Access conditions¶
Modulen Access conditions fastsetter regler som, når de er knyttet til en access policy, tillater eller nekter brukere å koble seg til brukerportalen ut fra et teknisk kriterium (IP-adresse, tidsvindu, nettleser, operativsystem, sertifikat, attributt i brukerprofilen osv.).
En betingelse evalueres ved tilkoblingen: hvis den er gyldig, brukes den tilhørende handlingen (tillat eller nekt).
Liste over betingelser¶
Tabellen viser alle betingelsene som finnes, paginert med 15, 25 eller 50 oppføringer.
| Kolonne | Beskrivelse |
|---|---|
| Name | Betegnelsen på betingelsen, med et ikon foran som viser typen og avgjørelsen (tillat eller nekt). |
| Type | Typen betingelse (se tabellen nedenfor). |
| Condition | Tekstlig sammendrag av parameterne som er konfigurert (IP-områder, datoer, nettlesere osv.). |
Søkefeltet øverst til høyre filtrerer listen etter navn.
Legge til en betingelse¶
Et klikk på knappen + åpner skjemaet for oppretting. Felt som er felles for alle typer:
| Felt | Beskrivelse |
|---|---|
| Condition type | Obligatorisk. Fastsetter arten av regelen (se tabellen nedenfor). Kan ikke endres etter den første lagringen. |
| Name | Obligatorisk. |
| Description | Fri tekst. |
| Access | To valg: Allow if valid (standard) eller Deny if valid. |
| Notify the user if invalid | Hvis dette er merket av, ser brukeren en melding når betingelsen nekter tilgang. |
| Log if invalid | Hvis dette er merket av, skrives en oppføring til loggen ved en nekting. |
Tilgjengelige typer¶
| Type | Kontroll som utføres | Klient påkrevd |
|---|---|---|
| Connection address | URL-en som brukeren bruker for å nå CyberElements-tenanten. | Nei |
| Antispyware | Tilstedeværelse av et aktivt antispyware-program på arbeidsstasjonen. | Ja |
| Antivirus | Tilstedeværelse av et aktivt antivirusprogram på arbeidsstasjonen. | Ja |
| Windows Security Center | Tilstanden til sikkerhetsinnstillingene i Windows (automatisk oppdatering, innstillinger for Internet Explorer, UAC). | Ja |
| Certificate | Sertifikatet som nettleseren legger fram for å autentisere seg mot webgrensesnittet. | Nei |
| Date | Datointervall, tidsvindu, liste over måneder, ukedager. | Nei |
| IP | IP- eller domeneadresse, IP-område eller subnett. | Nei |
| MD5 | Tilstedeværelse av en fil på en gitt bane med en forventet MD5-sjekksum. | Ja |
| Meta-rule | Logisk kombinasjon (AND / OR) av minst to andre betingelser som finnes. | Avhenger av betingelsene som kombineres |
| Browser | Nettleseren som klienten bruker. | Nei |
| Operating system | Operativsystemet som oppdages på arbeidsstasjonen. | Ja, med mindre Use the User-Agent er merket av |
| Firewall | Tilstedeværelse av en aktiv brannmur. | Ja |
| System | Lokal kontroll (fil, volumnummer, serienummer på disken, prosess som kjører, registernøkkel). | Ja |
| User | Tilstedeværelse eller verdi av et attributt i brukerprofilen. | Nei |
| FIDO2 | Autentisering av brukeren med en FIDO2-/WebAuthn-nøkkel. | Nei |
Kolonnen ”Client required”
Noen kontroller gjelder tilstanden til arbeidsstasjonen: de utføres lokalt og krever derfor at CyberElements-klienten er installert på arbeidsstasjonen til brukeren. Når klienten mangler, kan en betingelse som trenger den, ikke evalueres og behandles som ugyldig — noe som særlig gjelder for tilkoblinger som gjøres fra Cleanroom Desktop.
Parametere per type¶
| Felt | Beskrivelse |
|---|---|
| Domain | Vertsdelen av URL-en til tenanten (uten https:// og uten bane). Godtar bokstaver, sifre, bindestreker, punktum og tegn fra regulære uttrykk. |
Det tilbys to moduser:
| Modus | Beskrivelse |
|---|---|
| User authenticated using a certificate (standard) | Kontrollerer at brukeren har autentisert seg med et sertifikat. |
| Test certificate's contents | Sammenligner i tillegg et felt i sertifikatet med et felt i brukerprofilen. |
Ytterligere felt for den andre modusen:
| Felt | Beskrivelse |
|---|---|
| Certificate field | Nedtrekksliste: DN field of the user certificate, CN field of the user certificate (standard), Email field of the user certificate, O field of the user certificate, OR field of the user certificate eller PEM-encoded certificate for client X509. |
| User profile field | Feltet i brukerprofilen som verdien sammenlignes med. |
Minst ett av de fire alternativene må være merket av; de aktive alternativene kombineres med et logisk AND.
