Access conditions¶
Il modulo Access conditions definisce regole che, una volta collegate a una access policy, autorizzano o negano agli utenti la connessione al portale utente in base a un criterio tecnico (indirizzo IP, fascia oraria, browser, sistema operativo, certificato, attributo del profilo utente, ecc.).
Una condizione viene valutata al momento della connessione: se è valida, viene applicata l'azione associata (autorizzare o negare).
Elenco delle condizioni¶
La griglia mostra tutte le condizioni esistenti, con paginazione a 15, 25 o 50 voci.
| Colonna | Descrizione |
|---|---|
| Name | Etichetta della condizione, preceduta da un'icona che indica il tipo e la decisione (autorizzare o negare). |
| Type | Tipo della condizione (vedere la tabella seguente). |
| Condition | Riepilogo testuale dei parametri configurati (intervalli IP, date, browser, ecc.). |
Il campo di ricerca in alto a destra filtra l'elenco per nome.
Aggiungere una condizione¶
Facendo clic sul pulsante + si apre la maschera di creazione. Campi comuni a tutti i tipi:
| Campo | Descrizione |
|---|---|
| Condition type | Obbligatorio. Definisce la natura della regola (vedere la tabella seguente). Non modificabile dopo il primo salvataggio. |
| Name | Obbligatorio. |
| Description | Testo libero. |
| Access | Due scelte: Allow if valid (predefinito) o Deny if valid. |
| Notify the user if invalid | Se selezionato, l'utente vede un messaggio quando la condizione nega l'accesso. |
| Log if invalid | Se selezionato, viene scritta una voce nel log in caso di rifiuto. |
Tipi disponibili¶
| Tipo | Controllo effettuato | Client necessario |
|---|---|---|
| Connection address | URL utilizzato dall'utente per raggiungere il tenant cyberelements. | No |
| Antispyware | Presenza di un antispyware attivo sulla postazione. | Sì |
| Antivirus | Presenza di un antivirus attivo sulla postazione. | Sì |
| Windows Security Center | Stato delle impostazioni di sicurezza di Windows (aggiornamento automatico, impostazioni di Internet Explorer, UAC). | Sì |
| Certificate | Certificato presentato dal browser per autenticarsi all'interfaccia web. | No |
| Date | Intervallo di date, fascia oraria, elenco di mesi, giorni della settimana. | No |
| IP | Indirizzo IP o di dominio, intervallo IP o sottorete. | No |
| MD5 | Presenza di un file in un percorso dato con un checksum MD5 previsto. | Sì |
| Meta-rule | Combinazione logica (AND / OR) di almeno due altre condizioni esistenti. | Dipende dalle condizioni combinate |
| Browser | Browser utilizzato dal client. | No |
| Operating system | Sistema operativo rilevato sulla postazione. | Sì, salvo se Use the User-Agent è selezionato |
| Firewall | Presenza di un firewall attivo. | Sì |
| System | Controllo locale (file, numero di volume, numero di serie del disco, processo in esecuzione, chiave di registro). | Sì |
| User | Presenza o valore di un attributo del profilo utente. | No |
| FIDO2 | Autenticazione dell'utente tramite una chiave FIDO2 / WebAuthn. | No |
La colonna «Client necessario»
Alcuni controlli riguardano lo stato della postazione: vengono eseguiti localmente e richiedono pertanto che il client CyberElements sia installato sulla postazione dell'utente. Quando il client è assente, una condizione che lo richiede non può essere valutata e viene considerata non valida — cosa che si verifica in particolare per le connessioni effettuate da Cleanroom Desktop.
Parametri per tipo¶
| Campo | Descrizione |
|---|---|
| Domain | Parte host dell'URL del tenant (senza https:// né percorso). Accetta lettere, cifre, trattini, il punto e caratteri di espressione regolare. |
Sono proposte due modalità:
| Modalità | Descrizione |
|---|---|
| User authenticated using a certificate (predefinito) | Verifica che l'utente si sia autenticato tramite un certificato. |
| Test certificate's contents | Confronta inoltre un campo del certificato con un campo del profilo utente. |
Campi aggiuntivi della seconda modalità:
| Campo | Descrizione |
|---|---|
| Certificate field | Elenco a discesa: DN field of the user certificate, CN field of the user certificate (predefinito), Email field of the user certificate, O field of the user certificate, OR field of the user certificate o PEM-encoded certificate for client X509. |
| User profile field | Campo del profilo utente il cui valore viene confrontato. |
Deve essere selezionata almeno una delle quattro opzioni; le opzioni attive sono combinate con un AND logico.
