Przejdź do treści

Access conditions

Moduł Access conditions definiuje reguły, które — po powiązaniu z access policyzezwalają użytkownikom na połączenie z portalem użytkownika lub im go odmawiają na podstawie kryterium technicznego (adres IP, okno czasowe, przeglądarka, system operacyjny, certyfikat, atrybut profilu użytkownika itd.).

Warunek jest oceniany w momencie połączenia: jeśli jest prawdziwy, stosowane jest powiązane działanie (zezwolenie lub odmowa).


Lista warunków

Tabela pokazuje wszystkie istniejące warunki, podzielone na strony po 15, 25 lub 50 wpisów.

Kolumna Opis
Name Etykieta warunku, poprzedzona ikoną wskazującą typ i decyzję (zezwolenie lub odmowa).
Type Typ warunku (zobacz tabelę poniżej).
Condition Tekstowe podsumowanie skonfigurowanych parametrów (zakresy IP, daty, przeglądarki itd.).

Pole wyszukiwania w prawym górnym rogu filtruje listę według nazwy.


Dodanie warunku

Kliknięcie przycisku + otwiera formularz tworzenia. Pola wspólne dla wszystkich typów:

Pole Opis
Condition type Obowiązkowe. Określa charakter reguły (zobacz tabelę poniżej). Nie można go zmienić po pierwszym zapisaniu.
Name Obowiązkowe.
Description Tekst swobodny.
Access Dwie możliwości: Allow if valid (domyślnie) lub Deny if valid.
Notify the user if invalid Jeśli opcja jest zaznaczona, użytkownik widzi komunikat, gdy warunek odmawia dostępu.
Log if invalid Jeśli opcja jest zaznaczona, przy odmowie zapisywany jest wpis do logu.

Dostępne typy

Typ Wykonywane sprawdzenie Wymagany klient
Connection address Adres URL, pod którym użytkownik sięga do tenanta cyberelements. Nie
Antispyware Obecność aktywnej ochrony przed programami szpiegującymi na stacji roboczej. Tak
Antivirus Obecność aktywnej ochrony antywirusowej na stacji roboczej. Tak
Windows Security Center Stan ustawień zabezpieczeń systemu Windows (aktualizacja automatyczna, ustawienia programu Internet Explorer, UAC). Tak
Certificate Certyfikat przedstawiany przez przeglądarkę w celu uwierzytelnienia się w interfejsie webowym. Nie
Date Zakres dat, okno czasowe, lista miesięcy, dni tygodnia. Nie
IP Adres IP lub domeny, zakres IP albo podsieć. Nie
MD5 Obecność pliku pod daną ścieżką z oczekiwaną sumą kontrolną MD5. Tak
Meta-rule Logiczne połączenie (AND / OR) co najmniej dwóch innych istniejących warunków. Zależy od połączonych warunków
Browser Przeglądarka używana przez klienta. Nie
Operating system System operacyjny wykryty na stacji roboczej. Tak, o ile nie zaznaczono Use the User-Agent
Firewall Obecność aktywnej zapory sieciowej. Tak
System Sprawdzenie lokalne (plik, numer woluminu, numer seryjny dysku, działający proces, klucz rejestru). Tak
User Obecność lub wartość atrybutu profilu użytkownika. Nie
FIDO2 Uwierzytelnienie użytkownika za pomocą klucza FIDO2 / WebAuthn. Nie

Kolumna „Wymagany klient”

Niektóre sprawdzenia dotyczą stanu stacji roboczej: są wykonywane lokalnie i wymagają zatem, aby klient CyberElements był zainstalowany na stacji roboczej użytkownika. Gdy klienta brakuje, warunek, który go potrzebuje, nie może zostać oceniony i jest traktowany jako nieprawdziwy — co dotyczy w szczególności połączeń wykonywanych z Cleanroom Desktop.

Parametry według typu

Pole Opis
Domain Część hosta w adresie URL tenanta (bez https:// i bez ścieżki). Dozwolone są litery, cyfry, łączniki, kropka oraz znaki wyrażeń regularnych.

Oferowane są dwa tryby:

Tryb Opis
User authenticated using a certificate (domyślnie) Sprawdza, czy użytkownik uwierzytelnił się za pomocą certyfikatu.
Test certificate's contents Dodatkowo porównuje pole certyfikatu z polem profilu użytkownika.

Dodatkowe pola dla drugiego trybu:

Pole Opis
Certificate field Lista rozwijana: DN field of the user certificate, CN field of the user certificate (domyślnie), Email field of the user certificate, O field of the user certificate, OR field of the user certificate lub PEM-encoded certificate for client X509.
User profile field Pole profilu użytkownika, którego wartość jest porównywana.

Co najmniej jedna z czterech opcji musi być zaznaczona; aktywne opcje są łączone logicznym AND.

