Sari la conținut

Users and administrators

Această pagină acoperă cele trei module care servesc la gestionarea conturilor în cyberelements: utilizatorii (ai portalului și ai consolei), grupurile de administrare (care acordă drepturi administrative unui grup) și administratorii delegați (atribuiri nominale). Este destinată unui administrator care dorește să creeze, să modifice sau să șteargă aceste conturi și să atribuie drepturile de administrare corespunzătoare.

Cele trei module sunt accesibile din modulul Identity Providers, selectând mai întâi un domeniu și făcând apoi clic pe unul dintre butoanele Users, Administration groups sau Delegated administrators. Modulul Users este accesibil de asemenea printr-o scurtătură directă în consola de administrare.


Users

Modulul Users enumeră, creează, modifică și șterge conturile de utilizator ale unui domeniu. Comportamentul său depinde de tipul domeniului.

Tip de domeniu Gestionarea conturilor
Director local Creare, modificare și ștergere manuale. Pot fi definite rolul și opțiunile de sesiune.
SAML (federare) Creare, modificare și ștergere manuale, dar fără parolă (autentificarea este gestionată de furnizorul de identitate). Conturile servesc în principal la stocarea metadatelor (e-mail, apartenența la grupuri).
LDAP și director anonim Nu sunt enumerate în selectorul de domenii — conturile sunt gestionate în director sau nu se aplică.

Selectare și filtrare

Element Descriere
Domain Alege domeniul ale cărui conturi sunt enumerate. Sunt oferite numai domeniile locale și de federare.
Group Filtrează lista după grup. La început este adăugată o intrare sintetică All, pentru a afișa toate conturile.
Câmp de căutare Filtrează pe subșirul numelui de cont. Căutarea se declanșează 700 ms după ultima apăsare de tastă sau imediat cu tasta Enter.
Coloanele tabelului ID, Name (ascunsă pentru domeniile SAML), Email, Groups. Dacă nu există niciun cont, tabelul afișează No available users.

Adăugarea unui utilizator — domeniu local

Restricții de introducere și câmpuri disponibile:

Câmp Descriere
User name Obligatoriu. Caracterele < și > sunt interzise. Trebuie să fie unic în cadrul domeniului.
Password / Confirm Obligatorii la creare. Se aplică politica de parole în vigoare pe domeniu.
Full name Etichetă de afișare, prezentată în locul numelui tehnic în unele vizualizări.
E-mail Este validat ca adresă de e-mail corectă.
Phone Este validat ca număr de telefon.
IP lock Lista de adrese sau de intervale IP (cu mască opțională, separate prin virgule) de la care utilizatorul este autorizat să se conecteze. Este vorba despre adresa pe care o vede Mediation Controller: în caz de NAT intermediar, introduceți adresa publică.
Role Consultați tabelul de roluri de mai jos.

Roluri disponibile pe un domeniu local:

Rol Efect
User (implicit) Acces numai la portalul de utilizator.
Administrator Acces la consola de administrare cu toate drepturile.
Delegated administrator Acces la consola de administrare cu drepturi limitate. Drepturile efective depind de un profil de administrator delegat și de grupurile de administrare cărora aparține contul.

Domeniul local implicit

Dacă configurarea platformei interzice administratorii pe domeniul local implicit, câmpul Role este ascuns și forțat la User.

Două opțiuni extensibile limitează durata de viață a contului:

Opțiune Descriere
Limited sessions Limitează numărul de conectări. Când acest număr este atins, se aplică acțiunea aleasă: blocarea (implicit) sau ștergerea contului. Minimul este 1.
Temporary account Limitează valabilitatea contului printr-o dată și oră de început și de sfârșit. La data de sfârșit se aplică acțiunea aleasă: blocarea sau ștergerea. Data de sfârșit trebuie să fie strict ulterioară celei de început.

Contul admin al domeniului local implicit

Contul integrat admin al domeniului local implicit este special. Rolul său este forțat la Administrator, iar opțiunile Limited sessions și Temporary account sunt ascunse — acele limitări nu i se pot aplica.

Tabul Groups atribuie contul unuia sau mai multor grupuri prin drag-and-drop de la lista celor disponibile la lista celor selectate. Un câmp de căutare filtrează lista din stânga.

Adăugarea unui utilizator — domeniu SAML

Pentru un domeniu de federare, formularul este redus: întrucât autentificarea este delegată furnizorului de identitate, nicio parolă nu este stocată de partea cyberelements.

Câmp Descriere
User name Obligatoriu. Caracterele < și > sunt interzise. Trebuie să corespundă identificatorului returnat de furnizorul de identitate.
Description Text liber.
E-mail Este validat ca adresă de e-mail corectă.

Tabul Groups afișează o listă pe două coloane (disponibile / selectate), cu căutare și un buton „select all”.

