Access conditions¶
Modulul Access conditions definește reguli care, odată asociate unei access policy, autorizează sau refuză utilizatorilor conectarea la portalul utilizatorului în funcție de un criteriu tehnic (adresă IP, interval orar, browser, sistem de operare, certificat, atribut al profilului de utilizator etc.).
O condiție este evaluată în momentul conectării: dacă este valabilă, se aplică acțiunea asociată (autorizare sau refuz).
Lista condițiilor¶
Tabelul afișează toate condițiile existente, paginate câte 15, 25 sau 50 de intrări.
| Coloană | Descriere |
|---|---|
| Name | Eticheta condiției, precedată de o pictogramă care indică tipul și decizia (autorizare sau refuz). |
| Type | Tipul condiției (vedeți tabelul de mai jos). |
| Condition | Rezumat textual al parametrilor configurați (intervale IP, date, browsere etc.). |
Câmpul de căutare din dreapta sus filtrează lista după nume.
Adăugarea unei condiții¶
Un clic pe butonul + deschide formularul de creare. Câmpuri comune tuturor tipurilor:
| Câmp | Descriere |
|---|---|
| Condition type | Obligatoriu. Definește natura regulii (vedeți tabelul de mai jos). Nemodificabil după prima salvare. |
| Name | Obligatoriu. |
| Description | Text liber. |
| Access | Două opțiuni: Allow if valid (implicit) sau Deny if valid. |
| Notify the user if invalid | Dacă este bifat, utilizatorul vede un mesaj atunci când condiția refuză accesul. |
| Log if invalid | Dacă este bifat, se scrie o intrare în log la fiecare refuz. |
Tipuri disponibile¶
| Tip | Verificare efectuată | Client necesar |
|---|---|---|
| Connection address | URL-ul utilizat de utilizator pentru a ajunge la tenantul cyberelements. | Nu |
| Antispyware | Prezența unui antispyware activ pe stația de lucru. | Da |
| Antivirus | Prezența unui antivirus activ pe stația de lucru. | Da |
| Windows Security Center | Starea setărilor de securitate Windows (actualizare automată, setări Internet Explorer, UAC). | Da |
| Certificate | Certificatul prezentat de browser pentru autentificarea în interfața web. | Nu |
| Date | Interval de date, interval orar, listă de luni, zile ale săptămânii. | Nu |
| IP | Adresă IP sau de domeniu, interval IP sau subrețea. | Nu |
| MD5 | Prezența unui fișier la o cale dată, cu o sumă de control MD5 așteptată. | Da |
| Meta-rule | Combinație logică (AND / OR) a cel puțin două alte condiții existente. | Depinde de condițiile combinate |
| Browser | Browserul utilizat de client. | Nu |
| Operating system | Sistemul de operare detectat pe stația de lucru. | Da, cu excepția cazului în care Use the User-Agent este bifat |
| Firewall | Prezența unui firewall activ. | Da |
| System | Verificare locală (fișier, număr de volum, număr de serie al discului, proces în execuție, cheie de registru). | Da |
| User | Prezența sau valoarea unui atribut al profilului de utilizator. | Nu |
| FIDO2 | Autentificarea utilizatorului prin intermediul unei chei FIDO2 / WebAuthn. | Nu |
Coloana „Client necesar”
Unele verificări privesc starea stației de lucru: ele sunt efectuate local și necesită, prin urmare, ca clientul CyberElements să fie instalat pe stația de lucru a utilizatorului. Atunci când clientul lipsește, o condiție care are nevoie de el nu poate fi evaluată și este considerată nevalabilă — ceea ce este în special cazul conexiunilor realizate din Cleanroom Desktop.
Parametri în funcție de tip¶
| Câmp | Descriere |
|---|---|
| Domain | Partea de gazdă a URL-ului tenantului (fără https:// și fără cale). Acceptă litere, cifre, cratime, punctul și caractere de expresie regulată. |
Sunt propuse două moduri:
| Mod | Descriere |
|---|---|
| User authenticated using a certificate (implicit) | Verifică faptul că utilizatorul s-a autentificat prin intermediul unui certificat. |
| Test certificate's contents | Compară în plus un câmp al certificatului cu un câmp al profilului de utilizator. |
Câmpuri suplimentare pentru al doilea mod:
| Câmp | Descriere |
|---|---|
| Certificate field | Listă derulantă: DN field of the user certificate, CN field of the user certificate (implicit), Email field of the user certificate, O field of the user certificate, OR field of the user certificate sau PEM-encoded certificate for client X509. |
| User profile field | Câmpul profilului de utilizator a cărui valoare este comparată. |
Trebuie bifată cel puțin una dintre cele patru opțiuni; opțiunile active sunt combinate cu un AND logic.
