Przejdź do treści

Executables authorizations

Moduł Executables authorizations pozwala administratorowi deklarować listy dozwolonych lub zabronionych programów, a następnie przypisywać je do grup użytkowników i celów (opublikowanych aplikacji lub maszyn z dostępem bezpośrednim). Służy do wymuszania kontroli aplikacji w trakcie sesji cyberelements: dozwolone są tylko pliki wykonywalne z białej listy albo wszystkie z wyjątkiem tych z czarnej listy.

Ekran główny przedstawia trzy karty, uporządkowane według stopnia szczegółowości kontroli.

Ta karta wymienia istniejące listy plików wykonywalnych w kolumnie Name. Każdy wiersz jest poprzedzony ikoną wskazującą jego typ: zielony znacznik dla listy White (zatwierdzone pliki wykonywalne) lub czerwony znak zakazu dla listy Black (zablokowane pliki wykonywalne). Rozwinięcie wiersza pokazuje pliki wykonywalne, z których składa się lista.

Akcja Szczegóły
Add Przycisk +: otwiera okno Add a list of executables (zobacz tabelę poniżej).
Properties Wybierz wiersz i kliknij ikonę lub kliknij go dwukrotnie. Okno Edit a list of executables jest identyczne z oknem tworzenia — tylko pole List name staje się tylko do odczytu.
Delete Wybierz jeden lub kilka wierszy, a następnie kliknij ×. Usunięcie wymaga potwierdzenia.
Search Pole wyszukiwania w prawym górnym rogu. Filtruje według podciągu nazwy. Wyszukiwanie jest wywoływane 700 ms po ostatnim naciśnięciu klawisza lub natychmiast klawiszem Enter.
Pagination 15, 25 lub 50 wierszy na stronę (domyślnie 15).

Pola okna dodawania:

Pole Opis
List name Pole obowiązkowe. Ciąg złożony wyłącznie ze znaków odstępu jest odrzucany.
List type Przyciski opcji White (domyślnie) lub Black.
Executable name Pole wprowadzania, po którym następuje przycisk Add: każdy plik wykonywalny trafia do tabeli powyżej, której kolumna Name wymienia zawartość. Przycisk Delete usuwa wybrany plik wykonywalny. Dopóki nie wprowadzono żadnego pliku wykonywalnego, tabela wyświetla No executable in the list.

Ta karta wymienia kontrakty autoryzacji, które przypisują jedną lub kilka list do grup użytkowników i do opublikowanych aplikacji (uporządkowanych według kategorii). Kolumna Name jest poprzedzona ikoną zamka.

Rozwinięcie kontraktu pokazuje przypisane listy (zielony znacznik dla białych list, czerwony znak zakazu dla czarnych), objęte domeny i grupy, a następnie docelowe kategorie i aplikacje.

Okno Add an authorization contract zawiera pole Name — tylko do odczytu przy edycji — i trzy karty:

Karta Zawartość
Groups Lista rozwijana Domain, a następnie dwie listy (dostępne po lewej, wybrane po prawej) z wyszukiwaniem. Przyciski Add everybody, Remove i Remove all.
Authorizations lists Dwie listy typu przeciągnij i upuść, każda z Select All. Gdy jest pusta, lista po lewej wyświetla No authorization list.
Applications Drzewo aplikacji według kategorii; wybór może obejmować całą kategorię lub pojedynczą aplikację. Gdy nie zadeklarowano żadnej kategorii, drzewo wyświetla No Categories.

Przyciski Previous i Next przenoszą między kartami. Przycisk Validate staje się aktywny dopiero wtedy, gdy kontrakt zawiera co najmniej jedną grupę, jedną listę i jeden cel.

Akcje Properties i Delete, wyszukiwanie oraz paginacja działają tak jak w pierwszej karcie.

Ta karta wymienia kontrakty autoryzacji bezpośredniej — wariant przeznaczony dla maszyn osiąganych bezpośrednio, a nie dla opublikowanych aplikacji.

Rozwinięcie kontraktu pokazuje przypisane listy, grupy użytkowników według domeny oraz maszyny docelowe.

Okno Add a direct authorization contract zawiera pola Name i Description, a następnie trzy karty:

Karta Zawartość
Groups Lista rozwijana Domain i dwie listy. Przycisk Manual entry otwiera okno Addition of a custom group (pola Name i Microsoft Domain); duplikat jest odrzucany komunikatem This group is already in the list. Przyciski Select All, Remove i Remove all.
Authorizations lists Dwie listy typu przeciągnij i upuść, jak w zwykłym kontrakcie.
Machines Dwie listy typu przeciągnij i upuść. Gdy jest pusta, lista po lewej wyświetla No available machine.

Również tutaj Validate wymaga co najmniej jednej grupy, jednej listy i jednej maszyny.

Biała lista / czarna lista

Lista White dopuszcza tylko zawarte w niej pliki wykonywalne — każdy inny program jest blokowany w trakcie sesji. Lista Black dopuszcza wszystkie pliki wykonywalne z wyjątkiem tych, które zawiera.