Ir para o conteúdo

Access conditions

O módulo Access conditions define regras que, uma vez associadas a uma access policy, permitem ou negam aos utilizadores a ligação ao portal do utilizador com base num critério técnico (endereço IP, janela horária, navegador, sistema operativo, certificado, atributo do perfil de utilizador, etc.).

Uma condição é avaliada no momento da ligação: se for válida, é aplicada a ação associada (permitir ou negar).


Lista de condições

A grelha apresenta todas as condições existentes, paginadas de 15, 25 ou 50 entradas.

Coluna Descrição
Name Etiqueta da condição, precedida de um ícone que indica o tipo e a decisão (permitir ou negar).
Type Tipo da condição (ver tabela abaixo).
Condition Resumo textual dos parâmetros configurados (intervalos IP, datas, navegadores, etc.).

O campo de pesquisa no canto superior direito filtra a lista por nome.


Adicionar uma condição

Ao clicar no botão +, abre-se o formulário de criação. Campos comuns a todos os tipos:

Campo Descrição
Condition type Obrigatório. Define a natureza da regra (ver tabela abaixo). Não modificável após a primeira gravação.
Name Obrigatório.
Description Texto livre.
Access Duas opções: Allow if valid (predefinido) ou Deny if valid.
Notify the user if invalid Se estiver marcado, o utilizador vê uma mensagem quando a condição nega o acesso.
Log if invalid Se estiver marcado, é escrita uma entrada no log quando ocorre uma negação.

Tipos disponíveis

Tipo Verificação efetuada Cliente necessário
Connection address URL utilizado pelo utilizador para aceder ao tenant cyberelements. Não
Antispyware Presença de um antispyware ativo no posto de trabalho. Sim
Antivirus Presença de um antivírus ativo no posto de trabalho. Sim
Windows Security Center Estado das definições de segurança do Windows (atualização automática, definições do Internet Explorer, UAC). Sim
Certificate Certificado apresentado pelo navegador para se autenticar na interface web. Não
Date Intervalo de datas, janela horária, lista de meses, dias da semana. Não
IP Endereço IP ou de domínio, intervalo IP ou sub-rede. Não
MD5 Presença de um ficheiro num caminho dado com uma soma de verificação MD5 esperada. Sim
Meta-rule Combinação lógica (AND / OR) de pelo menos duas outras condições existentes. Depende das condições combinadas
Browser Navegador utilizado pelo cliente. Não
Operating system Sistema operativo detetado no posto de trabalho. Sim, exceto se Use the User-Agent estiver marcado
Firewall Presença de um firewall ativo. Sim
System Verificação local (ficheiro, número de volume, número de série do disco, processo em execução, chave de registo). Sim
User Presença ou valor de um atributo do perfil de utilizador. Não
FIDO2 Autenticação do utilizador através de uma chave FIDO2 / WebAuthn. Não

A coluna «Cliente necessário»

Algumas verificações dizem respeito ao estado do posto de trabalho: são efetuadas localmente e requerem, por isso, que o cliente CyberElements esteja instalado no posto de trabalho do utilizador. Quando o cliente está ausente, uma condição que dele necessita não pode ser avaliada e é tratada como inválida — o que acontece em particular nas ligações efetuadas a partir do Cleanroom Desktop.

Parâmetros por tipo

Campo Descrição
Domain Parte de anfitrião do URL do tenant (sem https:// nem caminho). Aceita letras, dígitos, hífenes, o ponto e caracteres de expressão regular.

São propostos dois modos:

Modo Descrição
User authenticated using a certificate (predefinido) Verifica que o utilizador se autenticou através de um certificado.
Test certificate's contents Compara, além disso, um campo do certificado com um campo do perfil de utilizador.

Campos adicionais do segundo modo:

Campo Descrição
Certificate field Lista suspensa: DN field of the user certificate, CN field of the user certificate (predefinido), Email field of the user certificate, O field of the user certificate, OR field of the user certificate ou PEM-encoded certificate for client X509.
User profile field Campo do perfil de utilizador cujo valor é comparado.

Tem de ser marcada pelo menos uma das quatro opções; as opções ativas são combinadas com um AND lógico.

