Configurar um pedido de acesso just-in-time¶
Um pedido de acesso just-in-time (JIT) coloca uma aplicação atrás de uma aprovação: o utilizador deixa de a iniciar diretamente, pede-a, e um administrador concede o acesso — opcionalmente para uma única utilização, para um período de tempo ou para uma duração de sessão limitada.
É o mecanismo a utilizar nos recursos cujos acessos devem todos ser decididos, em vez de concedidos de uma vez por todas.
Como o mecanismo se articula¶
- Numa política de acesso, algumas das aplicações concedidas a um grupo são marcadas como restritas.
- No portal, essas aplicações aparecem mas não podem ser iniciadas: o utilizador envia um pedido.
- No módulo Workflow, o administrador aceita-o ou recusa-o. Aceitar cria um workflow, que é a autorização propriamente dita, com as suas restrições.
- O utilizador inicia a aplicação dentro dos limites desse workflow.
A restrição faz-se na política de acesso, a concessão no módulo Workflow
Os dois módulos não são intermutáveis: Access Policies decide que aplicações estão sujeitas a um pedido, Workflows responde aos pedidos. Uma aplicação que aí não esteja restrita nunca produz qualquer pedido.
Passo 1 — Colocar as aplicações atrás de um workflow¶
Abra o módulo Access Policies e edite — ou crie — o contrato que abrange os utilizadores em causa. Percorra os seus separadores por ordem: os grupos de utilizadores, o site que dá acesso aos recursos e, depois, as aplicações publicadas para esses utilizadores.
No separador Applications to restrict, mova para a lista das restritas as aplicações cujo acesso deve ser aprovado.
| Opção | O que faz |
|---|---|
| Applications to restrict | Lista de duas colunas. O que mover para a direita fica sujeito a um pedido. |
| Ask the user to complete a form when requesting access | Pede ao utilizador que documente o seu pedido. As respostas são apresentadas ao administrador no momento do tratamento do pedido. |
Clique em Validate.
Só se pode restringir o que já foi concedido
A lista propõe as aplicações selecionadas anteriormente no mesmo contrato: restringir é um estreitamento de um acesso já concedido, não uma forma de conceder um.
Passo 2 — O que o utilizador vê¶
No portal, uma aplicação restrita é apresentada mas bloqueada. Clicar nela abre o pedido em vez de iniciar a aplicação — com o formulário a preencher, se a opção tiver sido marcada no passo 1.
O utilizador aguarda então a resposta do administrador. Uma vez concedido o acesso, a aplicação torna-se iniciável dentro dos limites definidos pelo workflow.
Passo 3 — Responder ao pedido¶
Abra o módulo Workflow e vá ao separador Users request. Selecione o pedido em espera e clique em Accept the request ou Refuse the request.
Aceitar abre uma janela pré-preenchida com o utilizador, o seu domínio e o recurso pedido.
Além de dar nome ao workflow, é aí que se definem as restrições, que se acumulam:
| Restrição | O que limita |
|---|---|
| Unique usage | A aplicação só pode ser iniciada uma vez. Um novo acesso implica um novo pedido. |
| Mandatory comment | O utilizador indica um motivo antes de iniciar. O comentário é depois apresentado com a gravação da sessão. |
| Date | O intervalo de datas dentro do qual a aplicação pode ser aberta. |
| Hour | A janela horária dentro da qual pode ser aberta. |
| Maximum session duration | Quanto tempo a sessão pode durar antes de ser fechada. |
Validar sem qualquer restrição produz uma autorização sem limite de tempo, e a consola pede uma confirmação suplementar antes de a criar — que é o momento de verificar se é realmente isso que se pretendia.
O comportamento exaustivo dos dois separadores, da recusa e das eliminações está descrito em Workflows.
Eliminar um workflow revoga o acesso
Eliminar um workflow remove a autorização: o utilizador tem de submeter um novo pedido. Os workflows obsoletos — datas expiradas, utilização única esgotada, duração de sessão atingida — são eliminados automaticamente pelo sistema.
Passo 4 — Ser notificado dos pedidos recebidos¶
Por predefinição, nenhuma mensagem de correio eletrónico avisa o administrador de que foi submetido um pedido. Enquanto não for configurada uma notificação, os pedidos têm de ser procurados na consola.
Para ser notificado:
- Disponha de um servidor SMTP no módulo SMTP servers.
- No módulo Notification profiles, crie um perfil: o servidor SMTP, o remetente e os destinatários e, em seguida, no separador Settings, marque a opção Application access requests.
- Marcar essa opção ativa o separador Applications: abra-o, marque as aplicações em causa e valide.