| Opțiune | Descriere |
|---|---|
| Date | Interval de date (început, sfârșit). Data de sfârșit nu poate fi anterioară celei de început. |
| Hour | Interval orar (HH:MM). Ora de sfârșit trebuie să fie ulterioară celei de început (cu excepția cazului în care condiția se întinde pe mai multe zile). |
| Month | Douăsprezece casete, toate bifate în mod implicit. |
| Day of the week | Șapte casete, toate bifate în mod implicit. |
Trei moduri care se exclud reciproc:
| Mod | Câmpuri |
|---|---|
| IP or domain list | Una sau mai multe adrese IPv4 separate prin ;. |
| IP range | IP de început și IP de sfârșit. |
| Subnetwork | IP și mască (CIDR de la 0 la 32). |
| Câmp | Descriere |
|---|---|
| File path | Cale completă (de exemplu C:\Test.ext). |
| MD5 checksum | Număr hexazecimal de 32 de caractere. |
Un link permite descărcarea utilitarului de sumă de control MD5 pentru Windows furnizat de cyberelements.
| Câmp | Descriere |
|---|---|
| Logical operator | AND (implicit) sau OR. |
| Component rules | Trageți și plasați cel puțin două condiții din coloana din stânga în coloana din dreapta. O metaregulă nu se poate referi la ea însăși, nici la o metaregulă deja utilizată în propria sa ierarhie. |
Casete corespunzătoare browserelor care trebuie detectate: Internet Explorer 7 până la 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Opțiunea Other activează un câmp de text liber pentru numele exact al unui alt browser. În mod implicit este bifat Internet Explorer.
Izolarea conexiunilor realizate din Cleanroom Desktop
Platforma vede Cleanroom Desktop ca pe un browser: acesta se identifică printr-un user-agent de forma Cleanroom Desktop 1.2.3.4. Bifarea opțiunii Other și introducerea valorii Cleanroom Desktop vizează, prin urmare, accesările realizate din acel client. Asociată unei access policy, condiția vă permite să rezervați anumite resurse clientului Desktop și altele portalului utilizatorului.
| Opțiune | Descriere |
|---|---|
| Use the User-Agent | Dacă este bifat, detectarea se bazează pe antetul User-Agent, și nu pe agentul local. |
| OS list | Casete (Windows XP până la 11, Windows Server 2003 până la 2022, Linux, MacOS X, Vista, 9x, NT, CE etc.). Opțiunea Other activează un câmp de text liber. Trebuie bifată cel puțin o casetă. |
Verificare locală, în unul dintre aceste moduri:
| Mod | Descriere | Validarea listei |
|---|---|---|
| File | Lista căilor de fișier care trebuie verificate. | Toate trebuie să fie prezente (AND). |
| C:\ volume number | Lista numerelor de volum (un utilitar descărcabil ajută la obținerea lor). | Unul singur trebuie să corespundă (OR). |
| Hard disk serial number | Lista numerelor de serie. | Unul singur trebuie să corespundă (OR). |
| Running process | Lista numelor de proces. | Toate trebuie să fie în execuție (AND). |
| Registry Key | Lista cheilor sau a valorilor de forma HKEY_LOCAL_MACHINE\path\name=value. |
Toate trebuie să existe, cu valoarea indicată atunci când este cazul (AND). |
În fiecare mod, introduceți valoarea și faceți clic pe Add pentru a o adăuga în tabel. Fiecare rând poate fi șters individual (cu confirmare).
Logica diferă de la un mod la altul
Cele două moduri hardware — C:\ volume number și Hard disk serial number — sunt satisfăcute de îndată ce o singură valoare din listă corespunde: acolo, lista enumeră stațiile de lucru autorizate. Celelalte trei moduri cer ca toate valorile să fie verificate.
| Câmp | Descriere |
|---|---|
| Attribute name | Atributul profilului de utilizator care trebuie testat (de exemplu mail, employeeID, mobile). |
| Attribute value | Opțional. Expresie comparată cu valoarea returnată. Lăsat necompletat, condiția verifică numai faptul că atributul conține o valoare. |
| Exclusive comparison | Dacă este bifat, expresia trebuie să corespundă de la începutul valorii; în caz contrar, ea poate corespunde oriunde în interiorul valorii. |
Tipuri de domeniu acceptate
Această condiție nu se limitează la directoare: atributele sunt citite din director în cazul unui domeniu LDAP și din baza de date în cazul unui domeniu local. Pentru celelalte tipuri de domeniu — SAML în special — nu este returnat niciun atribut, așadar condiția nu este niciodată valabilă acolo, ceea ce contează în funcție de faptul că este setată pe Allow sau pe Deny.
Modificarea unei condiții¶
Selectați condiția în listă și faceți clic pe pictograma Properties sau faceți dublu clic pe rând. Sunt afișate aceleași câmpuri ca la creare, cu excepția Type, care devine numai pentru citire.
Ștergerea unei condiții¶
Selectați una sau mai multe condiții și faceți clic pe butonul ×. Ștergerea cere o confirmare. Selecția multiplă este acceptată.