Users and administrators¶
Tämä sivu käsittelee kolmea moduulia, joilla hallitaan CyberElements-tilejä: käyttäjät (portaalin ja konsolin), ylläpitoryhmät (jotka myöntävät ryhmälle ylläpito-oikeuksia) ja delegoidut ylläpitäjät (nimikohtaiset määritykset). Se on tarkoitettu ylläpitäjälle, joka haluaa luoda, muokata tai poistaa näitä tilejä ja myöntää vastaavat ylläpito-oikeudet.
Kolme moduulia ovat käytettävissä Identity Providers -moduulista valitsemalla ensin toimialue ja napsauttamalla sitten jotakin painikkeista Users, Administration groups tai Delegated administrators. Moduuli Users on käytettävissä myös suoran pikakuvakkeen kautta ylläpitokonsolissa.
Users¶
Users-moduuli luettelee, luo, muokkaa ja poistaa toimialueen käyttäjätilejä. Sen toiminta riippuu toimialueen tyypistä.
| Toimialueen tyyppi | Tilien hallinta |
|---|---|
| Local directory | Manuaalinen luonti, muokkaus ja poisto. Rooli ja istuntoasetukset voidaan määrittää. |
| SAML (federaatio) | Manuaalinen luonti, muokkaus ja poisto, mutta ilman salasanaa (todennuksesta vastaa identiteettitarjoaja). Tilejä käytetään pääasiassa metatietojen (sähköposti, ryhmäjäsenyydet) säilyttämiseen. |
| LDAP ja Anonymous directory | Ei lueteltu toimialuevalitsimessa — tilejä hallitaan hakemiston puolella tai ne eivät sovellu. |
Valinta ja suodatus¶
| Elementti | Kuvaus |
|---|---|
| Domain | Valitsee toimialueen, jonka tilit luetellaan. Tarjolla ovat vain paikalliset ja federaatiotoimialueet. |
| Group | Suodattaa luettelon ryhmän mukaan. Luettelon alkuun lisätään koostemerkintä All, joka näyttää kaikki tilit. |
| Hakukenttä | Suodattaa tilin nimen osamerkkijonon perusteella. Haku käynnistyy 700 ms viimeisen näppäinpainalluksen jälkeen tai heti Enter-näppäimellä. |
| Taulukon sarakkeet | ID, Name (piilotettu SAML-toimialueilla), Email, Groups. Jos tilejä ei ole, taulukko näyttää No available users. |
Lisää käyttäjä — paikallinen toimialue¶
Syöttörajoitukset ja käytettävissä olevat kentät:
| Kenttä | Kuvaus |
|---|---|
| User name | Pakollinen. Merkit < ja > ovat kiellettyjä. Täytyy olla yksikäsitteinen toimialueen sisällä. |
| Password / Confirm | Pakollisia luonnin yhteydessä. Toimialueella voimassa olevaa salasanakäytäntöä sovelletaan. |
| Full name | Näyttönimi, joka esitetään teknisen nimen sijasta joissakin näkymissä. |
| Tarkistetaan kelvollisena sähköpostiosoitteena. | |
| Phone | Tarkistetaan puhelinnumerona. |
| IP lock | Luettelo IP-osoitteista tai osoitealueista (valinnaisella peitteellä, pilkuin eroteltuina), joista käyttäjä saa muodostaa yhteyden. Kyseessä on osoite, jonka Mediation Controller näkee: jos välissä on NAT, kirjoita julkinen osoite. |
| Role | Katso alla oleva roolitaulukko. |
Paikallisella toimialueella käytettävissä olevat roolit:
| Rooli | Vaikutus |
|---|---|
| User (oletus) | Pääsy vain käyttäjäportaaliin. |
| Administrator | Pääsy ylläpitokonsoliin täysin oikeuksin. |
| Delegated administrator | Pääsy ylläpitokonsoliin rajoitetuin oikeuksin. Todelliset oikeudet riippuvat delegoidun ylläpitäjän profiilista ja niistä ylläpitoryhmistä, joihin tili kuuluu. |
Oletusarvoinen paikallinen toimialue
Jos alustan määritys kieltää ylläpitäjät oletusarvoisella paikallisella toimialueella, kenttä Role on piilotettu ja lukittu arvoon User.
