Access Policies¶
Il modulo Access Policies raggruppa le regole che concedono ai gruppi di utenti il diritto di raggiungere le applicazioni pubblicate. Un contratto risponde a quattro domande operative: chi (quali gruppi), cosa (quali applicazioni e con quali restrizioni), dove (su quale sito) e a quali condizioni (condizioni di accesso, avvisi, filtraggio di rete).
I gruppi di utenti, le applicazioni e le condizioni di accesso devono esistere prima di poter essere referenziati in un contratto.
Diritti cumulativi
Un gruppo può figurare in più contratti e un utente può appartenere a più gruppi. In entrambi i casi i diritti si cumulano. Viceversa, quando un contratto riguarda più gruppi, è sufficiente appartenere a uno qualsiasi di essi per beneficiare dei suoi diritti.
Elenco dei contratti¶
La griglia principale elenca i contratti esistenti. Ogni riga può essere espansa o richiusa per mostrare i dettagli (domini/gruppi, condizioni, siti, categorie e applicazioni, applicazioni con restrizioni, avvisi, filtraggio di rete, alias rivelabili).
| Colonna | Descrizione |
|---|---|
| Name | Nome del contratto, preceduto da un'icona a forma di lucchetto. |
| Groups | Numero di gruppi di utenti associati. |
| Access conditions | Numero di condizioni di accesso associate. |
| Sites | Numero di siti referenziati. |
| Applications | Numero di applicazioni autorizzate. |
| Restricted applications | Numero di applicazioni collocate dietro un workflow. |
| Alerts | Numero di avvisi di accesso collegati al contratto. |
| Network connections | Numero di regole di filtraggio di rete (colonna nascosta per impostazione predefinita). |
| Revealable aliases | Numero di alias rivelabili associati (visualizzato solo quando la funzionalità è abilitata). |
Il campo di ricerca nell'angolo superiore destro filtra l'elenco per nome.
Aggiungere un contratto¶
Fare clic sul pulsante + per aprire la procedura guidata di creazione. I campi dell'intestazione sono comuni a tutte le schede:
| Campo | Descrizione |
|---|---|
| Name | Obbligatorio. Identifica il contratto. |
| Description | Etichetta libera. |
La maschera è suddivisa in più schede da compilare nell'ordine logico.
Selezionare il dominio di autenticazione dall'elenco a discesa, quindi trascinare i gruppi di utenti desiderati nella colonna di destra. Un unico contratto può combinare gruppi di più domini. Deve essere selezionato almeno un gruppo perché il contratto sia valido.
Trascinare le condizioni di accesso da applicare. Una condizione autorizza o nega l'accesso in base a un criterio (IP, data, certificato, ecc. — vedere Access conditions).
Più condizioni si combinano con AND
Quando più condizioni di accesso sono collegate allo stesso contratto, tutte devono essere valide perché il contratto si applichi: una sola condizione non valida è sufficiente a scartarlo e l'utente non ottiene i diritti che esso comporta. Per ottenere un OR, utilizzare una meta-regola nel modulo Access conditions.
Visibilità della scheda
La scheda appare solo quando esiste almeno una condizione di accesso nel modulo dedicato.
Trascinare il sito o i siti che ospitano le applicazioni. Un sito è un insieme di Edge Gateway che definisce un punto di ingresso protetto verso una rete locale.
Più siti: la scelta è dell'utente
Quando il contratto fa riferimento a più siti, all'utente viene proposta la schermata Select a site all'avvio dell'applicazione, per scegliere quale utilizzare.
L'albero elenca le applicazioni raggruppate per categoria. Selezionare una categoria seleziona tutte le sue applicazioni e include automaticamente ogni applicazione aggiunta successivamente a tale categoria. Selezionare le singole caselle consente di scegliere un sottoinsieme. Deve essere selezionata almeno un'applicazione.
Applicazioni Workplace — esclusività
Quando l'associazione Workplace è abilitata, compaiono due applicazioni virtuali: Access to Workplace applications by merged cloud e Access to Workplace applications by redirection. Sono mutuamente esclusive all'interno dello stesso contratto.
Colloca alcune delle applicazioni selezionate in precedenza dietro un workflow di approvazione. Gli utenti dovranno richiedere l'accesso e un amministratore accetterà o rifiuterà le richieste dal modulo Workflow.
| Opzione | Descrizione |
|---|---|
| Ask the user to complete a form when requesting access | Se selezionato, l'utente deve compilare una maschera ogni volta che richiede l'accesso a un'applicazione con restrizioni. |
| Applications to restrict | Elenco a due colonne (disponibili / con restrizioni) con ricerca. |
Richiusa per impostazione predefinita. Quando Allow personal aliases è selezionato, è possibile designare, tra le applicazioni selezionate, quelle per le quali l'utente può salvare i propri alias (credenziali memorizzate nel portale).
Visibile solo quando l'opzione Allow password display in alias è selezionata nelle general options. Elenco a due colonne per scegliere gli alias (collegati agli utenti) che possono essere rivelati tramite questo contratto.
Meta-alias
Quando la selezione contiene almeno un meta-alias, prima del salvataggio viene visualizzata una finestra di conferma.