Modificarea unui utilizator

Pentru a deschide formularul de modificare, selectați un cont din listă și faceți clic pe pictograma Properties sau faceți dublu clic pe rând. Se aplică aceleași restricții ca la creare, cu trei taburi suplimentare specifice modificării:

Atașează contului perechi cheie/valoare libere. Introduceți o etichetă și o valoare, apoi faceți clic pe Add. O etichetă deja utilizată este respinsă. Fiecare intrare poate fi ștearsă individual prin butonul de ștergere de pe rândul său, cu confirmare.

Enumeră resursele la care contul poate accesa, calculate pornind de la contractele de acces.

Pentru fiecare resursă sunt afișate următoarele informații:

  • numele și pictograma tipului de serviciu (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA etc.),
  • restricțiile aplicabile, sub formă de pictograme: înregistrare video sau de evenimente, blocare prin workflow, acces unic, durată rămasă, interval de date, interval orar,
  • accesul disponibil: pictogramă verde dacă cel puțin un site al contractului are un Edge Gateway online, roșie în caz contrar.

Un câmp de căutare și un bloc de filtre extensibil restrâng lista după tipul de aplicație (standard / privilegiată), după tipul de serviciu sau după starea restricțiilor.

Enumeră cheile FIDO / WebAuthn înregistrate de cont din portal.

Coloane: Display name, Creation date. Fiecare cheie poate fi ștearsă individual, cu confirmare. Adăugarea unei chei noi este efectuată de utilizator din portal.

Ștergerea unui utilizator

Selectați unul sau mai multe conturi din listă și faceți clic pe butonul ×. Este afișată o cerere de confirmare.

Se aplică mai multe măsuri de protecție:

  • Contul admin al domeniului local implicit nu poate fi șters niciodată.
  • Un administrator delegat nu poate șterge un cont al cărui rol nu este User (prin urmare nu poate șterge un alt administrator sau administrator delegat).

Administration groups

Modulul Administration groups declară că un grup existent într-un domeniu acordă drepturi de administrare membrilor săi. Se deschide din modulul Authentication domains prin butonul Administration groups.

Tip de domeniu Disponibilitate
Director local implicit Disponibil. Pot fi declarate numai grupuri de administrator delegat (caseta este forțată).
LDAP Disponibil. Alegere între grup de administrator cu toate drepturile și grup de administrator delegat.
SAML (federare) Disponibil. Alegere între grup de administrator cu toate drepturile și grup de administrator delegat.
Alte directoare locale, director anonim Nu este disponibil.

Coloanele tabelului: Group name și Type (administrator sau administrator delegat).

Adăugarea unui grup

  1. Selectați domeniul în lista derulantă.
  2. Faceți clic pe butonul +.
  3. Completați câmpurile și validați.
Câmp Descriere
Group Alege grupul. Tastarea câtorva caractere filtrează dinamic lista grupurilor recuperate din domeniu. Pentru un domeniu local, valoarea trebuie să corespundă unui grup care există deja în domeniu (textul liber este respins). Pentru domeniile LDAP sau de federare, textul liber este acceptat.
Delegated administrators group Casetă de selectare care distinge un grup de administratori delegați (bifată) de un grup de administratori cu toate drepturile (nebifată). Ascunsă și forțată la bifat pe domeniile locale.

Ștergerea unui grup

Selectați grupul în listă și faceți clic pe butonul ×. Ștergerea solicită o confirmare. Selecția multiplă este acceptată.

Grupul tenantului

Grupul care poartă numele tenantului nu poate fi șters dintr-un domeniu SAML. Această măsură de protecție evită pierderea accidentală a accesului administrativ la tenant.


Delegated administrators

Modulul Delegated administrators enumeră nominal conturile recunoscute ca administratori delegați pe un domeniu LDAP sau SAML. Se deschide din modulul Authentication domains prin butonul Delegated administrators.

Tip de domeniu Disponibilitate
LDAP Disponibil.
SAML (federare) Disponibil.
Alte tipuri Nu este disponibil.

De ce o înregistrare nominală?

Pentru domeniile LDAP și SAML, apartenența la un grup de administrare poate să nu fie suficientă: acest modul permite să denumiți explicit un cont ca administrator delegat. Înregistrarea devine efectivă numai dacă contul aparține în plus unui grup de administratori delegați declarat în modulul anterior (capitolul Administration groups).

Adăugarea unui administrator delegat

  1. Selectați domeniul în lista derulantă.
  2. Faceți clic pe butonul +.
  3. Introduceți numele de utilizator așa cum există în director (caracterele < și > sunt interzise), apoi validați.

Ștergerea unui administrator delegat

Selectați unul sau mai multe conturi din listă și faceți clic pe butonul ×. Ștergerea solicită o confirmare. Se aplică aceleași măsuri de protecție ca în lista de utilizatori (un administrator delegat nu poate șterge un alt cont al cărui rol nu este User).