Ga naar inhoud

Access Policies

De module Access Policies bundelt de regels die gebruikersgroepen het recht geven om gepubliceerde applicaties te bereiken. Een contract antwoordt op vier operationele vragen: wie (welke groepen), wat (welke applicaties en onder welke beperkingen), waar (op welke site) en onder welke voorwaarden (toegangsvoorwaarden, alerts, netwerkfiltering).

Gebruikersgroepen, applicaties en toegangsvoorwaarden moeten bestaan voordat ernaar in een contract kan worden verwezen.

Cumulatieve rechten

Een groep kan in meerdere contracten voorkomen en een gebruiker kan tot meerdere groepen behoren. In beide gevallen worden de rechten gecumuleerd. Omgekeerd volstaat het, wanneer een contract meerdere groepen omvat, tot een ervan te behoren om van de rechten ervan te genieten.


Lijst van contracten

De hoofdtabel somt de bestaande contracten op. Elke rij kan worden uitgevouwen of ingeklapt om het detail te tonen (domeinen/groepen, voorwaarden, sites, categorieën en applicaties, beperkte applicaties, alerts, netwerkfiltering, onthulbare aliassen).

Kolom Beschrijving
Name Naam van het contract, voorafgegaan door een slotpictogram.
Groups Aantal gekoppelde gebruikersgroepen.
Access conditions Aantal gekoppelde toegangsvoorwaarden.
Sites Aantal sites waarnaar wordt verwezen.
Applications Aantal toegestane applicaties.
Restricted applications Aantal applicaties die achter een workflow zijn geplaatst.
Alerts Aantal toegangswaarschuwingen die aan het contract zijn gekoppeld.
Network connections Aantal netwerkfilterregels (kolom standaard verborgen).
Revealable aliases Aantal gekoppelde onthulbare aliassen (wordt alleen weergegeven wanneer de functie is ingeschakeld).

Het zoekveld in de rechterbovenhoek filtert de lijst op naam.


Een contract toevoegen

Klik op de knop + om de wizard voor het aanmaken te openen. De velden van de kop zijn gemeenschappelijk voor alle tabbladen:

Veld Beschrijving
Name Verplicht. Identificeert het contract.
Description Vrije benaming.

Het formulier is verdeeld over meerdere tabbladen die in de logische volgorde moeten worden ingevuld.

Selecteer het authenticatiedomein in de vervolgkeuzelijst en sleep daarna de gewenste gebruikersgroepen naar de rechterkolom. Eén en hetzelfde contract kan groepen uit meerdere domeinen combineren. Er moet minstens één groep zijn geselecteerd om het contract geldig te maken.

Sleep de toe te passen toegangsvoorwaarden hierheen. Een voorwaarde staat de toegang toe of weigert deze op basis van een criterium (IP, datum, certificaat enzovoort — zie Access conditions).

Meerdere voorwaarden worden met AND gecombineerd

Wanneer meerdere toegangsvoorwaarden aan hetzelfde contract zijn gekoppeld, moeten alle geldig zijn om het contract te laten gelden: één enkele ongeldige voorwaarde volstaat om het te verwerpen, en de gebruiker krijgt de rechten niet die het meebrengt. Gebruik voor een OR een metaregel in de module Access conditions.

Zichtbaarheid van het tabblad

Het tabblad verschijnt alleen wanneer er in de betreffende module minstens één toegangsvoorwaarde bestaat.

Sleep de site of sites die de applicaties hosten hierheen. Een site is een geheel van Edge Gateways dat een beveiligd toegangspunt tot een lokaal netwerk vormt.

Meerdere sites: de gebruiker kiest

Wanneer het contract naar meerdere sites verwijst, krijgt de gebruiker bij het starten van de applicatie het scherm Select a site aangeboden om te kiezen via welke site hij gaat.

De boomstructuur somt de applicaties op, gegroepeerd per categorie. Een categorie aanvinken selecteert al haar applicaties en neemt automatisch elke applicatie op die later aan die categorie wordt toegevoegd. Afzonderlijke vakjes aanvinken laat toe een deelverzameling te kiezen. Er moet minstens één applicatie zijn aangevinkt.

Workplace-applicaties — exclusiviteit

Wanneer de Workplace association is ingeschakeld, verschijnen er twee virtuele applicaties: Access to Workplace applications by merged cloud en Access to Workplace applications by redirection. Binnen hetzelfde contract sluiten ze elkaar uit.

Plaatst een deel van de eerder geselecteerde applicaties achter een goedkeuringsworkflow. De gebruikers moeten de toegang aanvragen en een beheerder aanvaardt of weigert de aanvragen vanuit de module Workflow.

Optie Beschrijving
Ask the user to complete a form when requesting access Als dit is aangevinkt, moet de gebruiker elke keer dat hij toegang tot een beperkte applicatie aanvraagt een formulier invullen.
Applications to restrict Lijst met twee kolommen (beschikbaar / beperkt) met zoekfunctie.

Standaard ingeklapt. Wanneer Allow personal aliases is aangevinkt, kunt u onder de geselecteerde applicaties die aanwijzen waarvoor de gebruiker zijn eigen aliassen kan opslaan (aanmeldgegevens die in het portaal worden bewaard).

