Gå til innhold

Konfigurere en just-in-time-tilgangsforespørsel

En just-in-time-tilgangsforespørsel (JIT) setter en applikasjon bak en godkjenning: brukeren starter den ikke lenger direkte, men ber om den, og en administrator gir tilgangen — eventuelt for én enkelt bruk, for et tidsrom eller med en begrenset øktvarighet.

Det er den mekanismen du skal bruke på de ressursene der hver enkelt tilgang må besluttes i stedet for å være gitt én gang for alle.

Slik henger mekanismen sammen

  1. I en tilgangspolicy merkes noen av applikasjonene som er tildelt en gruppe, som begrensede.
  2. På portalen vises disse applikasjonene, men de kan ikke startes: brukeren sender en forespørsel.
  3. I modulen Workflow godtar eller avslår administratoren den. En godtakelse oppretter en workflow, som er selve autorisasjonen, med sine begrensninger.
  4. Brukeren starter applikasjonen innenfor rammene av denne workflowen.

Begrensningen skjer i tilgangspolicyen, tildelingen i modulen Workflow

De to modulene kan ikke erstatte hverandre: Access Policies bestemmer hvilke applikasjoner som er omfattet av en forespørsel, og Workflows besvarer forespørslene. En applikasjon som ikke er begrenset der, gir aldri opphav til noen forespørsel.

Trinn 1 — Plasser applikasjonene bak en workflow

Åpne modulen Access Policies og rediger — eller opprett — kontrakten som dekker de berørte brukerne. Gå gjennom fanene i rekkefølge: brukergruppene, sitet som gir tilgang til ressursene, og deretter applikasjonene som er publisert til disse brukerne.

I fanen Applications to restrict flytter du applikasjonene som må godkjennes for tilgang, over i listen over begrensede applikasjoner.

Alternativ Hva det gjør
Applications to restrict Liste med to kolonner. Det du flytter til høyre, blir omfattet av en forespørsel.
Ask the user to complete a form when requesting access Ber brukeren dokumentere forespørselen sin. Svarene vises for administratoren når forespørselen behandles.

Klikk på Validate.

Bare det som allerede er tildelt, kan begrenses

Listen tilbyr applikasjonene som er valgt tidligere i den samme kontrakten: å begrense er en innsnevring av en tilgang som allerede er gitt, ikke en måte å gi en på.

Trinn 2 — Hva brukeren ser

På portalen vises en begrenset applikasjon, men den er låst. Et klikk på den åpner forespørselen i stedet for å starte applikasjonen — med skjemaet som skal fylles ut, hvis alternativet ble merket av i trinn 1.

Brukeren venter deretter på svaret fra administratoren. Når tilgangen er gitt, kan applikasjonen startes innenfor rammene som workflowen setter.

Trinn 3 — Besvar forespørselen

Åpne modulen Workflow og gå til fanen Users request. Velg forespørselen som venter, og klikk deretter på Accept the request eller Refuse the request.

En godtakelse åpner et vindu som er forhåndsutfylt med brukeren, domenet til brukeren og ressursen det bes om.

Ut over å gi workflowen et navn er det her begrensningene fastsettes, og de legger seg oppå hverandre:

Begrensning Hva den begrenser
Unique usage Applikasjonen kan bare startes én gang. En ny tilgang krever en ny forespørsel.
Mandatory comment Brukeren oppgir en begrunnelse før start. Kommentaren vises deretter sammen med øktopptaket.
Date Datointervallet applikasjonen kan åpnes innenfor.
Hour Tidsrommet den kan åpnes innenfor.
Maximum session duration Hvor lenge økten kan vare før den lukkes.

En validering uten noen begrensning gir en autorisasjon uten tidsbegrensning, og konsollet ber om en ekstra bekreftelse før den opprettes — det er da du bør kontrollere at det virkelig var det som var meningen.

Den uttømmende beskrivelsen av oppførselen til de to fanene, av avslaget og av slettingene finnes i Workflows.

Sletting av en workflow tilbakekaller tilgangen

Sletting av en workflow fjerner autorisasjonen: brukeren må sende inn en ny forespørsel. Foreldede workflower — utløpte datoer, oppbrukt engangsbruk, oppnådd øktvarighet — slettes av systemet av seg selv.

Trinn 4 — Få beskjed om innkommende forespørsler

Som standard er det ingen e-post som varsler administratoren om at det er sendt inn en forespørsel. Inntil en varsling er satt opp, må forespørslene finnes i konsollet.

Slik får du beskjed:

  1. Ha en SMTP-server tilgjengelig i modulen SMTP servers.
  2. Opprett en profil i modulen Notification profiles: SMTP-serveren, avsenderen og mottakerne, og merk deretter av alternativet Application access requests i fanen Settings.
  3. Når du merker av det alternativet, aktiveres fanen Applications: åpne den, merk av de berørte applikasjonene, og valider deretter.