Users and administrators¶
Denne siden dekker de tre modulene som brukes til å forvalte kontoer i cyberelements: brukerne (i portalen og i konsollet), administrasjonsgruppene (som gir en gruppe administrasjonsrettigheter) og de delegerte administratorene (navngitte tildelinger). Den er ment for en administrator som vil opprette, endre eller slette disse kontoene og tildele de tilsvarende administrasjonsrettighetene.
De tre modulene er tilgjengelige fra modulen Identity Providers, ved først å velge et domene og deretter klikke på en av knappene Users, Administration groups eller Delegated administrators. Modulen Users er også tilgjengelig gjennom en direkte snarvei i administrasjonskonsollet.
Users¶
Modulen Users lister opp, oppretter, endrer og sletter brukerkontoene i et domene. Virkemåten avhenger av domenetypen.
| Domenetype | Forvaltning av kontoer |
|---|---|
| Lokal katalog | Manuell opprettelse, endring og sletting. Rolle og øktalternativer kan defineres. |
| SAML (føderasjon) | Manuell opprettelse, endring og sletting, men uten passord (autentiseringen håndteres av identitetsleverandøren). Kontoene brukes hovedsakelig til å lagre metadata (e-post, gruppemedlemskap). |
| LDAP og anonym katalog | Ikke oppført i domenevelgeren — kontoene forvaltes på katalogsiden eller er ikke aktuelle. |
Valg og filtrering¶
| Element | Beskrivelse |
|---|---|
| Domain | Velger domenet som kontoene listes opp for. Bare lokale domener og fødererte domener tilbys. |
| Group | Filtrerer listen etter gruppe. En samleoppføring All legges til øverst for å vise alle kontoer. |
| Søkefelt | Filtrerer etter en delstreng av kontonavnet. Søket utløses 700 ms etter siste tastetrykk, eller umiddelbart med tasten Enter. |
| Kolonner i tabellen | ID, Name (skjult for SAML-domener), Email, Groups. Hvis ingen konto finnes, viser tabellen No available users. |
Legge til en bruker — lokalt domene¶
Begrensninger ved inntasting og felt som er tilgjengelige:
| Felt | Beskrivelse |
|---|---|
| User name | Obligatorisk. Tegnene < og > er forbudt. Må være unikt innenfor domenet. |
| Password / Confirm | Obligatorisk ved opprettelse. Passordpolicyen som gjelder for domenet, brukes. |
| Full name | Visningsetikett som erstatter det tekniske navnet i noen visninger. |
| Kontrolleres som en korrekt e-postadresse. | |
| Phone | Kontrolleres som et telefonnummer. |
| IP lock | Liste over IP-adresser eller -intervaller (med valgfri maske, atskilt med komma) som brukeren har lov til å koble seg til fra. Det er adressen Mediation Controller ser: ved en mellomliggende NAT oppgir du den offentlige adressen. |
| Role | Se rolletabellen nedenfor. |
Roller som er tilgjengelige på et lokalt domene:
| Rolle | Virkning |
|---|---|
| User (standard) | Tilgang bare til brukerportalen. |
| Administrator | Tilgang til administrasjonskonsollet med alle rettigheter. |
| Delegated administrator | Tilgang til administrasjonskonsollet med begrensede rettigheter. De faktiske rettighetene avhenger av en profil for delegert administrator og av administrasjonsgruppene kontoen tilhører. |
Standard lokalt domene
Hvis konfigurasjonen av plattformen forbyr administratorer på det lokale standarddomenet, er feltet Role skjult og satt til User.
To alternativer som kan utvides, begrenser levetiden til kontoen:
| Alternativ | Beskrivelse |
|---|---|
| Limited sessions | Begrenser antall pålogginger. Når dette antallet er nådd, brukes den valgte handlingen: låse kontoen (standard) eller slette den. Minimum er 1. |
| Temporary account | Begrenser gyldigheten til kontoen med en start- og sluttdato med klokkeslett. På sluttdatoen brukes den valgte handlingen: låse eller slette. Sluttdatoen må ligge strengt etter startdatoen. |
admin-kontoen på det lokale standarddomenet
Den innebygde admin-kontoen på det lokale standarddomenet er et særtilfelle. Rollen er satt til Administrator, og alternativene Limited sessions og Temporary account er skjult — disse begrensningene kan ikke brukes på den.
Fanen Groups tildeler kontoen til én eller flere grupper ved dra og slipp fra listen over tilgjengelige til listen over valgte. Et søkefelt filtrerer den venstre listen.
Legge til en bruker — SAML-domene¶
For et føderert domene er skjemaet forkortet: siden autentiseringen er delegert til identitetsleverandøren, lagres ingen passord på CyberElements-siden.
| Felt | Beskrivelse |
|---|---|
| User name | Obligatorisk. Tegnene < og > er forbudt. Må stemme med identifikatoren som identitetsleverandøren returnerer. |
| Description | Fri tekst. |
| Kontrolleres som en korrekt e-postadresse. |
Fanen Groups viser en liste med to kolonner (tilgjengelige / valgte) med søk og en knapp for å velge alle.