Alleen zichtbaar wanneer de optie Allow password display in alias is aangevinkt in de general options. Lijst met twee kolommen om de aliassen (gekoppeld aan gebruikers) te kiezen die via dit contract kunnen worden onthuld.

Meta-aliassen

Wanneer de selectie minstens één meta-alias bevat, wordt vóór het opslaan een bevestigingsvenster weergegeven.

Sleep de alertprofielen hierheen die moeten worden geactiveerd wanneer de door dit contract gedekte toegang wordt gebruikt.

Tabblad dat alleen actief is wanneer er in het tabblad Applications minstens één applicatie van het type RDS, HTML5 RDS, SSH of HTML5 SSH is geselecteerd.

Op de doelserver is een agent vereist, welk protocol het ook is

De filtering werkt alleen als de doelserver de bijbehorende agent draagt: de CyberElements-agent op RDS- en HTML5-RDS-servers, en de netwerkfilteragent op SSH- en HTML5-SSH-servers. Zonder deze agent hebben de hier ingevoerde regels geen enkel effect.

Vink Filter network connections aan om de filtering in te schakelen en geef daarna voor elke regel het volgende op:

Veld Beschrijving
Target IP Toegestaan IP-adres of toegestane host. Validatie van het IPv4-formaat.
Network mask Optioneel. Als dit leeg is, geldt de regel alleen voor het doel-IP.
Port Standaard 0: de regel geldt voor alle poorten.
Protocol TCP, UDP of TCP and UDP.

Klik op Add om de regel in de lijst van toegestane netwerken op te nemen. Elke regel kan afzonderlijk worden verwijderd.

Betekenis van de filtering

Als Filter network connections is aangevinkt zonder dat er een netwerk is toegestaan, kan de gebruiker met geen enkel netwerk verbinding maken. Anders zijn alleen de vermelde netwerken bereikbaar.

Klik op Validate om het contract op te slaan. De tabbladen Groups, Sites en Applications zijn alle verplicht; anders wordt het contract geweigerd.


Een contract wijzigen

Selecteer het contract in de lijst en klik daarna op het pictogram Properties, of dubbelklik op de rij. Het venster is identiek aan dat voor het aanmaken, vooraf gevuld met de huidige waarden.


Een contract verwijderen

Selecteer een of meer contracten en klik daarna op de knop ×. Het verwijderen vereist een bevestiging.


De contracten exporteren

De knop Export downloadt alle weergegeven contracten in een CSV-bestand. De geëxporteerde gegevens weerspiegelen de huidige filters (zoekopdracht enzovoort).

Structuur van het bestand

Het bestand bevat één koprij en daarna één rij per contract. De kolommen verschijnen in de volgende volgorde:

# Kolom Inhoud Verplicht bij import
1 Alerts Benamingen van de alertprofielen.
2 Categories Namen van de applicatiecategorieën.
3 Description Vrije tekst.
4 Groups Gebruikersgroepen, in de vorm group@domain. Ja
5 Name Naam van het contract. Ja
6 Applications Namen van de toegestane applicaties.
7 Restricted applications Namen van de applicaties die achter een workflow zijn geplaatst.
8 Access conditions Namen van de toegangsvoorwaarden.
9 Sites Namen van de sites. Ja
10 Request a form True of False.
11 Filter network connections True of False.
12 Network connections Filterregels, in de vorm ip/mask:port:protocol.
13 Revealable aliases Namen van de aliassen.
14 Revealable password rotation aliases Namen van de aliassen.
15 Revealable dynamic aliases Namen van de aliassen.
16 Personal aliases Namen van de applicaties waarvoor persoonlijke aliassen zijn toegestaan.

Syntaxis

Element Scheidingsteken Voorbeeld
Kolommen ; Name;Description;…
Meerdere waarden binnen één cel + Accounting+Management+Support
Gebruikersgroep @ tussen de groep en haar domein Accounting@AD-Internal
Alle groepen van een domein trefwoord all all@AD-Internal
Netwerkfilterregel / en daarna : 10.0.0.5/255.255.255.0:3389:TCP — een poort die op 0 staat betekent ”alle poorten”
Booleaanse waarden True of False; een lege cel geldt als False

Omvang

De export is begrensd: voorbij een op het platform ingesteld maximaal aantal rijen worden alleen de eerste contracten naar het bestand geschreven.


De contracten importeren

De knop Import opent een venster waarin een CSV-bestand kan worden geüpload. De structuur ervan moet die zijn welke in het gedeelte De contracten exporteren is beschreven: het veiligst is uit te gaan van een export en die te bewerken.

Veld Beschrijving
File CSV-bestand dat moet worden geïmporteerd.
Record delimiter Het scheidingsteken voor kolommen, ; bij een bestand dat door de export is voortgebracht.
Value delimiter inside a field Het scheidingsteken voor meerdere waarden, + bij een bestand dat door de export is voortgebracht.

De kolommen Name, Groups en Sites zijn verplicht: een rij waarin een ervan ontbreekt, wordt geweigerd. De waarden waarnaar wordt verwezen (applicaties, categorieën, toegangsvoorwaarden, alerts, aliassen, sites) moeten al bestaan en worden op naam gekoppeld.

Na de bevestiging vat een venster het resultaat van de import samen voor elk contract in het bestand.