Conditions d'accès¶
Le module Conditions d'accès permet de définir des règles qui, une fois rattachées à une politique d'accès, autorisent ou interdisent la connexion des utilisateurs au portail utilisateur selon un critère technique (adresse IP, plage horaire, navigateur, système d'exploitation, certificat, attribut du profil utilisateur, etc.).
Une condition est évaluée à la connexion : si elle est valide, l'action associée (autoriser ou interdire) est appliquée.
Liste des conditions¶
La grille liste toutes les conditions existantes, triées paginées par 15, 25 ou 50 éléments.
| Colonne | Description |
|---|---|
| Nom | Libellé de la condition, précédé d'une icône indiquant le type et la décision (autoriser ou interdire). |
| Type | Type de la condition (voir tableau ci-dessous). |
| Condition | Résumé textuel des paramètres configurés (plages IP, dates, navigateurs, etc.). |
La barre de recherche en haut à droite filtre la liste par nom.
Ajouter une condition¶
Cliquer sur le bouton + ouvre le formulaire de création. Les champs communs à tous les types sont :
| Champ | Description |
|---|---|
| Type de condition | Obligatoire. Définit la nature de la règle (voir tableau ci-dessous). Non modifiable après la première sauvegarde. |
| Nom | Obligatoire. |
| Description | Libellé libre. |
| Accès | Deux choix : Autoriser si valide (par défaut) ou Refuser si valide. |
| Signaler à l'utilisateur si invalide | Si coché, l'utilisateur voit un message lorsque la condition refuse l'accès. |
| Journaliser si invalide | Si coché, une trace est écrite dans le journal lors d'un refus. |
Types disponibles¶
| Type | Vérification effectuée | Client requis |
|---|---|---|
| Adresse de connexion | URL d'accès au tenant CyberElements utilisée par l'utilisateur. | Non |
| Antispyware | Présence d'un antispyware actif sur le poste. | Oui |
| Antivirus | Présence d'un antivirus actif sur le poste. | Oui |
| Windows Security Center | État des paramètres de sécurité Windows (mise à jour automatique, paramètres Internet Explorer, UAC). | Oui |
| Certificat | Certificat présenté par le navigateur pour l'authentification à l'interface web. | Non |
| Date | Plage de dates, plage horaire, liste de mois, jours de la semaine. | Non |
| IP | Adresse IP / domaine, plage d'IP ou sous-réseau. | Non |
| MD5 | Présence d'un fichier à un chemin donné avec une somme MD5 attendue. | Oui |
| Méta-règle | Combinaison logique (ET / OU) d'au moins deux autres conditions existantes. | Selon les conditions combinées |
| Navigateur | Navigateur utilisé par le client. | Non |
| Système d'exploitation | OS détecté sur le poste. | Oui, sauf si Utiliser le User-Agent est coché |
| Pare-feu | Présence d'un pare-feu actif. | Oui |
| Système | Vérification locale (fichier, numéro de volume, n° de série disque, processus en cours, clé de registre). | Oui |
| Utilisateur | Présence / valeur d'un attribut du profil utilisateur. | Non |
| FIDO2 | Authentification de l'utilisateur via une clé FIDO2 / WebAuthn. | Non |
Colonne « Client requis »
Certaines vérifications portent sur l'état du poste de travail : elles sont effectuées localement et supposent donc que le client CyberElements soit installé sur le poste de l'utilisateur. Lorsque le client est absent, une condition qui l'exige ne peut pas être évaluée et est considérée comme non valide — c'est notamment le cas des connexions faites depuis Cleanroom Desktop.
Paramètres par type¶
| Champ | Description |
|---|---|
| Domaine | Partie hôte de l'URL d'accès au tenant (sans https:// ni chemin). Accepte lettres, chiffres, tirets, point et caractères d'expression rationnelle. |
Deux modes sont proposés :
| Mode | Description |
|---|---|
| Utilisateur authentifié par certificat (par défaut) | Vérifie que l'utilisateur s'est authentifié à l'aide d'un certificat. |
| Tester le contenu du certificat | Compare en plus un champ du certificat à un champ du profil utilisateur. |
Champs complémentaires pour le second mode :
| Champ | Description |
|---|---|
| Champ du certificat | Liste déroulante : Champ DN du certificat utilisateur, Champ CN du certificat utilisateur (par défaut), Champ email du certificat utilisateur, Champ O du certificat utilisateur, Champ OU du certificat utilisateur ou Certificat client X509 codé en PEM. |
| Champ du profil utilisateur | Champ du profil utilisateur dont la valeur sera comparée. |
Au moins une des quatre options doit être cochée ; les options activées se combinent par ET logique.
