Access Policies¶
Modulen Access Policies samler reglene som gir brukergrupper rettigheten til å nå publiserte applikasjoner. En kontrakt besvarer fire driftsmessige spørsmål: hvem (hvilke grupper), hva (hvilke applikasjoner og med hvilke begrensninger), hvor (på hvilket site) og under hvilke betingelser (tilgangsbetingelser, alarmer, nettverksfiltrering).
Brukergrupper, applikasjoner og tilgangsbetingelser må finnes før de kan refereres i en kontrakt.
Kumulative rettigheter
En gruppe kan forekomme i flere kontrakter, og en bruker kan tilhøre flere grupper. I begge tilfeller kumuleres rettighetene. Omvendt er det, når en kontrakt gjelder flere grupper, nok å tilhøre én av dem for å nyte godt av rettighetene i den.
Liste over kontrakter¶
Hovedtabellen lister opp kontraktene som finnes. Hver rad kan utvides eller lukkes for å vise detaljene (domener/grupper, betingelser, siter, kategorier og applikasjoner, begrensede applikasjoner, alarmer, nettverksfiltrering, aliaser som kan avdekkes).
| Kolonne | Beskrivelse |
|---|---|
| Name | Navnet på kontrakten, med et låsikon foran. |
| Groups | Antall brukergrupper som er tilknyttet. |
| Access conditions | Antall tilgangsbetingelser som er tilknyttet. |
| Sites | Antall siter som refereres. |
| Applications | Antall applikasjoner som er tillatt. |
| Restricted applications | Antall applikasjoner som er lagt bak en workflow. |
| Alerts | Antall tilgangsalarmer som er knyttet til kontrakten. |
| Network connections | Antall nettverksfilterregler (kolonnen er skjult som standard). |
| Revealable aliases | Antall aliaser som kan avdekkes, og som er tilknyttet (vises bare når funksjonen er aktivert). |
Søkefeltet i det øverste høyre hjørnet filtrerer listen etter navn.
Legge til en kontrakt¶
Klikk på knappen + for å åpne veiviseren for oppretting. Feltene i toppen er felles for alle fanene:
| Felt | Beskrivelse |
|---|---|
| Name | Obligatorisk. Identifiserer kontrakten. |
| Description | Fri betegnelse. |
Skjemaet er delt inn i flere faner som skal fylles ut i logisk rekkefølge.
Velg autentiseringsdomenet i nedtrekkslisten, og dra og slipp deretter de ønskede brukergruppene til kolonnen til høyre. Én og samme kontrakt kan kombinere grupper fra flere domener. Minst én gruppe må være valgt for at kontrakten skal være gyldig.
Dra og slipp inn tilgangsbetingelsene som skal brukes. En betingelse tillater eller nekter tilgang ut fra et kriterium (IP, dato, sertifikat osv. — se Access conditions).
Flere betingelser kombineres med AND
Når flere tilgangsbetingelser er knyttet til samme kontrakt, må alle være gyldige for at kontrakten skal gjelde: én enkelt ugyldig betingelse er nok til å forkaste den, og brukeren får ikke rettighetene den bærer. For å oppnå et OR bruker du en metaregel i modulen Access conditions.
Synligheten til fanen
Fanen vises bare når det finnes minst én tilgangsbetingelse i den tilhørende modulen.
Dra og slipp inn sitet eller sitene som huser applikasjonene. Et site er et sett av Edge Gateways som utgjør et sikret inngangspunkt til et lokalt nettverk.
Flere siter: brukeren velger
Når kontrakten refererer til flere siter, får brukeren skjermen Select a site når applikasjonen startes, for å velge hvilket som skal brukes.
Treet lister opp applikasjonene gruppert etter kategori. Å merke av en kategori velger alle applikasjonene i den og inkluderer automatisk alle applikasjoner som senere legges til i den kategorien. Å merke av enkeltbokser lar deg velge et delsett. Minst én applikasjon må være merket av.
Workplace-applikasjoner — eksklusivitet
Når Workplace-tilknytningen er aktivert, vises to virtuelle applikasjoner: Access to Workplace applications by merged cloud og Access to Workplace applications by redirection. De utelukker hverandre innenfor samme kontrakt.
Plasserer noen av de tidligere valgte applikasjonene bak en godkjenningsworkflow. Brukerne må be om tilgang, og en administrator godtar eller avslår forespørslene fra modulen Workflow.
| Alternativ | Beskrivelse |
|---|---|
| Ask the user to complete a form when requesting access | Hvis dette er merket av, må brukeren fylle ut et skjema hver gang han eller hun ber om tilgang til en begrenset applikasjon. |
| Applications to restrict | Liste med to kolonner (tilgjengelige / begrensede) med søk. |
Lukket som standard. Når Allow personal aliases er merket av, kan du blant de valgte applikasjonene peke ut de som brukeren kan lagre sine egne aliaser for (påloggingsinformasjon lagret i portalen).
Bare synlig når alternativet Allow password display in alias er merket av i general options. Liste med to kolonner for å velge aliasene (knyttet til brukere) som kan avdekkes via denne kontrakten.
Metaaliaser
Når utvalget inneholder minst ett metaalias, vises en bekreftelsesdialog før lagringen.
