Sari la conținut

Access conditions

Modulul Access conditions definește reguli care, odată asociate unei access policy, autorizează sau refuză utilizatorilor conectarea la portalul utilizatorului în funcție de un criteriu tehnic (adresă IP, interval orar, browser, sistem de operare, certificat, atribut al profilului de utilizator etc.).

O condiție este evaluată în momentul conectării: dacă este valabilă, se aplică acțiunea asociată (autorizare sau refuz).


Lista condițiilor

Tabelul afișează toate condițiile existente, paginate câte 15, 25 sau 50 de intrări.

Coloană Descriere
Name Eticheta condiției, precedată de o pictogramă care indică tipul și decizia (autorizare sau refuz).
Type Tipul condiției (vedeți tabelul de mai jos).
Condition Rezumat textual al parametrilor configurați (intervale IP, date, browsere etc.).

Câmpul de căutare din dreapta sus filtrează lista după nume.


Adăugarea unei condiții

Un clic pe butonul + deschide formularul de creare. Câmpuri comune tuturor tipurilor:

Câmp Descriere
Condition type Obligatoriu. Definește natura regulii (vedeți tabelul de mai jos). Nemodificabil după prima salvare.
Name Obligatoriu.
Description Text liber.
Access Două opțiuni: Allow if valid (implicit) sau Deny if valid.
Notify the user if invalid Dacă este bifat, utilizatorul vede un mesaj atunci când condiția refuză accesul.
Log if invalid Dacă este bifat, se scrie o intrare în log la fiecare refuz.

Tipuri disponibile

Tip Verificare efectuată Client necesar
Connection address URL-ul utilizat de utilizator pentru a ajunge la tenantul cyberelements. Nu
Antispyware Prezența unui antispyware activ pe stația de lucru. Da
Antivirus Prezența unui antivirus activ pe stația de lucru. Da
Windows Security Center Starea setărilor de securitate Windows (actualizare automată, setări Internet Explorer, UAC). Da
Certificate Certificatul prezentat de browser pentru autentificarea în interfața web. Nu
Date Interval de date, interval orar, listă de luni, zile ale săptămânii. Nu
IP Adresă IP sau de domeniu, interval IP sau subrețea. Nu
MD5 Prezența unui fișier la o cale dată, cu o sumă de control MD5 așteptată. Da
Meta-rule Combinație logică (AND / OR) a cel puțin două alte condiții existente. Depinde de condițiile combinate
Browser Browserul utilizat de client. Nu
Operating system Sistemul de operare detectat pe stația de lucru. Da, cu excepția cazului în care Use the User-Agent este bifat
Firewall Prezența unui firewall activ. Da
System Verificare locală (fișier, număr de volum, număr de serie al discului, proces în execuție, cheie de registru). Da
User Prezența sau valoarea unui atribut al profilului de utilizator. Nu
FIDO2 Autentificarea utilizatorului prin intermediul unei chei FIDO2 / WebAuthn. Nu

Coloana „Client necesar”

Unele verificări privesc starea stației de lucru: ele sunt efectuate local și necesită, prin urmare, ca clientul CyberElements să fie instalat pe stația de lucru a utilizatorului. Atunci când clientul lipsește, o condiție care are nevoie de el nu poate fi evaluată și este considerată nevalabilă — ceea ce este în special cazul conexiunilor realizate din Cleanroom Desktop.

Parametri în funcție de tip

Câmp Descriere
Domain Partea de gazdă a URL-ului tenantului (fără https:// și fără cale). Acceptă litere, cifre, cratime, punctul și caractere de expresie regulată.

Sunt propuse două moduri:

Mod Descriere
User authenticated using a certificate (implicit) Verifică faptul că utilizatorul s-a autentificat prin intermediul unui certificat.
Test certificate's contents Compară în plus un câmp al certificatului cu un câmp al profilului de utilizator.

Câmpuri suplimentare pentru al doilea mod:

Câmp Descriere
Certificate field Listă derulantă: DN field of the user certificate, CN field of the user certificate (implicit), Email field of the user certificate, O field of the user certificate, OR field of the user certificate sau PEM-encoded certificate for client X509.
User profile field Câmpul profilului de utilizator a cărui valoare este comparată.

Trebuie bifată cel puțin una dintre cele patru opțiuni; opțiunile active sunt combinate cu un AND logic.