Endre en bruker¶
For å åpne endringsskjemaet velger du en konto i listen og klikker på ikonet Properties, eller dobbeltklikker på raden. De samme begrensningene som ved opprettelse gjelder, med tre ekstra faner som er særegne for endring:
Knytter frie nøkkel-verdi-par til kontoen. Skriv inn en etikett og en verdi, og klikk deretter på Add. En etikett som allerede er i bruk, avvises. Hver oppføring kan slettes enkeltvis med sletteknappen på raden sin, med bekreftelse.
Lister opp ressursene kontoen har tilgang til, beregnet ut fra tilgangskontraktene.
For hver ressurs vises følgende opplysninger:
- navnet og ikonet for tjenestetypen (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA osv.),
- de begrensningene som gjelder, som ikoner: opptak av video eller hendelser, låsing gjennom en workflow, engangstilgang, gjenstående varighet, datointervall, tidsvindu,
- den tilgjengelige tilgangen: grønt ikon hvis minst ett site i kontrakten har en Edge Gateway som er online, ellers rødt.
Et søkefelt og en filterblokk som kan utvides, begrenser listen etter applikasjonstype (standard / privilegert), etter tjenestetype eller etter tilstanden til begrensningene.
Lister opp FIDO-/WebAuthn-nøklene som kontoen har registrert fra portalen.
Kolonner: Display name, Creation date. Hver nøkkel kan slettes enkeltvis, med bekreftelse. En ny nøkkel legges til av brukeren fra portalen.
Slette en bruker¶
Velg én eller flere kontoer i listen og klikk på knappen ×. Det vises en forespørsel om bekreftelse.
Flere sikringer gjelder:
admin-kontoen på det lokale standarddomenet kan aldri slettes.- En delegert administrator kan ikke slette en konto der rollen ikke er User (han kan altså ikke slette en annen administrator eller en annen delegert administrator).
Administration groups¶
Modulen Administration groups fastsetter at en gruppe som finnes i et domene, gir medlemmene sine administrasjonsrettigheter. Den åpnes fra modulen Authentication domains via knappen Administration groups.
| Domenetype | Tilgjengelighet |
|---|---|
| Lokal standardkatalog | Tilgjengelig. Bare grupper for delegerte administratorer kan deklareres (avmerkingsboksen er fastsatt). |
| LDAP | Tilgjengelig. Valg mellom en gruppe for administratorer med alle rettigheter og en gruppe for delegerte administratorer. |
| SAML (føderasjon) | Tilgjengelig. Valg mellom en gruppe for administratorer med alle rettigheter og en gruppe for delegerte administratorer. |
| Andre lokale kataloger, anonym katalog | Ikke tilgjengelig. |
Kolonner i tabellen: Group name og Type (administrator eller delegert administrator).
Legge til en gruppe¶
- Velg domenet i nedtrekkslisten.
- Klikk på knappen +.
- Fyll ut feltene og bekreft.
| Felt | Beskrivelse |
|---|---|
| Group | Velger gruppen. Å skrive inn noen tegn filtrerer dynamisk listen over grupper som er hentet fra domenet. For et lokalt domene må verdien svare til en gruppe som allerede finnes i domenet (fri tekst avvises). For LDAP-domener eller fødererte domener godtas fri tekst. |
| Delegated administrators group | Avmerkingsboks som skiller en gruppe for delegerte administratorer (avmerket) fra en gruppe for administratorer med alle rettigheter (ikke avmerket). Skjult og satt til avmerket på lokale domener. |
Slette en gruppe¶
Velg gruppen i listen og klikk på knappen ×. Slettingen ber om en bekreftelse. Flervalg støttes.
Gruppen til tenanten
Gruppen som har navnet til tenanten, kan ikke slettes fra et SAML-domene. Denne sikringen hindrer at den administrative tilgangen til tenanten går tapt ved et uhell.
Delegated administrators¶
Modulen Delegated administrators lister opp ved navn de kontoene som er anerkjent som delegerte administratorer på et LDAP- eller SAML-domene. Den åpnes fra modulen Authentication domains via knappen Delegated administrators.
| Domenetype | Tilgjengelighet |
|---|---|
| LDAP | Tilgjengelig. |
| SAML (føderasjon) | Tilgjengelig. |
| Andre typer | Ikke tilgjengelig. |
Hvorfor en navngitt registrering?
For LDAP- og SAML-domener er det ikke alltid nok å tilhøre en administrasjonsgruppe: denne modulen gjør det mulig å navngi en konto uttrykkelig som delegert administrator. Registreringen får bare virkning hvis kontoen i tillegg tilhører en gruppe for delegerte administratorer som er deklarert i den forrige modulen (kapittelet Administration groups).
Legge til en delegert administrator¶
- Velg domenet i nedtrekkslisten.
- Klikk på knappen +.
- Skriv inn brukernavnet slik det finnes i katalogen (tegnene
<og>er forbudt), og bekreft.
Slette en delegert administrator¶
Velg én eller flere kontoer i listen og klikk på knappen ×. Slettingen ber om en bekreftelse. De samme sikringene som i brukerlisten gjelder (en delegert administrator kan ikke slette en annen konto der rollen ikke er User).