Access conditions¶
O módulo Access conditions define regras que, uma vez associadas a uma access policy, permitem ou negam aos utilizadores a ligação ao portal do utilizador com base num critério técnico (endereço IP, janela horária, navegador, sistema operativo, certificado, atributo do perfil de utilizador, etc.).
Uma condição é avaliada no momento da ligação: se for válida, é aplicada a ação associada (permitir ou negar).
Lista de condições¶
A grelha apresenta todas as condições existentes, paginadas de 15, 25 ou 50 entradas.
| Coluna | Descrição |
|---|---|
| Name | Etiqueta da condição, precedida de um ícone que indica o tipo e a decisão (permitir ou negar). |
| Type | Tipo da condição (ver tabela abaixo). |
| Condition | Resumo textual dos parâmetros configurados (intervalos IP, datas, navegadores, etc.). |
O campo de pesquisa no canto superior direito filtra a lista por nome.
Adicionar uma condição¶
Ao clicar no botão +, abre-se o formulário de criação. Campos comuns a todos os tipos:
| Campo | Descrição |
|---|---|
| Condition type | Obrigatório. Define a natureza da regra (ver tabela abaixo). Não modificável após a primeira gravação. |
| Name | Obrigatório. |
| Description | Texto livre. |
| Access | Duas opções: Allow if valid (predefinido) ou Deny if valid. |
| Notify the user if invalid | Se estiver marcado, o utilizador vê uma mensagem quando a condição nega o acesso. |
| Log if invalid | Se estiver marcado, é escrita uma entrada no log quando ocorre uma negação. |
Tipos disponíveis¶
| Tipo | Verificação efetuada | Cliente necessário |
|---|---|---|
| Connection address | URL utilizado pelo utilizador para aceder ao tenant cyberelements. | Não |
| Antispyware | Presença de um antispyware ativo no posto de trabalho. | Sim |
| Antivirus | Presença de um antivírus ativo no posto de trabalho. | Sim |
| Windows Security Center | Estado das definições de segurança do Windows (atualização automática, definições do Internet Explorer, UAC). | Sim |
| Certificate | Certificado apresentado pelo navegador para se autenticar na interface web. | Não |
| Date | Intervalo de datas, janela horária, lista de meses, dias da semana. | Não |
| IP | Endereço IP ou de domínio, intervalo IP ou sub-rede. | Não |
| MD5 | Presença de um ficheiro num caminho dado com uma soma de verificação MD5 esperada. | Sim |
| Meta-rule | Combinação lógica (AND / OR) de pelo menos duas outras condições existentes. | Depende das condições combinadas |
| Browser | Navegador utilizado pelo cliente. | Não |
| Operating system | Sistema operativo detetado no posto de trabalho. | Sim, exceto se Use the User-Agent estiver marcado |
| Firewall | Presença de um firewall ativo. | Sim |
| System | Verificação local (ficheiro, número de volume, número de série do disco, processo em execução, chave de registo). | Sim |
| User | Presença ou valor de um atributo do perfil de utilizador. | Não |
| FIDO2 | Autenticação do utilizador através de uma chave FIDO2 / WebAuthn. | Não |
A coluna «Cliente necessário»
Algumas verificações dizem respeito ao estado do posto de trabalho: são efetuadas localmente e requerem, por isso, que o cliente CyberElements esteja instalado no posto de trabalho do utilizador. Quando o cliente está ausente, uma condição que dele necessita não pode ser avaliada e é tratada como inválida — o que acontece em particular nas ligações efetuadas a partir do Cleanroom Desktop.
Parâmetros por tipo¶
| Campo | Descrição |
|---|---|
| Domain | Parte de anfitrião do URL do tenant (sem https:// nem caminho). Aceita letras, dígitos, hífenes, o ponto e caracteres de expressão regular. |
São propostos dois modos:
| Modo | Descrição |
|---|---|
| User authenticated using a certificate (predefinido) | Verifica que o utilizador se autenticou através de um certificado. |
| Test certificate's contents | Compara, além disso, um campo do certificado com um campo do perfil de utilizador. |
Campos adicionais do segundo modo:
| Campo | Descrição |
|---|---|
| Certificate field | Lista suspensa: DN field of the user certificate, CN field of the user certificate (predefinido), Email field of the user certificate, O field of the user certificate, OR field of the user certificate ou PEM-encoded certificate for client X509. |
| User profile field | Campo do perfil de utilizador cujo valor é comparado. |
Tem de ser marcada pelo menos uma das quatro opções; as opções ativas são combinadas com um AND lógico.