Trascinare i profili di avviso da attivare quando vengono utilizzati gli accessi coperti da questo contratto.
Scheda attiva solo quando nella scheda Applications è selezionata almeno un'applicazione RDS, HTML5 RDS, SSH o HTML5 SSH.
Sul server di destinazione è necessario un agente, qualunque sia il protocollo
Il filtraggio ha effetto solo se il server di destinazione dispone dell'agente corrispondente: l'agente CyberElements sui server RDS e HTML5 RDS e l'agente di filtraggio di rete sui server SSH e HTML5 SSH. In sua assenza, le regole immesse qui non hanno alcun effetto.
Selezionare Filter network connections per abilitare il filtraggio, quindi indicare per ciascuna regola:
| Campo | Descrizione |
|---|---|
| Target IP | Indirizzo IP o host autorizzato. Convalida del formato IPv4. |
| Network mask | Facoltativa. Se vuota, la regola si applica unicamente all'IP di destinazione. |
| Port | 0 per impostazione predefinita: la regola si applica a tutte le porte. |
| Protocol | TCP, UDP o TCP and UDP. |
Fare clic su Add per inserire la regola nell'elenco delle reti autorizzate. Ogni regola può essere rimossa individualmente.
Semantica del filtraggio
Se Filter network connections è selezionato ma non è autorizzata alcuna rete, l'utente non può connettersi a nessuna rete. In caso contrario, sono raggiungibili solo le reti elencate.
Fare clic su Validate per salvare il contratto. Le schede Groups, Sites e Applications sono tutte obbligatorie, altrimenti il contratto viene rifiutato.
Modificare un contratto¶
Selezionare il contratto nell'elenco, quindi fare clic sull'icona Properties, oppure fare doppio clic sulla riga. La finestra è identica a quella di creazione, precompilata con i valori attuali.
Eliminare un contratto¶
Selezionare uno o più contratti, quindi fare clic sul pulsante ×. L'eliminazione richiede una conferma.
Esportare i contratti¶
Il pulsante Export scarica tutti i contratti visualizzati in un file CSV. I dati esportati riflettono i filtri attuali (ricerca, ecc.).
Struttura del file¶
Il file contiene una riga di intestazione, poi una riga per contratto. Le colonne appaiono nell'ordine seguente:
| # | Colonna | Contenuto | Obbligatoria all'importazione |
|---|---|---|---|
| 1 | Alerts | Etichette dei profili di avviso. | |
| 2 | Categories | Nomi delle categorie di applicazioni. | |
| 3 | Description | Testo libero. | |
| 4 | Groups | Gruppi di utenti, nella forma group@domain. |
Sì |
| 5 | Name | Nome del contratto. | Sì |
| 6 | Applications | Nomi delle applicazioni autorizzate. | |
| 7 | Restricted applications | Nomi delle applicazioni collocate dietro un workflow. | |
| 8 | Access conditions | Nomi delle condizioni di accesso. | |
| 9 | Sites | Nomi dei siti. | Sì |
| 10 | Request a form | True o False. |
|
| 11 | Filter network connections | True o False. |
|
| 12 | Network connections | Regole di filtraggio, nella forma ip/mask:port:protocol. |
|
| 13 | Revealable aliases | Nomi di alias. | |
| 14 | Revealable password rotation aliases | Nomi di alias. | |
| 15 | Revealable dynamic aliases | Nomi di alias. | |
| 16 | Personal aliases | Nomi delle applicazioni per le quali sono consentiti alias personali. |
Sintassi¶
| Elemento | Separatore | Esempio |
|---|---|---|
| Colonne | ; |
Name;Description;… |
| Più valori all'interno di una stessa cella | + |
Accounting+Management+Support |
| Gruppo di utenti | @ tra il gruppo e il suo dominio |
Accounting@AD-Internal |
| Tutti i gruppi di un dominio | parola chiave all |
all@AD-Internal |
| Regola di filtraggio di rete | / poi : |
10.0.0.5/255.255.255.0:3389:TCP — una porta impostata su 0 significa «tutte le porte» |
| Booleani | — | True o False; una cella vuota conta come False |
Volume
L'esportazione è limitata: oltre un numero massimo di righe fissato sulla piattaforma, nel file vengono scritti solo i primi contratti.
Importare i contratti¶
Il pulsante Import apre una finestra in cui è possibile caricare un file CSV. La sua struttura deve essere quella descritta nella sezione Esportare i contratti: la via più sicura è partire da un'esportazione e modificarla.
| Campo | Descrizione |
|---|---|
| File | File CSV da importare. |
| Record delimiter | Il separatore di colonne, ; per un file prodotto dall'esportazione. |
| Value delimiter inside a field | Il separatore dei valori multipli, + per un file prodotto dall'esportazione. |
Le colonne Name, Groups e Sites sono obbligatorie: una riga a cui ne manchi una viene rifiutata. I valori referenziati (applicazioni, categorie, condizioni di accesso, avvisi, alias, siti) devono esistere già e vengono associati in base al nome.
Dopo la convalida, una finestra riepiloga il risultato dell'importazione per ciascun contratto del file.