Kaksi avattavaa asetusta rajoittaa tilin elinaikaa:
| Asetus | Kuvaus |
|---|---|
| Limited sessions | Rajoittaa kirjautumisten määrää. Kun tämä määrä saavutetaan, valittu toiminto suoritetaan: tili lukitaan (oletus) tai poistetaan. Vähimmäisarvo on 1. |
| Temporary account | Rajoittaa tilin voimassaoloa alkamis- ja päättymispäivällä ja -kellonajalla. Päättymispäivänä valittu toiminto suoritetaan: lukitseminen tai poistaminen. Päättymispäivän on oltava tarkasti alkamispäivän jälkeen. |
Oletusarvoisen paikallisen toimialueen tili admin
Oletusarvoisen paikallisen toimialueen sisäänrakennettu tili admin on erikoistapaus. Sen rooli on lukittu arvoon Administrator, ja asetukset Limited sessions ja Temporary account on piilotettu — näitä rajoituksia ei voi soveltaa siihen.
Välilehti Groups liittää tilin yhteen tai useampaan ryhmään vetämällä ja pudottamalla käytettävissä olevien luettelosta valittujen luetteloon. Hakukenttä suodattaa vasemmanpuoleista luetteloa.
Lisää käyttäjä — SAML-toimialue¶
Federaatiotoimialueella lomake on suppeampi: koska todennus on delegoitu identiteettitarjoajalle, CyberElements-puolella ei säilytetä salasanaa.
| Kenttä | Kuvaus |
|---|---|
| User name | Pakollinen. Merkit < ja > ovat kiellettyjä. Täytyy vastata tunnistetta, jonka identiteettitarjoaja palauttaa. |
| Description | Vapaa teksti. |
| Tarkistetaan kelvollisena sähköpostiosoitteena. |
Välilehti Groups näyttää kaksisarakkeisen luettelon (käytettävissä olevat / valitut), jossa on haku ja painike kaikkien valitsemiseen.
Muokkaa käyttäjää¶
Avaa muokkauslomake valitsemalla tili luettelosta ja napsauttamalla kuvaketta Properties, tai kaksoisnapsauttamalla riviä. Samat rajoitukset kuin luonnissa ovat voimassa, ja mukana on kolme muokkaukselle ominaista lisävälilehteä:
Liittää tiliin vapaamuotoisia avain-arvo-pareja. Kirjoita nimike ja arvo ja napsauta sitten Add. Jo käytössä oleva nimike hylätään. Jokainen merkintä voidaan poistaa erikseen rivinsä poistopainikkeella, vahvistuksen kanssa.
Luettelee resurssit, joihin tili pääsee, laskettuna käyttösopimuksista.
Jokaisesta resurssista näytetään seuraavat tiedot:
- palvelutyypin nimi ja kuvake (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA jne.),
- sovellettavat rajoitukset kuvakkeina: videon tai tapahtumien tallennus, workflow'n asettama lukitus, kertakäyttöinen pääsy, jäljellä oleva kesto, päivämääräväli, aikaikkuna,
- käytettävissä oleva pääsy: vihreä kuvake, jos vähintään yhdellä sopimuksen site-kohteella on Edge Gateway verkossa, muuten punainen.
Hakukenttä ja avattava suodatinlohko rajaavat luetteloa sovellustyypin (vakio / etuoikeutettu), palvelutyypin tai rajoitusten tilan mukaan.
Luettelee FIDO-/WebAuthn-avaimet, jotka tili on rekisteröinyt portaalissa.
Sarakkeet: Display name, Creation date. Jokainen avain voidaan poistaa erikseen, vahvistuksen kanssa. Uuden avaimen lisää käyttäjä portaalissa.
Poista käyttäjä¶
Valitse yksi tai useampi tili luettelosta ja napsauta painiketta ×. Näytetään vahvistuspyyntö.