Opção Descrição
Date Intervalo de datas (início, fim). A data de fim não pode ser anterior à de início.
Hour Janela horária (HH:MM). A hora de fim tem de ser posterior à de início (exceto se a condição abranger vários dias).
Month Doze caixas de verificação, todas marcadas por predefinição.
Day of the week Sete caixas de verificação, todas marcadas por predefinição.

Três modos mutuamente exclusivos:

Modo Campos
IP or domain list Um ou mais endereços IPv4 separados por ;.
IP range IP de início e IP de fim.
Subnetwork IP e máscara (CIDR de 0 a 32).
Campo Descrição
File path Caminho completo (por exemplo C:\Test.ext).
MD5 checksum Número hexadecimal de 32 caracteres.

Uma ligação permite transferir o utilitário de soma de verificação MD5 para Windows fornecido por cyberelements.

Campo Descrição
Logical operator AND (predefinido) ou OR.
Component rules Arraste e largue pelo menos duas condições da coluna da esquerda para a coluna da direita. Uma metarregra não pode referenciar-se a si mesma nem referenciar uma metarregra já utilizada na sua própria hierarquia.

Caixas de verificação correspondentes aos navegadores a detetar: Internet Explorer 7 a 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. A opção Other ativa um campo de texto livre para o nome exato de outro navegador. Por predefinição, está marcado Internet Explorer.

Isolar as ligações efetuadas a partir do Cleanroom Desktop

A plataforma vê o Cleanroom Desktop como um navegador: identifica-se com um user-agent com a forma Cleanroom Desktop 1.2.3.4. Marcar Other e introduzir Cleanroom Desktop designa, por isso, os acessos efetuados a partir desse cliente. Associada a uma access policy, a condição permite reservar alguns recursos ao cliente Desktop e outros ao portal do utilizador.

Opção Descrição
Use the User-Agent Se estiver marcado, a deteção baseia-se no cabeçalho User-Agent e não no agente local.
OS list Caixas de verificação (Windows XP a 11, Windows Server 2003 a 2022, Linux, MacOS X, Vista, 9x, NT, CE, etc.). A opção Other ativa um campo de texto livre. Tem de ser marcada pelo menos uma caixa.

Verificação local, num dos modos seguintes:

Modo Descrição Validação da lista
File Lista de caminhos de ficheiro a verificar. Todos têm de estar presentes (AND).
C:\ volume number Lista de números de volume (um utilitário transferível ajuda a obtê-los). Um único tem de corresponder (OR).
Hard disk serial number Lista de números de série. Um único tem de corresponder (OR).
Running process Lista de nomes de processo. Todos têm de estar em execução (AND).
Registry Key Lista de chaves ou valores com a forma HKEY_LOCAL_MACHINE\path\name=value. Todas têm de existir, com o valor indicado quando aplicável (AND).

Em cada modo, introduza o valor e clique em Add para o inserir na tabela. Cada linha pode ser eliminada individualmente (com confirmação).

A lógica difere de um modo para outro

Os dois modos de hardware — C:\ volume number e Hard disk serial number — são satisfeitos assim que um único valor da lista corresponde: aí, a lista enumera os postos de trabalho autorizados. Os outros três modos exigem que todos os valores sejam verificados.

Campo Descrição
Attribute name Atributo do perfil de utilizador a testar (por exemplo mail, employeeID, mobile).
Attribute value Opcional. Expressão comparada com o valor devolvido. Se for deixado vazio, a condição apenas verifica que o atributo tem um valor.
Exclusive comparison Se estiver marcado, a expressão tem de corresponder a partir do início do valor; caso contrário, pode corresponder em qualquer parte do valor.

Tipos de domínio suportados

Esta condição não se limita aos diretórios: os atributos são lidos do diretório num domínio LDAP e da base de dados num domínio local. Nos restantes tipos de domínio — SAML em particular — não é devolvido nenhum atributo, pelo que a condição nunca é válida aí, o que importa consoante esteja configurada em Allow ou em Deny.


Modificar uma condição

Selecione a condição na lista e clique no ícone Properties, ou faça duplo clique na linha. São apresentados os mesmos campos que na criação, exceto Type, que passa a ser apenas de leitura.


Eliminar uma condição

Selecione uma ou mais condições e clique no botão ×. A eliminação pede confirmação. A seleção múltipla é suportada.