Dra og slipp inn alarmprofilene som skal utløses når tilgangene som denne kontrakten dekker, brukes.
Fane som bare er aktiv når det er valgt minst én applikasjon av typen RDS, HTML5 RDS, SSH eller HTML5 SSH i fanen Applications.
Det kreves en agent på målserveren, uavhengig av protokollen
Filtreringen virker bare hvis målserveren har den tilsvarende agenten: CyberElements-agenten på RDS- og HTML5-RDS-servere, og nettverksfiltreringsagenten på SSH- og HTML5-SSH-servere. Uten den har reglene som skrives inn her, ingen virkning.
Merk av for Filter network connections for å slå på filtreringen, og angi deretter for hver regel:
| Felt | Beskrivelse |
|---|---|
| Target IP | IP-adresse eller vert som er tillatt. Kontroll av IPv4-formatet. |
| Network mask | Valgfritt. Når det står tomt, gjelder regelen bare for mål-IP-en. |
| Port | 0 som standard: regelen gjelder for alle porter. |
| Protocol | TCP, UDP eller TCP and UDP. |
Klikk på Add for å sette inn regelen i listen over tillatte nettverk. Hver regel kan fjernes enkeltvis.
Betydningen av filtreringen
Hvis Filter network connections er merket av uten at noe nettverk er tillatt, kan brukeren ikke koble seg til noe nettverk. Ellers er bare nettverkene som er oppført, tilgjengelige.
Klikk på Validate for å lagre kontrakten. Fanene Groups, Sites og Applications er alle obligatoriske, ellers avvises kontrakten.
Endre en kontrakt¶
Velg kontrakten i listen og klikk deretter på ikonet Properties, eller dobbeltklikk på raden. Vinduet er identisk med vinduet for oppretting, forhåndsutfylt med de gjeldende verdiene.
Slette en kontrakt¶
Velg en eller flere kontrakter og klikk deretter på knappen ×. Sletting krever en bekreftelse.
Eksportere kontrakter¶
Knappen Export laster ned alle kontraktene som vises, i en CSV-fil. De eksporterte dataene gjenspeiler de gjeldende filtrene (søk osv.).
Oppbygningen av filen¶
Filen inneholder én overskriftsrad, deretter én rad per kontrakt. Kolonnene kommer i følgende rekkefølge:
| # | Kolonne | Innhold | Obligatorisk ved import |
|---|---|---|---|
| 1 | Alerts | Betegnelsene på alarmprofilene. | |
| 2 | Categories | Navnene på applikasjonskategoriene. | |
| 3 | Description | Fri tekst. | |
| 4 | Groups | Brukergrupper, i formen group@domain. |
Ja |
| 5 | Name | Navnet på kontrakten. | Ja |
| 6 | Applications | Navnene på applikasjonene som er tillatt. | |
| 7 | Restricted applications | Navnene på applikasjonene som er lagt bak en workflow. | |
| 8 | Access conditions | Navnene på tilgangsbetingelsene. | |
| 9 | Sites | Navnene på sitene. | Ja |
| 10 | Request a form | True eller False. |
|
| 11 | Filter network connections | True eller False. |
|
| 12 | Network connections | Filtreringsregler, i formen ip/mask:port:protocol. |
|
| 13 | Revealable aliases | Navnene på aliasene. | |
| 14 | Revealable password rotation aliases | Navnene på aliasene. | |
| 15 | Revealable dynamic aliases | Navnene på aliasene. | |
| 16 | Personal aliases | Navnene på applikasjonene som personlige aliaser er tillatt for. |
Syntaks¶
| Element | Skilletegn | Eksempel |
|---|---|---|
| Kolonner | ; |
Name;Description;… |
| Flere verdier inne i én celle | + |
Accounting+Management+Support |
| Brukergruppe | @ mellom gruppen og domenet den tilhører |
Accounting@AD-Internal |
| Alle grupper i et domene | nøkkelordet all |
all@AD-Internal |
| Nettverksfilterregel | / og deretter : |
10.0.0.5/255.255.255.0:3389:TCP — en port som er satt til 0, betyr ”alle porter” |
| Boolske verdier | — | True eller False; en tom celle regnes som False |
Omfang
Eksporten er begrenset: ut over et maksimalt antall rader som er fastsatt på plattformen, skrives bare de første kontraktene til filen.
Importere kontrakter¶
Knappen Import åpner et vindu der en CSV-fil kan lastes opp. Oppbygningen må være den som er beskrevet i avsnittet Eksportere kontrakter: det sikreste er å gå ut fra en eksport og redigere den.
| Felt | Beskrivelse |
|---|---|
| File | CSV-filen som skal importeres. |
| Record delimiter | Kolonneskilletegnet, ; for en fil som eksporten har produsert. |
| Value delimiter inside a field | Skilletegnet for flere verdier, + for en fil som eksporten har produsert. |
Kolonnene Name, Groups og Sites er obligatoriske: en rad der en av dem mangler, avvises. De refererte verdiene (applikasjoner, kategorier, tilgangsbetingelser, alarmer, aliaser, siter) må finnes allerede og kobles etter navn.
Etter bekreftelsen oppsummerer et vindu resultatet av importen for hver kontrakt i filen.