Users and administrators¶
Ta strona obejmuje trzy moduły służące do zarządzania kontami w cyberelements: użytkownicy (portalu i konsoli), grupy administracyjne (które nadają grupie prawa administracyjne) oraz administratorzy delegowani (przypisania imienne). Jest przeznaczona dla administratora, który chce tworzyć, zmieniać lub usuwać te konta i przypisywać odpowiednie prawa administracyjne.
Te trzy moduły są dostępne z modułu Identity Providers, przez wybranie najpierw domeny, a następnie kliknięcie jednego z przycisków Users, Administration groups lub Delegated administrators. Moduł Users jest też dostępny przez bezpośredni skrót w konsoli administracyjnej.
Users¶
Moduł Users wymienia, tworzy, zmienia i usuwa konta użytkowników domeny. Jego zachowanie zależy od typu domeny.
| Typ domeny | Zarządzanie kontami |
|---|---|
| Local directory | Ręczne tworzenie, zmiana i usuwanie. Można zdefiniować rolę i opcje sesji. |
| SAML (federacja) | Ręczne tworzenie, zmiana i usuwanie, ale bez hasła (uwierzytelnianie realizuje dostawca tożsamości). Konta służą głównie do przechowywania metadanych (adres e-mail, przynależność do grup). |
| LDAP i Anonymous directory | Nie są wymienione w selektorze domen — konta są zarządzane po stronie katalogu albo nie mają zastosowania. |
Wybór i filtrowanie¶
| Element | Opis |
|---|---|
| Domain | Wskazuje domenę, której konta są wymieniane. Oferowane są tylko domeny lokalne i domeny federacji. |
| Group | Filtruje listę według grupy. Na początku dodawany jest zbiorczy wpis All, pozwalający wyświetlić wszystkie konta. |
| Pole wyszukiwania | Filtruje według podciągu nazwy konta. Wyszukiwanie uruchamia się 700 ms po ostatnim naciśnięciu klawisza albo natychmiast klawiszem Enter. |
| Kolumny tabeli | ID, Name (ukryta dla domen SAML), Email, Groups. Gdy nie ma żadnego konta, tabela wyświetla No available users. |
Dodawanie użytkownika — domena lokalna¶
Ograniczenia wprowadzania i dostępne pola:
| Pole | Opis |
|---|---|
| User name | Pole obowiązkowe. Znaki < i > są zabronione. Musi być unikalne w obrębie domeny. |
| Password / Confirm | Pola obowiązkowe przy tworzeniu. Stosowana jest zasada haseł obowiązująca w domenie. |
| Full name | Etykieta wyświetlana w miejsce nazwy technicznej w niektórych widokach. |
| Sprawdzane jako poprawny adres e-mail. | |
| Phone | Sprawdzane jako numer telefonu. |
| IP lock | Lista adresów IP lub zakresów (z opcjonalną maską, rozdzielonych przecinkami), z których użytkownik może się łączyć. Chodzi o adres widziany przez Mediation Controller: w przypadku pośredniego NAT wprowadź adres publiczny. |
| Role | Zobacz poniższą tabelę ról. |
Role dostępne w domenie lokalnej:
| Rola | Skutek |
|---|---|
| User (domyślnie) | Dostęp wyłącznie do portalu użytkownika. |
| Administrator | Dostęp do konsoli administracyjnej z pełnymi prawami. |
| Delegated administrator | Dostęp do konsoli administracyjnej z ograniczonymi prawami. Rzeczywiste prawa zależą od profilu administratora delegowanego i od grup administracyjnych, do których należy konto. |
Domyślna domena lokalna
Jeśli konfiguracja platformy zabrania administratorów w domyślnej domenie lokalnej, pole Role jest ukryte i ustawione na User.
Dwie rozwijalne opcje ograniczają czas życia konta:
| Opcja | Opis |
|---|---|
| Limited sessions | Ogranicza liczbę logowań. Gdy ta liczba zostanie osiągnięta, stosowana jest wybrana akcja: zablokowanie konta (domyślnie) albo jego usunięcie. Minimum to 1. |
| Temporary account | Ogranicza ważność konta datą i godziną początku oraz końca. W dniu końcowym stosowana jest wybrana akcja: zablokowanie albo usunięcie. Data końcowa musi być ściśle późniejsza od daty początkowej. |
Konto admin domyślnej domeny lokalnej
Wbudowane konto admin domyślnej domeny lokalnej jest szczególne. Jego rola jest ustalona na Administrator, a opcje Limited sessions i Temporary account są ukryte — tych ograniczeń nie można do niego zastosować.
Karta Groups przypisuje konto do jednej lub kilku grup metodą przeciągnij i upuść z listy dostępnych na listę wybranych. Pole wyszukiwania filtruje lewą listę.
Dodawanie użytkownika — domena SAML¶
Dla domeny federacji formularz jest skrócony: ponieważ uwierzytelnianie jest delegowane do dostawcy tożsamości, po stronie CyberElements nie przechowuje się żadnego hasła.
| Pole | Opis |
|---|---|
| User name | Pole obowiązkowe. Znaki < i > są zabronione. Musi odpowiadać identyfikatorowi zwracanemu przez dostawcę tożsamości. |
| Description | Tekst swobodny. |
| Sprawdzane jako poprawny adres e-mail. |
Karta Groups pokazuje listę dwukolumnową (dostępne / wybrane) z wyszukiwaniem i przyciskiem „wybierz wszystko”.
