Vai al contenuto

Users and administrators

Questa pagina copre i tre moduli che servono a gestire gli account in cyberelements: gli utenti (del portale e della console), i gruppi di amministrazione (che concedono diritti amministrativi a un gruppo) e gli amministratori delegati (assegnazioni nominative). È destinata a un amministratore che desidera creare, modificare o eliminare tali account e assegnare i corrispondenti diritti di amministrazione.

Si accede ai tre moduli dal modulo Identity Providers, selezionando prima un dominio e facendo poi clic su uno dei pulsanti Users, Administration groups o Delegated administrators. Al modulo Users si accede anche tramite un collegamento diretto nella console di amministrazione.


Users

Il modulo Users elenca, crea, modifica ed elimina gli account utente di un dominio. Il suo comportamento dipende dal tipo di dominio.

Tipo di dominio Gestione degli account
Local directory Creazione, modifica ed eliminazione manuali. È possibile definire il ruolo e le opzioni di sessione.
SAML (federazione) Creazione, modifica ed eliminazione manuali, ma senza password (l'autenticazione è gestita dal provider di identità). Gli account servono principalmente a memorizzare metadati (e-mail, appartenenza ai gruppi).
LDAP e Anonymous directory Non elencati nel selettore di dominio — gli account vengono gestiti sul lato directory oppure non sono pertinenti.

Selezione e filtraggio

Elemento Descrizione
Domain Sceglie il dominio di cui vengono elencati gli account. Vengono proposti solo i domini locali e di federazione.
Group Filtra l'elenco per gruppo. In cima viene aggiunta una voce sintetica All per mostrare tutti gli account.
Campo di ricerca Filtra per sottostringa del nome dell'account. La ricerca si avvia 700 ms dopo l'ultima digitazione, oppure immediatamente con il tasto Enter.
Colonne della griglia ID, Name (nascosta per i domini SAML), Email, Groups. Se non c'è alcun account, la griglia visualizza No available users.

Aggiungere un utente — dominio locale

Vincoli di immissione e campi disponibili:

Campo Descrizione
User name Obbligatorio. I caratteri < e > sono vietati. Deve essere univoco all'interno del dominio.
Password / Confirm Obbligatori alla creazione. Viene applicata la politica delle password in vigore sul dominio.
Full name Etichetta di visualizzazione mostrata al posto del nome tecnico in alcune viste.
E-mail Convalidato come indirizzo e-mail valido.
Phone Convalidato come numero di telefono.
IP lock Elenco di indirizzi o intervalli IP (con maschera facoltativa, separati da virgole) dai quali l'utente è autorizzato a connettersi. Si tratta dell'indirizzo visto dal Mediation Controller: in caso di NAT intermedio, immettere l'indirizzo pubblico.
Role Vedere la tabella dei ruoli seguente.

Ruoli disponibili su un dominio locale:

Ruolo Effetto
User (predefinito) Accesso unicamente al portale utente.
Administrator Accesso alla console di amministrazione con tutti i diritti.
Delegated administrator Accesso alla console di amministrazione con diritti limitati. I diritti effettivi dipendono da un profilo di amministratore delegato e dai gruppi di amministrazione a cui appartiene l'account.

Dominio locale predefinito

Se la configurazione della piattaforma vieta gli amministratori sul dominio locale predefinito, il campo Role è nascosto e forzato a User.

Due opzioni espandibili limitano la durata di vita dell'account:

Opzione Descrizione
Limited sessions Limita il numero di accessi. Quando tale numero viene raggiunto, si applica l'azione scelta: bloccare (predefinita) o eliminare l'account. Il minimo è 1.
Temporary account Limita la validità dell'account con una data e un'ora di inizio e di fine. Alla data di fine si applica l'azione scelta: bloccare o eliminare. La data di fine deve essere strettamente successiva a quella di inizio.

Account admin del dominio locale predefinito

L'account integrato admin del dominio locale predefinito è speciale. Il suo ruolo è forzato a Administrator e le opzioni Limited sessions e Temporary account sono nascoste — tali limitazioni non possono essergli applicate.

La scheda Groups assegna l'account a uno o più gruppi tramite trascinamento dall'elenco dei disponibili a quello dei selezionati. Un campo di ricerca filtra l'elenco di sinistra.

Aggiungere un utente — dominio SAML

Per un dominio di federazione la maschera è ridotta: poiché l'autenticazione è delegata al provider di identità, nessuna password viene memorizzata sul lato cyberelements.

Campo Descrizione
User name Obbligatorio. I caratteri < e > sono vietati. Deve corrispondere all'identificativo restituito dal provider di identità.
Description Testo libero.
E-mail Convalidato come indirizzo e-mail valido.

La scheda Groups mostra un elenco a due colonne (disponibili / selezionati) con ricerca e un pulsante di selezione totale.