| Opzione | Descrizione |
|---|---|
| Date | Intervallo di date (inizio, fine). La data di fine non può essere anteriore a quella di inizio. |
| Hour | Fascia oraria (HH:MM). L'ora di fine deve essere successiva a quella di inizio (salvo se la condizione si estende su più giorni). |
| Month | Dodici caselle, tutte selezionate per impostazione predefinita. |
| Day of the week | Sette caselle, tutte selezionate per impostazione predefinita. |
Tre modalità mutuamente esclusive:
| Modalità | Campi |
|---|---|
| IP or domain list | Uno o più indirizzi IPv4 separati da ;. |
| IP range | IP di inizio e IP di fine. |
| Subnetwork | IP e maschera (CIDR da 0 a 32). |
| Campo | Descrizione |
|---|---|
| File path | Percorso completo (ad esempio C:\Test.ext). |
| MD5 checksum | Numero esadecimale di 32 caratteri. |
Un collegamento consente di scaricare l'utility di checksum MD5 per Windows fornita da cyberelements.
| Campo | Descrizione |
|---|---|
| Logical operator | AND (predefinito) o OR. |
| Component rules | Trascinare almeno due condizioni dalla colonna di sinistra a quella di destra. Una meta-regola non può fare riferimento a se stessa né a una meta-regola già utilizzata nella propria gerarchia. |
Caselle corrispondenti ai browser da rilevare: Internet Explorer da 7 a 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. L'opzione Other attiva un campo di testo libero per il nome esatto di un altro browser. Per impostazione predefinita è selezionato Internet Explorer.
Isolare le connessioni effettuate da Cleanroom Desktop
La piattaforma vede Cleanroom Desktop come un browser: si identifica con un user-agent nella forma Cleanroom Desktop 1.2.3.4. Selezionare Other e immettere Cleanroom Desktop designa pertanto gli accessi effettuati da tale client. Collegata a una access policy, la condizione consente di riservare alcune risorse al client Desktop e altre al portale utente.
| Opzione | Descrizione |
|---|---|
| Use the User-Agent | Se selezionato, il rilevamento si basa sull'intestazione User-Agent e non sull'agente locale. |
| OS list | Caselle (Windows da XP a 11, Windows Server da 2003 a 2022, Linux, MacOS X, Vista, 9x, NT, CE, ecc.). L'opzione Other attiva un campo di testo libero. Deve essere selezionata almeno una casella. |
Controllo locale, in una delle modalità seguenti:
| Modalità | Descrizione | Convalida dell'elenco |
|---|---|---|
| File | Elenco dei percorsi di file da controllare. | Tutti devono essere presenti (AND). |
| C:\ volume number | Elenco dei numeri di volume (un'utility scaricabile aiuta a ottenerli). | Uno solo deve corrispondere (OR). |
| Hard disk serial number | Elenco dei numeri di serie. | Uno solo deve corrispondere (OR). |
| Running process | Elenco dei nomi di processo. | Tutti devono essere in esecuzione (AND). |
| Registry Key | Elenco di chiavi o valori nella forma HKEY_LOCAL_MACHINE\path\name=value. |
Tutte devono esistere, con il valore indicato quando pertinente (AND). |
Per ciascuna modalità, immettere il valore e fare clic su Add per inserirlo nella tabella. Ogni riga può essere eliminata individualmente (con conferma).
La logica differisce da una modalità all'altra
Le due modalità hardware — C:\ volume number e Hard disk serial number — sono soddisfatte appena un solo valore dell'elenco corrisponde: in tal caso l'elenco enumera le postazioni autorizzate. Le altre tre modalità richiedono che tutti i valori siano verificati.
| Campo | Descrizione |
|---|---|
| Attribute name | Attributo del profilo utente da controllare (ad esempio mail, employeeID, mobile). |
| Attribute value | Facoltativo. Espressione confrontata con il valore restituito. Se lasciato vuoto, la condizione verifica soltanto che l'attributo contenga un valore. |
| Exclusive comparison | Se selezionato, l'espressione deve corrispondere a partire dall'inizio del valore; in caso contrario può corrispondere in qualsiasi punto del valore. |
Tipi di dominio supportati
Questa condizione non si limita alle directory: gli attributi vengono letti dalla directory per un dominio LDAP e dal database per un dominio local. Per gli altri tipi di dominio — SAML in particolare — non viene restituito alcun attributo, per cui la condizione non è mai valida, il che ha conseguenze diverse a seconda che sia impostata su Allow o su Deny.
Modificare una condizione¶
Selezionare la condizione nell'elenco e fare clic sull'icona Properties, oppure fare doppio clic sulla riga. Vengono visualizzati gli stessi campi della creazione, ad eccezione di Type, che diventa di sola lettura.
Eliminare una condizione¶
Selezionare una o più condizioni e fare clic sul pulsante ×. L'eliminazione richiede una conferma. È supportata la selezione multipla.