Vai al contenuto

Access Policies

Il modulo Access Policies raggruppa le regole che concedono ai gruppi di utenti il diritto di raggiungere le applicazioni pubblicate. Un contratto risponde a quattro domande operative: chi (quali gruppi), cosa (quali applicazioni e con quali restrizioni), dove (su quale sito) e a quali condizioni (condizioni di accesso, avvisi, filtraggio di rete).

I gruppi di utenti, le applicazioni e le condizioni di accesso devono esistere prima di poter essere referenziati in un contratto.

Diritti cumulativi

Un gruppo può figurare in più contratti e un utente può appartenere a più gruppi. In entrambi i casi i diritti si cumulano. Viceversa, quando un contratto riguarda più gruppi, è sufficiente appartenere a uno qualsiasi di essi per beneficiare dei suoi diritti.


Elenco dei contratti

La griglia principale elenca i contratti esistenti. Ogni riga può essere espansa o richiusa per mostrare i dettagli (domini/gruppi, condizioni, siti, categorie e applicazioni, applicazioni con restrizioni, avvisi, filtraggio di rete, alias rivelabili).

Colonna Descrizione
Name Nome del contratto, preceduto da un'icona a forma di lucchetto.
Groups Numero di gruppi di utenti associati.
Access conditions Numero di condizioni di accesso associate.
Sites Numero di siti referenziati.
Applications Numero di applicazioni autorizzate.
Restricted applications Numero di applicazioni collocate dietro un workflow.
Alerts Numero di avvisi di accesso collegati al contratto.
Network connections Numero di regole di filtraggio di rete (colonna nascosta per impostazione predefinita).
Revealable aliases Numero di alias rivelabili associati (visualizzato solo quando la funzionalità è abilitata).

Il campo di ricerca nell'angolo superiore destro filtra l'elenco per nome.


Aggiungere un contratto

Fare clic sul pulsante + per aprire la procedura guidata di creazione. I campi dell'intestazione sono comuni a tutte le schede:

Campo Descrizione
Name Obbligatorio. Identifica il contratto.
Description Etichetta libera.

La maschera è suddivisa in più schede da compilare nell'ordine logico.

Selezionare il dominio di autenticazione dall'elenco a discesa, quindi trascinare i gruppi di utenti desiderati nella colonna di destra. Un unico contratto può combinare gruppi di più domini. Deve essere selezionato almeno un gruppo perché il contratto sia valido.

Trascinare le condizioni di accesso da applicare. Una condizione autorizza o nega l'accesso in base a un criterio (IP, data, certificato, ecc. — vedere Access conditions).

Più condizioni si combinano con AND

Quando più condizioni di accesso sono collegate allo stesso contratto, tutte devono essere valide perché il contratto si applichi: una sola condizione non valida è sufficiente a scartarlo e l'utente non ottiene i diritti che esso comporta. Per ottenere un OR, utilizzare una meta-regola nel modulo Access conditions.

Visibilità della scheda

La scheda appare solo quando esiste almeno una condizione di accesso nel modulo dedicato.

Trascinare il sito o i siti che ospitano le applicazioni. Un sito è un insieme di Edge Gateway che definisce un punto di ingresso protetto verso una rete locale.

Più siti: la scelta è dell'utente

Quando il contratto fa riferimento a più siti, all'utente viene proposta la schermata Select a site all'avvio dell'applicazione, per scegliere quale utilizzare.

L'albero elenca le applicazioni raggruppate per categoria. Selezionare una categoria seleziona tutte le sue applicazioni e include automaticamente ogni applicazione aggiunta successivamente a tale categoria. Selezionare le singole caselle consente di scegliere un sottoinsieme. Deve essere selezionata almeno un'applicazione.

Applicazioni Workplace — esclusività

Quando l'associazione Workplace è abilitata, compaiono due applicazioni virtuali: Access to Workplace applications by merged cloud e Access to Workplace applications by redirection. Sono mutuamente esclusive all'interno dello stesso contratto.

Colloca alcune delle applicazioni selezionate in precedenza dietro un workflow di approvazione. Gli utenti dovranno richiedere l'accesso e un amministratore accetterà o rifiuterà le richieste dal modulo Workflow.

Opzione Descrizione
Ask the user to complete a form when requesting access Se selezionato, l'utente deve compilare una maschera ogni volta che richiede l'accesso a un'applicazione con restrizioni.
Applications to restrict Elenco a due colonne (disponibili / con restrizioni) con ricerca.

Richiusa per impostazione predefinita. Quando Allow personal aliases è selezionato, è possibile designare, tra le applicazioni selezionate, quelle per le quali l'utente può salvare i propri alias (credenziali memorizzate nel portale).

Visibile solo quando l'opzione Allow password display in alias è selezionata nelle general options. Elenco a due colonne per scegliere gli alias (collegati agli utenti) che possono essere rivelati tramite questo contratto.

