ylläpitoryhmistä, joihin tili kuuluu.

Oletusarvoinen paikallinen toimialue

Jos alustan määritys kieltää ylläpitäjät oletusarvoisella paikallisella toimialueella, kenttä Role on piilotettu ja lukittu arvoon User.

Kaksi avattavaa asetusta rajoittaa tilin elinaikaa:

Asetus Kuvaus
Limited sessions Rajoittaa kirjautumisten määrää. Kun tämä määrä saavutetaan, valittu toiminto suoritetaan: tili lukitaan (oletus) tai poistetaan. Vähimmäisarvo on 1.
Temporary account Rajoittaa tilin voimassaoloa alkamis- ja päättymispäivällä ja -kellonajalla. Päättymispäivänä valittu toiminto suoritetaan: lukitseminen tai poistaminen. Päättymispäivän on oltava tarkasti alkamispäivän jälkeen.

Oletusarvoisen paikallisen toimialueen tili admin

Oletusarvoisen paikallisen toimialueen sisäänrakennettu tili admin on erikoistapaus. Sen rooli on lukittu arvoon Administrator, ja asetukset Limited sessions ja Temporary account on piilotettu — näitä rajoituksia ei voi soveltaa siihen.

Välilehti Groups liittää tilin yhteen tai useampaan ryhmään vetämällä ja pudottamalla käytettävissä olevien luettelosta valittujen luetteloon. Hakukenttä suodattaa vasemmanpuoleista luetteloa.

Lisää käyttäjä — SAML-toimialue

Federaatiotoimialueella lomake on suppeampi: koska todennus on delegoitu identiteettitarjoajalle, CyberElements-puolella ei säilytetä salasanaa.

Kenttä Kuvaus
User name Pakollinen. Merkit < ja > ovat kiellettyjä. Täytyy vastata tunnistetta, jonka identiteettitarjoaja palauttaa.
Description Vapaa teksti.
E-mail Tarkistetaan kelvollisena sähköpostiosoitteena.

Välilehti Groups näyttää kaksisarakkeisen luettelon (käytettävissä olevat / valitut), jossa on haku ja painike kaikkien valitsemiseen.

Muokkaa käyttäjää

Avaa muokkauslomake valitsemalla tili luettelosta ja napsauttamalla kuvaketta Properties, tai kaksoisnapsauttamalla riviä. Samat rajoitukset kuin luonnissa ovat voimassa, ja mukana on kolme muokkaukselle ominaista lisävälilehteä:

Liittää tiliin vapaamuotoisia avain-arvo-pareja. Kirjoita nimike ja arvo ja napsauta sitten Add. Jo käytössä oleva nimike hylätään. Jokainen merkintä voidaan poistaa erikseen rivinsä poistopainikkeella, vahvistuksen kanssa.

Luettelee resurssit, joihin tili pääsee, laskettuna käyttösopimuksista.

Jokaisesta resurssista näytetään seuraavat tiedot:

  • palvelutyypin nimi ja kuvake (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA jne.),
  • sovellettavat rajoitukset kuvakkeina: videon tai tapahtumien tallennus, workflow'n asettama lukitus, kertakäyttöinen pääsy, jäljellä oleva kesto, päivämääräväli, aikaikkuna,
  • käytettävissä oleva pääsy: vihreä kuvake, jos vähintään yhdellä sopimuksen site-kohteella on Edge Gateway verkossa, muuten punainen.

Hakukenttä ja avattava suodatinlohko rajaavat luetteloa sovellustyypin (vakio / etuoikeutettu), palvelutyypin tai rajoitusten tilan mukaan.

Luettelee FIDO-/WebAuthn-avaimet, jotka tili on rekisteröinyt portaalissa.

Sarakkeet: Display name, Creation date. Jokainen avain voidaan poistaa erikseen, vahvistuksen kanssa. Uuden avaimen lisää käyttäjä portaalissa.

Poista käyttäjä

Valitse yksi tai useampi tili luettelosta ja napsauta painiketta ×. Näytetään vahvistuspyyntö.

