Aller au contenu

Conditions d'accès

Le module Conditions d'accès permet de définir des règles qui, une fois rattachées à une politique d'accès, autorisent ou interdisent la connexion des utilisateurs au portail utilisateur selon un critère technique (adresse IP, plage horaire, navigateur, système d'exploitation, certificat, attribut du profil utilisateur, etc.).

Une condition est évaluée à la connexion : si elle est valide, l'action associée (autoriser ou interdire) est appliquée.


Liste des conditions

La grille liste toutes les conditions existantes, triées paginées par 15, 25 ou 50 éléments.

Colonne Description
Nom Libellé de la condition, précédé d'une icône indiquant le type et la décision (autoriser ou interdire).
Type Type de la condition (voir tableau ci-dessous).
Condition Résumé textuel des paramètres configurés (plages IP, dates, navigateurs, etc.).

La barre de recherche en haut à droite filtre la liste par nom.


Ajouter une condition

Cliquer sur le bouton + ouvre le formulaire de création. Les champs communs à tous les types sont :

Champ Description
Type de condition Obligatoire. Définit la nature de la règle (voir tableau ci-dessous). Non modifiable après la première sauvegarde.
Nom Obligatoire.
Description Libellé libre.
Accès Deux choix : Autoriser si valide (par défaut) ou Refuser si valide.
Signaler à l'utilisateur si invalide Si coché, l'utilisateur voit un message lorsque la condition refuse l'accès.
Journaliser si invalide Si coché, une trace est écrite dans le journal lors d'un refus.

Types disponibles

Type Vérification effectuée Client requis
Adresse de connexion URL d'accès au tenant CyberElements utilisée par l'utilisateur. Non
Antispyware Présence d'un antispyware actif sur le poste. Oui
Antivirus Présence d'un antivirus actif sur le poste. Oui
Windows Security Center État des paramètres de sécurité Windows (mise à jour automatique, paramètres Internet Explorer, UAC). Oui
Certificat Certificat présenté par le navigateur pour l'authentification à l'interface web. Non
Date Plage de dates, plage horaire, liste de mois, jours de la semaine. Non
IP Adresse IP / domaine, plage d'IP ou sous-réseau. Non
MD5 Présence d'un fichier à un chemin donné avec une somme MD5 attendue. Oui
Méta-règle Combinaison logique (ET / OU) d'au moins deux autres conditions existantes. Selon les conditions combinées
Navigateur Navigateur utilisé par le client. Non
Système d'exploitation OS détecté sur le poste. Oui, sauf si Utiliser le User-Agent est coché
Pare-feu Présence d'un pare-feu actif. Oui
Système Vérification locale (fichier, numéro de volume, n° de série disque, processus en cours, clé de registre). Oui
Utilisateur Présence / valeur d'un attribut du profil utilisateur. Non
FIDO2 Authentification de l'utilisateur via une clé FIDO2 / WebAuthn. Non

Colonne « Client requis »

Certaines vérifications portent sur l'état du poste de travail : elles sont effectuées localement et supposent donc que le client CyberElements soit installé sur le poste de l'utilisateur. Lorsque le client est absent, une condition qui l'exige ne peut pas être évaluée et est considérée comme non valide — c'est notamment le cas des connexions faites depuis Cleanroom Desktop.

Paramètres par type

Champ Description
Domaine Partie hôte de l'URL d'accès au tenant (sans https:// ni chemin). Accepte lettres, chiffres, tirets, point et caractères d'expression rationnelle.

Deux modes sont proposés :

Mode Description
Utilisateur authentifié par certificat (par défaut) Vérifie que l'utilisateur s'est authentifié à l'aide d'un certificat.
Tester le contenu du certificat Compare en plus un champ du certificat à un champ du profil utilisateur.

Champs complémentaires pour le second mode :

Champ Description
Champ du certificat Liste déroulante : Champ DN du certificat utilisateur, Champ CN du certificat utilisateur (par défaut), Champ email du certificat utilisateur, Champ O du certificat utilisateur, Champ OU du certificat utilisateur ou Certificat client X509 codé en PEM.
Champ du profil utilisateur Champ du profil utilisateur dont la valeur sera comparée.

Au moins une des quatre options doit être cochée ; les options activées se combinent par ET logique.