Opcja Opis
Date Zakres dat (początek, koniec). Data końcowa nie może być wcześniejsza niż data początkowa.
Hour Okno czasowe (HH:MM). Godzina końcowa musi być późniejsza niż godzina początkowa (chyba że warunek obejmuje kilka dni).
Month Dwanaście pól wyboru, domyślnie wszystkie zaznaczone.
Day of the week Siedem pól wyboru, domyślnie wszystkie zaznaczone.

Trzy wzajemnie wykluczające się tryby:

Tryb Pola
IP or domain list Jeden lub więcej adresów IPv4 rozdzielonych znakiem ;.
IP range Adres IP początkowy i końcowy.
Subnetwork Adres IP i maska (CIDR od 0 do 32).
Pole Opis
File path Pełna ścieżka (na przykład C:\Test.ext).
MD5 checksum Liczba szesnastkowa o długości 32 znaków.

Odnośnik pozwala pobrać narzędzie do obliczania sumy kontrolnej MD5 dla systemu Windows, dostarczane przez cyberelements.

Pole Opis
Logical operator AND (domyślnie) lub OR.
Component rules Przeciągnij i upuść co najmniej dwa warunki z lewej kolumny do prawej. Metareguła nie może odwoływać się do siebie samej ani do metareguły już użytej w jej własnej hierarchii.

Pola wyboru odpowiadające przeglądarkom, które mają być wykrywane: Internet Explorer 7 do 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Opcja Other udostępnia swobodne pole tekstowe na dokładną nazwę innej przeglądarki. Domyślnie zaznaczona jest Internet Explorer.

Wyodrębnianie połączeń wykonywanych z Cleanroom Desktop

Platforma widzi Cleanroom Desktop jako przeglądarkę: przedstawia się on user-agentem w postaci Cleanroom Desktop 1.2.3.4. Zaznaczenie Other i wpisanie Cleanroom Desktop obejmuje zatem dostępy wykonywane z tego klienta. Powiązany z zasadą dostępu warunek pozwala zarezerwować pewne zasoby dla klienta Desktop, a inne dla portalu użytkownika.

Opcja Opis
Use the User-Agent Jeśli opcja jest zaznaczona, wykrywanie opiera się na nagłówku User-Agent, a nie na agencie lokalnym.
Lista systemów Pola wyboru (Windows XP do 11, Windows Server 2003 do 2022, Linux, MacOS X, Vista, 9x, NT, CE itd.). Opcja Other udostępnia swobodne pole tekstowe. Co najmniej jedno pole musi być zaznaczone.

Sprawdzenie lokalne, w jednym z trybów:

Tryb Opis Ocena listy
File Lista ścieżek plików do sprawdzenia. Wszystkie muszą być obecne (AND).
C:\ volume number Lista numerów woluminów (do ich ustalenia pomaga narzędzie do pobrania). Jeden jedyny musi się zgadzać (OR).
Hard disk serial number Lista numerów seryjnych. Jeden jedyny musi się zgadzać (OR).
Running process Lista nazw procesów. Wszystkie muszą być uruchomione (AND).
Registry Key Lista kluczy lub wartości w postaci HKEY_LOCAL_MACHINE\path\name=value. Wszystkie muszą istnieć, w razie potrzeby z podaną wartością (AND).

W każdym trybie wprowadź wartość i kliknij Add, aby przenieść ją do tabeli. Każdy wiersz można usunąć pojedynczo (z potwierdzeniem).

Logika różni się w zależności od trybu

Dwa tryby sprzętowe — C:\ volume number i Hard disk serial number — są spełnione, gdy zgadza się jedna jedyna wartość z listy: lista wymienia tam dozwolone stacje robocze. Pozostałe trzy tryby wymagają potwierdzenia wszystkich wartości.

Pole Opis
Attribute name Atrybut profilu użytkownika, który ma być sprawdzany (na przykład mail, employeeID, mobile).
Attribute value Opcjonalne. Wyrażenie porównywane ze zwróconą wartością. Jeśli pole pozostanie puste, warunek sprawdza tylko, czy atrybut zawiera jakąś wartość.
Exclusive comparison Jeśli opcja jest zaznaczona, wyrażenie musi zgadzać się od początku wartości; w przeciwnym razie może zgadzać się w dowolnym miejscu wartości.

Obsługiwane typy domen

Ten warunek nie ogranicza się do katalogów: w przypadku domeny LDAP atrybuty są czytane z katalogu, a w przypadku domeny lokalnej z bazy danych. Przy pozostałych typach domen — w szczególności SAML — żaden atrybut nie jest zwracany, więc warunek nigdy nie jest prawdziwy, co ma znaczenie zależnie od tego, czy jest ustawiony na Allow, czy na Deny.


Zmiana warunku

Wybierz warunek na liście i kliknij ikonę Properties albo kliknij wiersz dwukrotnie. Pojawiają się te same pola co przy tworzeniu, z wyjątkiem Type, które staje się tylko do odczytu.


Usunięcie warunku

Wybierz jeden lub więcej warunków i kliknij przycisk ×. Usunięcie wymaga potwierdzenia. Wybór wielokrotny jest możliwy.