Edycja użytkownika¶
Aby otworzyć formularz edycji, wybierz konto z listy i kliknij ikonę Properties albo kliknij dwukrotnie wiersz. Obowiązują te same ograniczenia co przy tworzeniu, z trzema dodatkowymi kartami właściwymi dla edycji:
Dołącza do konta dowolne pary klucz/wartość. Wprowadź etykietę i wartość, a następnie kliknij Add. Etykieta już użyta jest odrzucana. Każdy wpis można usunąć pojedynczo przyciskiem usuwania w jego wierszu, z potwierdzeniem.
Wymienia zasoby, do których konto ma dostęp, wyliczone z kontraktów dostępu.
Dla każdego zasobu wyświetlane są następujące informacje:
- nazwa i ikona typu usługi (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA itd.),
- obowiązujące ograniczenia w postaci ikon: nagrywanie wideo lub zdarzeń, blokada przez workflow, dostęp jednorazowy, pozostały czas, zakres dat, okno czasowe,
- dostępny dostęp: zielona ikona, jeśli co najmniej jeden site kontraktu ma Edge Gateway w stanie online, w przeciwnym razie czerwona.
Pole wyszukiwania i rozwijalny blok filtrów zawężają listę według typu aplikacji (standardowa / uprzywilejowana), według typu usługi albo według stanu ograniczeń.
Wymienia klucze FIDO / WebAuthn zarejestrowane przez konto z portalu.
Kolumny: Display name, Creation date. Każdy klucz można usunąć pojedynczo, z potwierdzeniem. Dodanie nowego klucza wykonuje użytkownik z portalu.
Usuwanie użytkownika¶
Wybierz jedno lub więcej kont z listy i kliknij przycisk ×. Wyświetlana jest prośba o potwierdzenie.
Obowiązuje kilka zabezpieczeń:
- Konta
admindomyślnej domeny lokalnej nie można nigdy usunąć. - Administrator delegowany nie może usunąć konta, którego rola jest inna niż User (nie może więc usunąć innego administratora ani administratora delegowanego).
Administration groups¶
Moduł Administration groups określa, że grupa istniejąca w domenie nadaje swoim członkom prawa administracyjne. Otwiera się go z modułu Authentication domains przyciskiem Administration groups.
| Typ domeny | Dostępność |
|---|---|
| Domyślny katalog lokalny | Dostępne. Można zadeklarować tylko grupy administratorów delegowanych (pole wyboru jest ustalone). |
| LDAP | Dostępne. Wybór między grupą administratorów z pełnymi prawami a grupą administratorów delegowanych. |
| SAML (federacja) | Dostępne. Wybór między grupą administratorów z pełnymi prawami a grupą administratorów delegowanych. |
| Inne katalogi lokalne, katalog anonimowy | Niedostępne. |
Kolumny tabeli: Group name i Type (administrator albo administrator delegowany).
Dodawanie grupy¶
- Wybierz domenę z listy rozwijanej.
- Kliknij przycisk +.
- Wypełnij pola i zatwierdź.
| Pole | Opis |
|---|---|
| Group | Wskazuje grupę. Wpisanie kilku znaków dynamicznie filtruje listę grup pobranych z domeny. Dla domeny lokalnej wartość musi odpowiadać grupie już istniejącej w domenie (dowolny tekst jest odrzucany). Dla domen LDAP lub federacji dowolny tekst jest przyjmowany. |
| Delegated administrators group | Pole wyboru odróżniające grupę administratorów delegowanych (zaznaczone) od grupy administratorów z pełnymi prawami (niezaznaczone). Ukryte i ustawione na zaznaczone w domenach lokalnych. |
Usuwanie grupy¶
Wybierz grupę z listy i kliknij przycisk ×. Usunięcie wymaga potwierdzenia. Wielokrotny wybór jest obsługiwany.
Grupa tenanta
Grupy, która nosi nazwę tenanta, nie można usunąć z domeny SAML. To zabezpieczenie zapobiega przypadkowej utracie administracyjnego dostępu do tenanta.
Delegated administrators¶
Moduł Delegated administrators wymienia imiennie konta uznane za administratorów delegowanych w domenie LDAP lub SAML. Otwiera się go z modułu Authentication domains przyciskiem Delegated administrators.
| Typ domeny | Dostępność |
|---|---|
| LDAP | Dostępne. |
| SAML (federacja) | Dostępne. |
| Inne typy | Niedostępne. |
Dlaczego rejestracja imienna?
Dla domen LDAP i SAML przynależność do grupy administracyjnej może nie wystarczyć: ten moduł pozwala wskazać konto wprost jako administratora delegowanego. Rejestracja staje się skuteczna tylko wtedy, gdy konto należy również do grupy administratorów delegowanych zadeklarowanej w poprzednim module (rozdział Administration groups).
Dodawanie administratora delegowanego¶
- Wybierz domenę z listy rozwijanej.
- Kliknij przycisk +.
- Wprowadź nazwę użytkownika w postaci, w jakiej występuje w katalogu (znaki
<i>są zabronione), a następnie zatwierdź.
Usuwanie administratora delegowanego¶
Wybierz jedno lub więcej kont z listy i kliknij przycisk ×. Usunięcie wymaga potwierdzenia. Obowiązują te same zabezpieczenia co na liście użytkowników (administrator delegowany nie może usunąć innego konta, którego rola jest inna niż User).