Option Description
Date Plage de dates (début, fin). La date de fin ne peut pas être antérieure à la date de début.
Heure Plage horaire (HH:MM). L'heure de fin doit être postérieure à l'heure de début (sauf si la condition couvre plusieurs jours).
Mois Douze cases, toutes cochées par défaut.
Jour de la semaine Sept cases, toutes cochées par défaut.

Trois modes mutuellement exclusifs :

Mode Champs
Liste d'IPs ou domaines Une ou plusieurs adresses IPv4 séparées par ;.
Plage d'IP IP de début et IP de fin.
Sous réseau IP et masque (CIDR 0 à 32).
Champ Description
Chemin du fichier Chemin complet (ex. C:\Test.ext).
Somme de contrôle MD5 Nombre hexadécimal de 32 caractères.

Un lien permet de télécharger l'utilitaire Windows de calcul de somme MD5 fourni par cyberelements.

Champ Description
Opérateur logique ET (par défaut) ou OU.
Règles composantes Glisser-déposer au moins deux conditions depuis la colonne de gauche vers la colonne de droite. Une méta-règle ne peut pas se référencer elle-même ni référencer une méta-règle utilisée dans sa hiérarchie.

Cases à cocher correspondant aux navigateurs à reconnaître : Internet Explorer 7 à 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. L'option Autre active un champ texte libre pour saisir le nom exact d'un autre navigateur. Par défaut, Internet Explorer est coché.

Distinguer les connexions faites depuis Cleanroom Desktop

Cleanroom Desktop est vu par la plateforme comme un navigateur : il se présente avec un user-agent de la forme Cleanroom Desktop 1.2.3.4. Cocher Autre et y saisir Cleanroom Desktop cible donc les accès faits depuis ce client. Rattachée à une politique d'accès, la condition permet ainsi de réserver certaines ressources au client Desktop et d'autres au portail utilisateur.

Option Description
Utiliser le User-Agent Si coché, la détection se fait via l'en-tête User-Agent plutôt que via l'agent local.
Liste des OS Cases à cocher (Windows XP à 11, Windows Server 2003 à 2022, Linux, MacOS X, Vista, 9x, NT, CE, etc.). L'option Autre active un champ texte libre. Au moins une case doit être cochée.

Vérification locale, au choix parmi :

Mode Description Validation de la liste
Fichier Liste de chemins de fichiers à vérifier. Tous doivent être présents (ET).
Numéro du volume C:\ Liste de numéros de volume (un utilitaire téléchargeable aide à les récupérer). Un seul doit correspondre (OU).
Numéro de série du disque dur Liste de numéros de série. Un seul doit correspondre (OU).
Processus en cours d'exécution Liste de noms de processus. Tous doivent être en cours d'exécution (ET).
Clef de registre Liste de clés / valeurs au format HKEY_LOCAL_MACHINE\chemin\nom=valeur. Toutes doivent exister, avec la valeur indiquée le cas échéant (ET).

Pour chaque mode, saisir la valeur puis cliquer sur Ajouter pour l'insérer dans le tableau. Chaque ligne peut être supprimée individuellement (confirmation demandée).

La logique n'est pas la même selon le mode

Les deux modes portant sur le matériel — Numéro du volume C:\ et Numéro de série du disque dur — sont validés dès qu'une seule valeur de la liste correspond : la liste y sert à énumérer des postes autorisés. Les trois autres modes exigent au contraire que toutes les valeurs soient vérifiées.

Champ Description
Nom de l'attribut Attribut du profil utilisateur à tester (ex. mail, employeeID, mobile).
Valeur de l'attribut Optionnelle. Expression comparée à la valeur remontée. Laissée vide, la condition vérifie seulement que l'attribut porte une valeur.
Comparaison exclusive Si coché, l'expression doit correspondre dès le début de la valeur ; sinon, elle peut correspondre n'importe où dans la valeur.

Types de domaine pris en charge

Cette condition ne se limite pas aux annuaires : les attributs sont lus dans l'annuaire pour un domaine LDAP et dans la base pour un domaine local. Pour les autres types de domaine — SAML notamment — aucun attribut n'est remonté : la condition n'y est donc jamais valide, ce qu'il faut garder à l'esprit selon qu'elle est réglée sur Autoriser ou sur Refuser.


Modifier une condition

Sélectionner la condition dans la liste puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne. Les mêmes champs qu'à la création sont présentés, à l'exception du Type qui devient en lecture seule.


Supprimer une condition

Sélectionner une ou plusieurs conditions puis cliquer sur le bouton ×. La suppression demande une confirmation. La multi-sélection est prise en charge.