Opțiune Descriere
Date Interval de date (început, sfârșit). Data de sfârșit nu poate fi anterioară celei de început.
Hour Interval orar (HH:MM). Ora de sfârșit trebuie să fie ulterioară celei de început (cu excepția cazului în care condiția se întinde pe mai multe zile).
Month Douăsprezece casete, toate bifate în mod implicit.
Day of the week Șapte casete, toate bifate în mod implicit.

Trei moduri care se exclud reciproc:

Mod Câmpuri
IP or domain list Una sau mai multe adrese IPv4 separate prin ;.
IP range IP de început și IP de sfârșit.
Subnetwork IP și mască (CIDR de la 0 la 32).
Câmp Descriere
File path Cale completă (de exemplu C:\Test.ext).
MD5 checksum Număr hexazecimal de 32 de caractere.

Un link permite descărcarea utilitarului de sumă de control MD5 pentru Windows furnizat de cyberelements.

Câmp Descriere
Logical operator AND (implicit) sau OR.
Component rules Trageți și plasați cel puțin două condiții din coloana din stânga în coloana din dreapta. O metaregulă nu se poate referi la ea însăși, nici la o metaregulă deja utilizată în propria sa ierarhie.

Casete corespunzătoare browserelor care trebuie detectate: Internet Explorer 7 până la 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Opțiunea Other activează un câmp de text liber pentru numele exact al unui alt browser. În mod implicit este bifat Internet Explorer.

Izolarea conexiunilor realizate din Cleanroom Desktop

Platforma vede Cleanroom Desktop ca pe un browser: acesta se identifică printr-un user-agent de forma Cleanroom Desktop 1.2.3.4. Bifarea opțiunii Other și introducerea valorii Cleanroom Desktop vizează, prin urmare, accesările realizate din acel client. Asociată unei access policy, condiția vă permite să rezervați anumite resurse clientului Desktop și altele portalului utilizatorului.

Opțiune Descriere
Use the User-Agent Dacă este bifat, detectarea se bazează pe antetul User-Agent, și nu pe agentul local.
OS list Casete (Windows XP până la 11, Windows Server 2003 până la 2022, Linux, MacOS X, Vista, 9x, NT, CE etc.). Opțiunea Other activează un câmp de text liber. Trebuie bifată cel puțin o casetă.

Verificare locală, în unul dintre aceste moduri:

Mod Descriere Validarea listei
File Lista căilor de fișier care trebuie verificate. Toate trebuie să fie prezente (AND).
C:\ volume number Lista numerelor de volum (un utilitar descărcabil ajută la obținerea lor). Unul singur trebuie să corespundă (OR).
Hard disk serial number Lista numerelor de serie. Unul singur trebuie să corespundă (OR).
Running process Lista numelor de proces. Toate trebuie să fie în execuție (AND).
Registry Key Lista cheilor sau a valorilor de forma HKEY_LOCAL_MACHINE\path\name=value. Toate trebuie să existe, cu valoarea indicată atunci când este cazul (AND).

În fiecare mod, introduceți valoarea și faceți clic pe Add pentru a o adăuga în tabel. Fiecare rând poate fi șters individual (cu confirmare).

Logica diferă de la un mod la altul

Cele două moduri hardware — C:\ volume number și Hard disk serial number — sunt satisfăcute de îndată ce o singură valoare din listă corespunde: acolo, lista enumeră stațiile de lucru autorizate. Celelalte trei moduri cer ca toate valorile să fie verificate.

Câmp Descriere
Attribute name Atributul profilului de utilizator care trebuie testat (de exemplu mail, employeeID, mobile).
Attribute value Opțional. Expresie comparată cu valoarea returnată. Lăsat necompletat, condiția verifică numai faptul că atributul conține o valoare.
Exclusive comparison Dacă este bifat, expresia trebuie să corespundă de la începutul valorii; în caz contrar, ea poate corespunde oriunde în interiorul valorii.

Tipuri de domeniu acceptate

Această condiție nu se limitează la directoare: atributele sunt citite din director în cazul unui domeniu LDAP și din baza de date în cazul unui domeniu local. Pentru celelalte tipuri de domeniu — SAML în special — nu este returnat niciun atribut, așadar condiția nu este niciodată valabilă acolo, ceea ce contează în funcție de faptul că este setată pe Allow sau pe Deny.


Modificarea unei condiții

Selectați condiția în listă și faceți clic pe pictograma Properties sau faceți dublu clic pe rând. Sunt afișate aceleași câmpuri ca la creare, cu excepția Type, care devine numai pentru citire.


Ștergerea unei condiții

Selectați una sau mai multe condiții și faceți clic pe butonul ×. Ștergerea cere o confirmare. Selecția multiplă este acceptată.