Modificare un utente

Per aprire la maschera di modifica, selezionare un account nell'elenco e fare clic sull'icona Properties, oppure fare doppio clic sulla riga. Si applicano gli stessi vincoli della creazione, con tre schede aggiuntive specifiche della modifica:

Collega all'account coppie chiave/valore libere. Immettere un'etichetta e un valore, quindi fare clic su Add. Un'etichetta già utilizzata viene rifiutata. Ogni voce può essere eliminata individualmente tramite il pulsante di eliminazione della sua riga, con conferma.

Elenca le risorse a cui l'account può accedere, calcolate a partire dai contratti di accesso.

Per ogni risorsa vengono mostrate le informazioni seguenti:

  • il nome e l'icona del tipo di servizio (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA, ecc.),
  • le restrizioni applicabili sotto forma di icone: registrazione video o degli eventi, blocco tramite workflow, accesso monouso, durata residua, intervallo di date, fascia oraria,
  • l'accesso disponibile: icona verde se almeno un sito del contratto ha un Edge Gateway online, rossa in caso contrario.

Un campo di ricerca e un blocco di filtri espandibile restringono l'elenco per tipo di applicazione (standard / privilegiata), per tipo di servizio o per stato delle restrizioni.

Elenca le chiavi FIDO / WebAuthn registrate dall'account dal portale.

Colonne: Display name, Creation date. Ogni chiave può essere eliminata individualmente, con conferma. L'aggiunta di una nuova chiave viene effettuata dall'utente dal portale.

Eliminare un utente

Selezionare uno o più account nell'elenco e fare clic sul pulsante ×. Viene visualizzata una richiesta di conferma.

Si applicano diverse protezioni:

  • L'account admin del dominio locale predefinito non può mai essere eliminato.
  • Un amministratore delegato non può eliminare un account il cui ruolo non è User (non può quindi eliminare un altro amministratore o amministratore delegato).

Administration groups

Il modulo Administration groups dichiara che un gruppo esistente in un dominio concede diritti di amministrazione ai suoi membri. Si apre dal modulo Authentication domains tramite il pulsante Administration groups.

Tipo di dominio Disponibilità
Default local directory Disponibile. Possono essere dichiarati solo gruppi di amministratore delegato (la casella è forzata).
LDAP Disponibile. Scelta tra gruppo di amministratore con tutti i diritti e gruppo di amministratore delegato.
SAML (federazione) Disponibile. Scelta tra gruppo di amministratore con tutti i diritti e gruppo di amministratore delegato.
Altre directory locali, directory anonima Non disponibile.

Colonne della griglia: Group name e Type (amministratore o amministratore delegato).

Aggiungere un gruppo

  1. Selezionare il dominio nell'elenco a discesa.
  2. Fare clic sul pulsante +.
  3. Compilare i campi e convalidare.
Campo Descrizione
Group Sceglie il gruppo. Digitando alcuni caratteri si filtra dinamicamente l'elenco dei gruppi recuperati dal dominio. Per un dominio locale, il valore deve corrispondere a un gruppo già esistente nel dominio (il testo libero viene rifiutato). Per i domini LDAP o di federazione il testo libero è accettato.
Delegated administrators group Casella di controllo che distingue un gruppo di amministratori delegati (selezionata) da un gruppo di amministratori con tutti i diritti (non selezionata). Nascosta e forzata a selezionata sui domini locali.

Eliminare un gruppo

Selezionare il gruppo nell'elenco e fare clic sul pulsante ×. L'eliminazione richiede una conferma. È supportata la selezione multipla.

Gruppo del tenant

Il gruppo che porta il nome del tenant non può essere eliminato da un dominio SAML. Questa protezione evita di perdere accidentalmente l'accesso amministrativo al tenant.


Delegated administrators

Il modulo Delegated administrators elenca nominativamente gli account riconosciuti come amministratori delegati su un dominio LDAP o SAML. Si apre dal modulo Authentication domains tramite il pulsante Delegated administrators.

Tipo di dominio Disponibilità
LDAP Disponibile.
SAML (federazione) Disponibile.
Altri tipi Non disponibile.

Perché una registrazione nominativa?

Per i domini LDAP e SAML l'appartenenza a un gruppo di amministrazione può non essere sufficiente: questo modulo consente di designare esplicitamente un account come amministratore delegato. La registrazione diventa effettiva solo se l'account appartiene anche a un gruppo di amministratori delegati dichiarato nel modulo precedente (capitolo Administration groups).

Aggiungere un amministratore delegato

  1. Selezionare il dominio nell'elenco a discesa.
  2. Fare clic sul pulsante +.
  3. Immettere il nome utente così come esiste nella directory (i caratteri < e > sono vietati), quindi convalidare.

Eliminare un amministratore delegato

Selezionare uno o più account nell'elenco e fare clic sul pulsante ×. L'eliminazione richiede una conferma. Si applicano le stesse protezioni dell'elenco degli utenti (un amministratore delegato non può eliminare un altro account il cui ruolo non è User).