| Alternativ | Beskrivelse |
|---|---|
| Date | Datointervall (start, slutt). Sluttdatoen kan ikke være tidligere enn startdatoen. |
| Hour | Tidsvindu (HH:MM). Sluttidspunktet må være etter starttidspunktet (med mindre betingelsen strekker seg over flere dager). |
| Month | Tolv avmerkingsbokser, alle merket av som standard. |
| Day of the week | Sju avmerkingsbokser, alle merket av som standard. |
Tre moduser som utelukker hverandre:
| Modus | Felt |
|---|---|
| IP or domain list | En eller flere IPv4-adresser, atskilt med ;. |
| IP range | Start-IP og slutt-IP. |
| Subnetwork | IP og maske (CIDR 0 til 32). |
| Felt | Beskrivelse |
|---|---|
| File path | Fullstendig bane (for eksempel C:\Test.ext). |
| MD5 checksum | Heksadesimalt tall med 32 tegn. |
En lenke gjør det mulig å laste ned Windows-verktøyet for MD5-sjekksum som CyberElements leverer.
| Felt | Beskrivelse |
|---|---|
| Logical operator | AND (standard) eller OR. |
| Component rules | Dra og slipp minst to betingelser fra kolonnen til venstre til kolonnen til høyre. En metaregel kan verken referere til seg selv eller til en metaregel som allerede brukes i sitt eget hierarki. |
Avmerkingsbokser som svarer til nettleserne som skal oppdages: Internet Explorer 7 til 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Alternativet Other åpner et fritt tekstfelt for det eksakte navnet på en annen nettleser. Som standard er Internet Explorer merket av.
Skille ut tilkoblinger som gjøres fra Cleanroom Desktop
Plattformen ser Cleanroom Desktop som en nettleser: den identifiserer seg med en user-agent av formen Cleanroom Desktop 1.2.3.4. Å merke av for Other og skrive inn Cleanroom Desktop treffer derfor tilgangene som gjøres fra denne klienten. Knyttet til en access policy lar betingelsen deg forbeholde noen ressurser for Desktop-klienten og andre for brukerportalen.
| Alternativ | Beskrivelse |
|---|---|
| Use the User-Agent | Hvis dette er merket av, bygger gjenkjenningen på User-Agent-hodet og ikke på den lokale agenten. |
| OS list | Avmerkingsbokser (Windows XP til 11, Windows Server 2003 til 2022, Linux, MacOS X, Vista, 9x, NT, CE osv.). Alternativet Other åpner et fritt tekstfelt. Minst én boks må være merket av. |
Lokal kontroll, en av følgende:
| Modus | Beskrivelse | Evaluering av listen |
|---|---|---|
| File | Liste over filbaner som skal kontrolleres. | Alle må være til stede (AND). |
| C:\ volume number | Liste over volumnumre (et nedlastbart verktøy hjelper deg med å hente dem). | Ett enkelt må stemme (OR). |
| Hard disk serial number | Liste over serienumre. | Ett enkelt må stemme (OR). |
| Running process | Liste over prosessnavn. | Alle må kjøre (AND). |
| Registry Key | Liste over nøkler eller verdier i formen HKEY_LOCAL_MACHINE\path\name=value. |
Alle må finnes, eventuelt med den angitte verdien (AND). |
For hver modus skriver du inn verdien og klikker på Add for å legge den inn i tabellen. Hver rad kan slettes enkeltvis (med bekreftelse).
Logikken er forskjellig fra modus til modus
De to maskinvaremodusene — C:\ volume number og Hard disk serial number — er oppfylt så snart én enkelt verdi i listen stemmer: der lister listen opp arbeidsstasjonene som er tillatt. De tre andre modusene krever at alle verdiene bekreftes.
| Felt | Beskrivelse |
|---|---|
| Attribute name | Attributt i brukerprofilen som skal testes (for eksempel mail, employeeID, mobile). |
| Attribute value | Valgfritt. Uttrykk som sammenlignes med verdien som returneres. Hvis feltet står tomt, kontrollerer betingelsen bare at attributtet har en verdi. |
| Exclusive comparison | Hvis dette er merket av, må uttrykket stemme fra starten av verdien; ellers kan det stemme hvor som helst i verdien. |
Domenetyper som støttes
Denne betingelsen er ikke begrenset til kataloger: for et LDAP-domene leses attributtene fra katalogen, og for et lokalt domene fra databasen. For de andre domenetypene — særlig SAML — returneres ingen attributter, så betingelsen er aldri gyldig der, noe som har betydning avhengig av om den er satt til Allow eller til Deny.
Endre en betingelse¶
Velg betingelsen i listen og klikk på ikonet Properties, eller dobbeltklikk på raden. De samme feltene som ved oppretting vises, bortsett fra Type, som blir skrivebeskyttet.
Slette en betingelse¶
Velg en eller flere betingelser og klikk på knappen ×. Sletting krever en bekreftelse. Flervalg er mulig.