Meta-alias

Quando la selezione contiene almeno un meta-alias, prima del salvataggio viene visualizzata una finestra di conferma.

Trascinare i profili di avviso da attivare quando vengono utilizzati gli accessi coperti da questo contratto.

Scheda attiva solo quando nella scheda Applications è selezionata almeno un'applicazione RDS, HTML5 RDS, SSH o HTML5 SSH.

Sul server di destinazione è necessario un agente, qualunque sia il protocollo

Il filtraggio ha effetto solo se il server di destinazione dispone dell'agente corrispondente: l'agente CyberElements sui server RDS e HTML5 RDS e l'agente di filtraggio di rete sui server SSH e HTML5 SSH. In sua assenza, le regole immesse qui non hanno alcun effetto.

Selezionare Filter network connections per abilitare il filtraggio, quindi indicare per ciascuna regola:

Campo Descrizione
Target IP Indirizzo IP o host autorizzato. Convalida del formato IPv4.
Network mask Facoltativa. Se vuota, la regola si applica unicamente all'IP di destinazione.
Port 0 per impostazione predefinita: la regola si applica a tutte le porte.
Protocol TCP, UDP o TCP and UDP.

Fare clic su Add per inserire la regola nell'elenco delle reti autorizzate. Ogni regola può essere rimossa individualmente.

Semantica del filtraggio

Se Filter network connections è selezionato ma non è autorizzata alcuna rete, l'utente non può connettersi a nessuna rete. In caso contrario, sono raggiungibili solo le reti elencate.

Fare clic su Validate per salvare il contratto. Le schede Groups, Sites e Applications sono tutte obbligatorie, altrimenti il contratto viene rifiutato.


Modificare un contratto

Selezionare il contratto nell'elenco, quindi fare clic sull'icona Properties, oppure fare doppio clic sulla riga. La finestra è identica a quella di creazione, precompilata con i valori attuali.


Eliminare un contratto

Selezionare uno o più contratti, quindi fare clic sul pulsante ×. L'eliminazione richiede una conferma.


Esportare i contratti

Il pulsante Export scarica tutti i contratti visualizzati in un file CSV. I dati esportati riflettono i filtri attuali (ricerca, ecc.).

Struttura del file

Il file contiene una riga di intestazione, poi una riga per contratto. Le colonne appaiono nell'ordine seguente:

# Colonna Contenuto Obbligatoria all'importazione
1 Alerts Etichette dei profili di avviso.
2 Categories Nomi delle categorie di applicazioni.
3 Description Testo libero.
4 Groups Gruppi di utenti, nella forma group@domain.
5 Name Nome del contratto.
6 Applications Nomi delle applicazioni autorizzate.
7 Restricted applications Nomi delle applicazioni collocate dietro un workflow.
8 Access conditions Nomi delle condizioni di accesso.
9 Sites Nomi dei siti.
10 Request a form True o False.
11 Filter network connections True o False.
12 Network connections Regole di filtraggio, nella forma ip/mask:port:protocol.
13 Revealable aliases Nomi di alias.
14 Revealable password rotation aliases Nomi di alias.
15 Revealable dynamic aliases Nomi di alias.
16 Personal aliases Nomi delle applicazioni per le quali sono consentiti alias personali.

Sintassi

Elemento Separatore Esempio
Colonne ; Name;Description;…
Più valori all'interno di una stessa cella + Accounting+Management+Support
Gruppo di utenti @ tra il gruppo e il suo dominio Accounting@AD-Internal
Tutti i gruppi di un dominio parola chiave all all@AD-Internal
Regola di filtraggio di rete / poi : 10.0.0.5/255.255.255.0:3389:TCP — una porta impostata su 0 significa «tutte le porte»
Booleani True o False; una cella vuota conta come False

Volume

L'esportazione è limitata: oltre un numero massimo di righe fissato sulla piattaforma, nel file vengono scritti solo i primi contratti.


Importare i contratti

Il pulsante Import apre una finestra in cui è possibile caricare un file CSV. La sua struttura deve essere quella descritta nella sezione Esportare i contratti: la via più sicura è partire da un'esportazione e modificarla.

Campo Descrizione
File File CSV da importare.
Record delimiter Il separatore di colonne, ; per un file prodotto dall'esportazione.
Value delimiter inside a field Il separatore dei valori multipli, + per un file prodotto dall'esportazione.

Le colonne Name, Groups e Sites sono obbligatorie: una riga a cui ne manchi una viene rifiutata. I valori referenziati (applicazioni, categorie, condizioni di accesso, avvisi, alias, siti) devono esistere già e vengono associati in base al nome.

Dopo la convalida, una finestra riepiloga il risultato dell'importazione per ciascun contratto del file.