Voimassa on useita suojauksia:

  • Oletusarvoisen paikallisen toimialueen tiliä admin ei voi koskaan poistaa.
  • Delegoitu ylläpitäjä ei voi poistaa tiliä, jonka rooli ei ole User (hän ei siis voi poistaa toista ylläpitäjää eikä toista delegoitua ylläpitäjää).

Administration groups

Administration groups -moduuli määrittää, että toimialueella oleva ryhmä myöntää jäsenilleen ylläpito-oikeuksia. Se avataan Authentication domains -moduulista painikkeella Administration groups.

Toimialueen tyyppi Saatavuus
Default local directory Käytettävissä. Vain delegoitujen ylläpitäjien ryhmiä voi määrittää (valintaruutu on lukittu).
LDAP Käytettävissä. Valinta täysin oikeuksin toimivien ylläpitäjien ryhmän ja delegoitujen ylläpitäjien ryhmän välillä.
SAML (federaatio) Käytettävissä. Valinta täysin oikeuksin toimivien ylläpitäjien ryhmän ja delegoitujen ylläpitäjien ryhmän välillä.
Muut paikalliset hakemistot, anonyymi hakemisto Ei käytettävissä.

Taulukon sarakkeet: Group name ja Type (ylläpitäjä tai delegoitu ylläpitäjä).

Lisää ryhmä

  1. Valitse toimialue avattavasta luettelosta.
  2. Napsauta painiketta +.
  3. Täytä kentät ja vahvista.
Kenttä Kuvaus
Group Valitsee ryhmän. Muutaman merkin kirjoittaminen suodattaa dynaamisesti toimialueelta haettujen ryhmien luetteloa. Paikallisella toimialueella arvon on vastattava ryhmää, joka on toimialueella jo olemassa (vapaa teksti hylätään). LDAP- ja federaatiotoimialueilla vapaa teksti hyväksytään.
Delegated administrators group Valintaruutu, joka erottaa delegoitujen ylläpitäjien ryhmän (valittu) täysin oikeuksin toimivien ylläpitäjien ryhmästä (valitsematon). Paikallisilla toimialueilla piilotettu ja lukittu valituksi.

Poista ryhmä

Valitse ryhmä luettelosta ja napsauta painiketta ×. Poistaminen pyytää vahvistusta. Monivalinta on mahdollinen.

Tenantin ryhmä

Ryhmää, joka kantaa tenantin nimeä, ei voi poistaa SAML-toimialueelta. Tämä suojaus estää tenantin ylläpito-oikeuksien menettämisen vahingossa.


Delegated administrators

Delegated administrators -moduuli luettelee nimeltä tilit, jotka on tunnistettu delegoiduiksi ylläpitäjiksi LDAP- tai SAML-toimialueella. Se avataan Authentication domains -moduulista painikkeella Delegated administrators.

Toimialueen tyyppi Saatavuus
LDAP Käytettävissä.
SAML (federaatio) Käytettävissä.
Muut tyypit Ei käytettävissä.

Miksi nimikohtainen kirjaus?

LDAP- ja SAML-toimialueilla kuuluminen ylläpitoryhmään ei välttämättä riitä: tämä moduuli antaa nimetä tilin nimenomaisesti delegoiduksi ylläpitäjäksi. Kirjaus tulee voimaan vain, jos tili kuuluu myös delegoitujen ylläpitäjien ryhmään, joka on määritetty edellisessä moduulissa (luku Administration groups).

Lisää delegoitu ylläpitäjä

  1. Valitse toimialue avattavasta luettelosta.
  2. Napsauta painiketta +.
  3. Kirjoita käyttäjänimi sellaisena kuin se on hakemistossa (merkit < ja > ovat kiellettyjä) ja vahvista.

Poista delegoitu ylläpitäjä

Valitse yksi tai useampi tili luettelosta ja napsauta painiketta ×. Poistaminen pyytää vahvistusta. Voimassa ovat samat suojaukset kuin käyttäjäluettelossa (delegoitu ylläpitäjä ei voi poistaa toista tiliä, jonka rooli ei ole User).