| Opção | Descrição |
|---|---|
| Date | Intervalo de datas (início, fim). A data de fim não pode ser anterior à de início. |
| Hour | Janela horária (HH:MM). A hora de fim tem de ser posterior à de início (exceto se a condição abranger vários dias). |
| Month | Doze caixas de verificação, todas marcadas por predefinição. |
| Day of the week | Sete caixas de verificação, todas marcadas por predefinição. |
Três modos mutuamente exclusivos:
| Modo | Campos |
|---|---|
| IP or domain list | Um ou mais endereços IPv4 separados por ;. |
| IP range | IP de início e IP de fim. |
| Subnetwork | IP e máscara (CIDR de 0 a 32). |
| Campo | Descrição |
|---|---|
| File path | Caminho completo (por exemplo C:\Test.ext). |
| MD5 checksum | Número hexadecimal de 32 caracteres. |
Uma ligação permite transferir o utilitário de soma de verificação MD5 para Windows fornecido por cyberelements.
| Campo | Descrição |
|---|---|
| Logical operator | AND (predefinido) ou OR. |
| Component rules | Arraste e largue pelo menos duas condições da coluna da esquerda para a coluna da direita. Uma metarregra não pode referenciar-se a si mesma nem referenciar uma metarregra já utilizada na sua própria hierarquia. |
Caixas de verificação correspondentes aos navegadores a detetar: Internet Explorer 7 a 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. A opção Other ativa um campo de texto livre para o nome exato de outro navegador. Por predefinição, está marcado Internet Explorer.
Isolar as ligações efetuadas a partir do Cleanroom Desktop
A plataforma vê o Cleanroom Desktop como um navegador: identifica-se com um user-agent com a forma Cleanroom Desktop 1.2.3.4. Marcar Other e introduzir Cleanroom Desktop designa, por isso, os acessos efetuados a partir desse cliente. Associada a uma access policy, a condição permite reservar alguns recursos ao cliente Desktop e outros ao portal do utilizador.
| Opção | Descrição |
|---|---|
| Use the User-Agent | Se estiver marcado, a deteção baseia-se no cabeçalho User-Agent e não no agente local. |
| OS list | Caixas de verificação (Windows XP a 11, Windows Server 2003 a 2022, Linux, MacOS X, Vista, 9x, NT, CE, etc.). A opção Other ativa um campo de texto livre. Tem de ser marcada pelo menos uma caixa. |
Verificação local, num dos modos seguintes:
| Modo | Descrição | Validação da lista |
|---|---|---|
| File | Lista de caminhos de ficheiro a verificar. | Todos têm de estar presentes (AND). |
| C:\ volume number | Lista de números de volume (um utilitário transferível ajuda a obtê-los). | Um único tem de corresponder (OR). |
| Hard disk serial number | Lista de números de série. | Um único tem de corresponder (OR). |
| Running process | Lista de nomes de processo. | Todos têm de estar em execução (AND). |
| Registry Key | Lista de chaves ou valores com a forma HKEY_LOCAL_MACHINE\path\name=value. |
Todas têm de existir, com o valor indicado quando aplicável (AND). |
Em cada modo, introduza o valor e clique em Add para o inserir na tabela. Cada linha pode ser eliminada individualmente (com confirmação).
A lógica difere de um modo para outro
Os dois modos de hardware — C:\ volume number e Hard disk serial number — são satisfeitos assim que um único valor da lista corresponde: aí, a lista enumera os postos de trabalho autorizados. Os outros três modos exigem que todos os valores sejam verificados.
| Campo | Descrição |
|---|---|
| Attribute name | Atributo do perfil de utilizador a testar (por exemplo mail, employeeID, mobile). |
| Attribute value | Opcional. Expressão comparada com o valor devolvido. Se for deixado vazio, a condição apenas verifica que o atributo tem um valor. |
| Exclusive comparison | Se estiver marcado, a expressão tem de corresponder a partir do início do valor; caso contrário, pode corresponder em qualquer parte do valor. |
Tipos de domínio suportados
Esta condição não se limita aos diretórios: os atributos são lidos do diretório num domínio LDAP e da base de dados num domínio local. Nos restantes tipos de domínio — SAML em particular — não é devolvido nenhum atributo, pelo que a condição nunca é válida aí, o que importa consoante esteja configurada em Allow ou em Deny.
Modificar uma condição¶
Selecione a condição na lista e clique no ícone Properties, ou faça duplo clique na linha. São apresentados os mesmos campos que na criação, exceto Type, que passa a ser apenas de leitura.
Eliminar uma condição¶
Selecione uma ou mais condições e clique no botão ×. A eliminação pede confirmação. A seleção múltipla é suportada.