Voimassa on useita suojauksia:
- Oletusarvoisen paikallisen toimialueen tiliä
adminei voi koskaan poistaa. - Delegoitu ylläpitäjä ei voi poistaa tiliä, jonka rooli ei ole User (hän ei siis voi poistaa toista ylläpitäjää eikä toista delegoitua ylläpitäjää).
Administration groups¶
Administration groups -moduuli määrittää, että toimialueella oleva ryhmä myöntää jäsenilleen ylläpito-oikeuksia. Se avataan Authentication domains -moduulista painikkeella Administration groups.
| Toimialueen tyyppi | Saatavuus |
|---|---|
| Default local directory | Käytettävissä. Vain delegoitujen ylläpitäjien ryhmiä voi määrittää (valintaruutu on lukittu). |
| LDAP | Käytettävissä. Valinta täysin oikeuksin toimivien ylläpitäjien ryhmän ja delegoitujen ylläpitäjien ryhmän välillä. |
| SAML (federaatio) | Käytettävissä. Valinta täysin oikeuksin toimivien ylläpitäjien ryhmän ja delegoitujen ylläpitäjien ryhmän välillä. |
| Muut paikalliset hakemistot, anonyymi hakemisto | Ei käytettävissä. |
Taulukon sarakkeet: Group name ja Type (ylläpitäjä tai delegoitu ylläpitäjä).
Lisää ryhmä¶
- Valitse toimialue avattavasta luettelosta.
- Napsauta painiketta +.
- Täytä kentät ja vahvista.
| Kenttä | Kuvaus |
|---|---|
| Group | Valitsee ryhmän. Muutaman merkin kirjoittaminen suodattaa dynaamisesti toimialueelta haettujen ryhmien luetteloa. Paikallisella toimialueella arvon on vastattava ryhmää, joka on toimialueella jo olemassa (vapaa teksti hylätään). LDAP- ja federaatiotoimialueilla vapaa teksti hyväksytään. |
| Delegated administrators group | Valintaruutu, joka erottaa delegoitujen ylläpitäjien ryhmän (valittu) täysin oikeuksin toimivien ylläpitäjien ryhmästä (valitsematon). Paikallisilla toimialueilla piilotettu ja lukittu valituksi. |
Poista ryhmä¶
Valitse ryhmä luettelosta ja napsauta painiketta ×. Poistaminen pyytää vahvistusta. Monivalinta on mahdollinen.
Tenantin ryhmä
Ryhmää, joka kantaa tenantin nimeä, ei voi poistaa SAML-toimialueelta. Tämä suojaus estää tenantin ylläpito-oikeuksien menettämisen vahingossa.
Delegated administrators¶
Delegated administrators -moduuli luettelee nimeltä tilit, jotka on tunnistettu delegoiduiksi ylläpitäjiksi LDAP- tai SAML-toimialueella. Se avataan Authentication domains -moduulista painikkeella Delegated administrators.
| Toimialueen tyyppi | Saatavuus |
|---|---|
| LDAP | Käytettävissä. |
| SAML (federaatio) | Käytettävissä. |
| Muut tyypit | Ei käytettävissä. |
Miksi nimikohtainen kirjaus?
LDAP- ja SAML-toimialueilla kuuluminen ylläpitoryhmään ei välttämättä riitä: tämä moduuli antaa nimetä tilin nimenomaisesti delegoiduksi ylläpitäjäksi. Kirjaus tulee voimaan vain, jos tili kuuluu myös delegoitujen ylläpitäjien ryhmään, joka on määritetty edellisessä moduulissa (luku Administration groups).
Lisää delegoitu ylläpitäjä¶
- Valitse toimialue avattavasta luettelosta.
- Napsauta painiketta +.
- Kirjoita käyttäjänimi sellaisena kuin se on hakemistossa (merkit
<ja>ovat kiellettyjä) ja vahvista.
Poista delegoitu ylläpitäjä¶
Valitse yksi tai useampi tili luettelosta ja napsauta painiketta ×. Poistaminen pyytää vahvistusta. Voimassa ovat samat suojaukset kuin käyttäjäluettelossa (delegoitu ylläpitäjä ei voi poistaa toista tiliä, jonka rooli ei ole User).