Aller au contenu

Politique d'accès

Le module Politique d'accès regroupe les règles qui donnent aux groupes d'utilisateurs le droit d'accéder aux applications publiées. Un contrat répond à quatre questions opérationnelles : qui (quels groupes), quoi (quelles applications et sous quelles restrictions), (sur quel site) et sous quelles conditions (conditions d'accès, alertes, filtrage réseau).

Les groupes d'utilisateurs, les applications et les conditions d'accès doivent exister avant d'être référencés dans un contrat.

Cumul des droits

Un groupe peut figurer dans plusieurs contrats et un utilisateur peut appartenir à plusieurs groupes. Dans les deux cas, les droits se cumulent. Inversement, si un contrat concerne plusieurs groupes, il suffit d'appartenir à l'un d'eux pour bénéficier des droits définis.


Liste des contrats

La grille centrale liste les contrats existants. Chaque ligne peut être repliée ou dépliée pour afficher le détail (domaines/groupes, conditions, sites, catégories et applications, applications restreintes, alertes, filtrage réseau, alias révélables).

Colonne Description
Nom Nom du contrat, précédé d'une icône de cadenas.
Groupes Nombre de groupes d'utilisateurs associés.
Conditions d'accès Nombre de conditions d'accès associées.
Sites Nombre de sites référencés.
Applications Nombre d'applications autorisées.
Applications restreintes Nombre d'applications placées derrière un workflow.
Alertes Nombre d'alertes d'accès rattachées.
Connexions réseaux Nombre de règles de filtrage réseau (colonne masquée par défaut).
Alias révélables Nombre d'alias révélables associés (affichée uniquement si la fonctionnalité est activée).

La barre de recherche en haut à droite filtre la liste par nom.


Ajouter un contrat

Cliquer sur le bouton + ouvre l'assistant de création. Les champs de l'en-tête sont communs à tous les onglets :

Champ Description
Nom Obligatoire. Identifie le contrat.
Description Libellé libre.

Le formulaire est découpé en plusieurs onglets à remplir dans l'ordre logique.

Sélectionner le domaine d'authentification dans la liste déroulante, puis glisser-déposer les groupes d'utilisateurs concernés vers la colonne de droite. Le contrat peut combiner des groupes venant de plusieurs domaines. Au moins un groupe doit être sélectionné pour que le contrat soit valide.

Glisser-déposer les conditions d'accès à appliquer. Une condition autorise ou interdit l'accès selon un critère (IP, date, certificat, etc. — voir Conditions d'accès).

Plusieurs conditions se combinent par ET

Lorsque plusieurs conditions d'accès sont rattachées à un même contrat, toutes doivent être valides pour que le contrat s'applique : une seule condition invalide suffit à l'écarter, et l'utilisateur n'obtient pas les droits qu'il porte. Pour obtenir un OU, passer par une méta-règle dans le module Conditions d'accès.

Visibilité de l'onglet

L'onglet n'apparaît que s'il existe au moins une condition d'accès dans le module dédié.

Glisser-déposer le ou les sites qui hébergent les applications. Un site est un ensemble d'Edge Gateways définissant un point d'accès sécurisé à un réseau local.

Plusieurs sites : le choix revient à l'utilisateur

Si le contrat référence plusieurs sites, l'utilisateur se voit proposer, au lancement de l'application, l'écran Sélectionnez un site pour choisir celui par lequel il veut passer.

L'arborescence liste les applications regroupées par catégorie. Cocher une catégorie sélectionne toutes ses applications et inclura automatiquement toute application ajoutée ultérieurement à cette catégorie. Cocher individuellement les cases permet de n'ajouter que certaines applications. Au moins une application doit être cochée.

Applications Workplace — exclusivité

Lorsque l'association avec Workplace est activée, deux applications virtuelles apparaissent : Accès aux applications Workplace par cloud fusionné et Accès aux applications Workplace par redirection. Elles sont mutuellement exclusives dans un même contrat.

Permet de placer certaines applications précédemment sélectionnées derrière un workflow d'approbation. Les utilisateurs devront en faire la demande et un administrateur les acceptera ou les refusera depuis le module Workflow.

Option Description
Demander à l'utilisateur de remplir un formulaire lors de la demande d'accès Si cochée, l'utilisateur devra compléter un formulaire lors de chaque demande d'accès à une application restreinte.
Applications à restreindre Liste à deux colonnes (disponibles / restreintes) avec recherche.

Onglet replié par défaut. Lorsque Autoriser les alias personnels est coché, il est possible de désigner, parmi les applications sélectionnées, celles pour lesquelles l'utilisateur pourra enregistrer ses propres alias (identifiants mémorisés côté portail).

Onglet présent uniquement si l'option Autoriser l'affichage du mot de passe dans les alias est cochée dans les options générales. Liste à deux colonnes permettant de sélectionner les alias (liés à des utilisateurs) qu'il sera possible de révéler via ce contrat.