| Option | Description |
|---|---|
| Date | Plage de dates (début, fin). La date de fin ne peut pas être antérieure à la date de début. |
| Heure | Plage horaire (HH:MM). L'heure de fin doit être postérieure à l'heure de début (sauf si la condition couvre plusieurs jours). |
| Mois | Douze cases, toutes cochées par défaut. |
| Jour de la semaine | Sept cases, toutes cochées par défaut. |
Trois modes mutuellement exclusifs :
| Mode | Champs |
|---|---|
| Liste d'IPs ou domaines | Une ou plusieurs adresses IPv4 séparées par ;. |
| Plage d'IP | IP de début et IP de fin. |
| Sous réseau | IP et masque (CIDR 0 à 32). |
| Champ | Description |
|---|---|
| Chemin du fichier | Chemin complet (ex. C:\Test.ext). |
| Somme de contrôle MD5 | Nombre hexadécimal de 32 caractères. |
Un lien permet de télécharger l'utilitaire Windows de calcul de somme MD5 fourni par cyberelements.
| Champ | Description |
|---|---|
| Opérateur logique | ET (par défaut) ou OU. |
| Règles composantes | Glisser-déposer au moins deux conditions depuis la colonne de gauche vers la colonne de droite. Une méta-règle ne peut pas se référencer elle-même ni référencer une méta-règle utilisée dans sa hiérarchie. |
Cases à cocher correspondant aux navigateurs à reconnaître : Internet Explorer 7 à 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. L'option Autre active un champ texte libre pour saisir le nom exact d'un autre navigateur. Par défaut, Internet Explorer est coché.
Distinguer les connexions faites depuis Cleanroom Desktop
Cleanroom Desktop est vu par la plateforme comme un navigateur : il se présente avec un user-agent de la forme Cleanroom Desktop 1.2.3.4. Cocher Autre et y saisir Cleanroom Desktop cible donc les accès faits depuis ce client. Rattachée à une politique d'accès, la condition permet ainsi de réserver certaines ressources au client Desktop et d'autres au portail utilisateur.
| Option | Description |
|---|---|
| Utiliser le User-Agent | Si coché, la détection se fait via l'en-tête User-Agent plutôt que via l'agent local. |
| Liste des OS | Cases à cocher (Windows XP à 11, Windows Server 2003 à 2022, Linux, MacOS X, Vista, 9x, NT, CE, etc.). L'option Autre active un champ texte libre. Au moins une case doit être cochée. |
Vérification locale, au choix parmi :
| Mode | Description | Validation de la liste |
|---|---|---|
| Fichier | Liste de chemins de fichiers à vérifier. | Tous doivent être présents (ET). |
| Numéro du volume C:\ | Liste de numéros de volume (un utilitaire téléchargeable aide à les récupérer). | Un seul doit correspondre (OU). |
| Numéro de série du disque dur | Liste de numéros de série. | Un seul doit correspondre (OU). |
| Processus en cours d'exécution | Liste de noms de processus. | Tous doivent être en cours d'exécution (ET). |
| Clef de registre | Liste de clés / valeurs au format HKEY_LOCAL_MACHINE\chemin\nom=valeur. |
Toutes doivent exister, avec la valeur indiquée le cas échéant (ET). |
Pour chaque mode, saisir la valeur puis cliquer sur Ajouter pour l'insérer dans le tableau. Chaque ligne peut être supprimée individuellement (confirmation demandée).
La logique n'est pas la même selon le mode
Les deux modes portant sur le matériel — Numéro du volume C:\ et Numéro de série du disque dur — sont validés dès qu'une seule valeur de la liste correspond : la liste y sert à énumérer des postes autorisés. Les trois autres modes exigent au contraire que toutes les valeurs soient vérifiées.
| Champ | Description |
|---|---|
| Nom de l'attribut | Attribut du profil utilisateur à tester (ex. mail, employeeID, mobile). |
| Valeur de l'attribut | Optionnelle. Expression comparée à la valeur remontée. Laissée vide, la condition vérifie seulement que l'attribut porte une valeur. |
| Comparaison exclusive | Si coché, l'expression doit correspondre dès le début de la valeur ; sinon, elle peut correspondre n'importe où dans la valeur. |
Types de domaine pris en charge
Cette condition ne se limite pas aux annuaires : les attributs sont lus dans l'annuaire pour un domaine LDAP et dans la base pour un domaine local. Pour les autres types de domaine — SAML notamment — aucun attribut n'est remonté : la condition n'y est donc jamais valide, ce qu'il faut garder à l'esprit selon qu'elle est réglée sur Autoriser ou sur Refuser.
Modifier une condition¶
Sélectionner la condition dans la liste puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne. Les mêmes champs qu'à la création sont présentés, à l'exception du Type qui devient en lecture seule.
Supprimer une condition¶
Sélectionner une ou plusieurs conditions puis cliquer sur le bouton ×. La suppression demande une confirmation. La multi-sélection est prise en charge.