Méta-alias

Si la sélection contient au moins un méta-alias, une boîte de dialogue demandera une confirmation explicite avant enregistrement.

Glisser-déposer les profils d'alerte à déclencher lors de l'utilisation des accès couverts par ce contrat.

Onglet activé uniquement si au moins une application RDS, HTML5 RDS, SSH ou HTML5 SSH est sélectionnée dans l'onglet Applications.

Un agent est requis sur le serveur cible, quel que soit le protocole

Le filtrage n'est effectif que si le serveur cible porte l'agent correspondant : l'agent CyberElements sur les serveurs RDS et HTML5 RDS, et l'agent de filtrage réseau sur les serveurs SSH et HTML5 SSH. Sans lui, les règles saisies ici restent sans effet.

Cocher Filtrer les connexions réseaux pour activer le filtrage, puis renseigner pour chaque règle :

Champ Description
IP cible Adresse IP ou hôte autorisé. Validation de format IPv4.
Masque de sous-réseau Optionnel. S'il est vide, la règle s'applique uniquement à l'IP cible.
Port 0 par défaut : la règle s'applique à tous les ports.
Protocole TCP, UDP ou TCP et UDP.

Cliquer sur Ajouter pour insérer la règle dans la liste des réseaux autorisés. Chaque règle peut être supprimée individuellement.

Sémantique du filtrage

Si Filtrer les connexions réseaux est coché mais qu'aucun réseau n'est autorisé, l'utilisateur ne pourra se connecter à aucun réseau. Sinon, il ne pourra se connecter qu'aux réseaux listés.

Valider l'ensemble en cliquant sur Valider. Les onglets Groupes, Sites et Applications sont tous requis ; à défaut, le contrat est rejeté.


Modifier un contrat

Sélectionner le contrat dans la liste puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne. La fenêtre ouverte est identique à celle de la création, pré-remplie avec les valeurs courantes.


Supprimer un contrat

Sélectionner un ou plusieurs contrats puis cliquer sur le bouton ×. La suppression demande une confirmation.


Exporter les contrats

Le bouton Exporter télécharge l'ensemble des contrats affichés dans un fichier CSV. Le jeu de données exporté reflète les filtres courants (recherche, etc.).

Structure du fichier

Le fichier comporte une ligne d'en-tête puis une ligne par contrat. Les colonnes apparaissent dans l'ordre suivant :

# Colonne Contenu Obligatoire à l'import
1 Alertes Libellés des profils d'alerte.
2 Catégories Noms des catégories d'applications.
3 Description Texte libre.
4 Groupes Groupes d'utilisateurs, au format groupe@domaine. Oui
5 Nom Nom du contrat. Oui
6 Applications Noms des applications autorisées.
7 Applications restreintes Noms des applications placées derrière un workflow.
8 Conditions d'accès Noms des conditions d'accès.
9 Sites Noms des sites. Oui
10 Demander un formulaire True ou False.
11 Filtrer les connexions réseaux True ou False.
12 Connexions Réseaux Règles de filtrage, au format ip/masque:port:protocole.
13 Alias révélables Noms des alias.
14 Alias rotation de mot de passe révélables Noms des alias.
15 Alias dynamiques révélables Noms des alias.
16 Alias personnels Noms des applications pour lesquelles les alias personnels sont autorisés.

Syntaxe

Élément Séparateur Exemple
Colonnes ; Nom;Description;…
Valeurs multiples dans une même cellule + Compta+Direction+Support
Groupe d'utilisateurs @ entre le groupe et son domaine Compta@AD-Interne
Tous les groupes d'un domaine mot-clé all all@AD-Interne
Règle de filtrage réseau / puis : 10.0.0.5/255.255.255.0:3389:TCP — un port à 0 vaut « tous les ports »
Booléens True ou False ; une cellule vide vaut False

Volumétrie

L'export est plafonné : au-delà d'un nombre maximal de lignes défini sur la plateforme, seuls les premiers contrats sont écrits dans le fichier.


Importer des contrats

Le bouton Importer ouvre une fenêtre permettant de charger un fichier CSV. Sa structure doit être celle décrite au point 5 : le plus sûr est de partir d'un export, puis de le modifier.

Champ Description
Fichier Fichier CSV à importer.
Délimiteur séparant les enregistrements Le séparateur de colonnes, ; pour un fichier issu de l'export.
Délimiteur séparant les valeurs d'un champ Le séparateur de valeurs multiples, + pour un fichier issu de l'export.

Les colonnes Nom, Groupes et Sites sont obligatoires : une ligne qui en omet une est rejetée. Les valeurs référencées (applications, catégories, conditions d'accès, alertes, alias, sites) doivent exister au préalable et sont reconnues par leur nom.

Après validation, une fenêtre récapitule le résultat de l'import pour chaque contrat du fichier.