Gå till innehållet

Konfigurera en begäran om just-in-time-åtkomst

En begäran om just-in-time-åtkomst (JIT) placerar en applikation bakom ett godkännande: användaren startar den inte längre direkt utan begär den, och en administratör beviljar åtkomsten — eventuellt för en enda användning, för ett tidsfönster eller för en begränsad sessionslängd.

Det är den mekanism som ska användas för de resurser där varje åtkomst måste beslutas i stället för att beviljas en gång för alla.

Så hänger mekanismen ihop

  1. I en åtkomstpolicy markeras några av de applikationer som beviljats en grupp som begränsade.
  2. På portalen visas dessa applikationer men kan inte startas: användaren skickar en begäran.
  3. I modulen Workflow godkänner eller avvisar administratören den. Ett godkännande skapar ett workflow, det vill säga själva auktoriseringen, med sina begränsningar.
  4. Användaren startar applikationen inom ramen för det workflowet.

Begränsningen görs i åtkomstpolicyn, beviljandet i modulen Workflow

De två modulerna är inte utbytbara: Access Policies avgör vilka applikationer som omfattas av en begäran, Workflows besvarar begärandena. En applikation som inte är begränsad där ger aldrig upphov till någon begäran.

Steg 1 — Placera applikationerna bakom ett workflow

Öppna modulen Access Policies och ändra — eller skapa — det kontrakt som omfattar de berörda användarna. Gå igenom dess flikar i ordning: användargrupperna, det site som ger åtkomst till resurserna och sedan de applikationer som publicerats för dessa användare.

I fliken Applications to restrict flyttar du de applikationer vars åtkomst måste godkännas till listan över begränsade applikationer.

Alternativ Vad det gör
Applications to restrict Lista med två kolumner. Det du flyttar till höger blir föremål för en begäran.
Ask the user to complete a form when requesting access Ber användaren motivera sin begäran. Svaren visas för administratören när begäran behandlas.

Klicka på Validate.

Bara det som redan beviljats kan begränsas

Listan erbjuder de applikationer som valts tidigare i samma kontrakt: att begränsa är en inskränkning av en åtkomst som redan beviljats, inte ett sätt att bevilja en.

Steg 2 — Vad användaren ser

På portalen visas en begränsad applikation men den är låst. Att klicka på den öppnar begäran i stället för att starta applikationen — med formuläret att fylla i, om alternativet markerades i steg 1.

Användaren väntar sedan på administratörens svar. När åtkomsten har beviljats går applikationen att starta inom de gränser som workflowet sätter.

Steg 3 — Besvara begäran

Öppna modulen Workflow och gå till fliken Users request. Markera den väntande begäran och klicka sedan på Accept the request eller Refuse the request.

Ett godkännande öppnar ett fönster som är förifyllt med användaren, dennes domän och den begärda resursen.

Utöver att namnge workflowet är det här som begränsningarna ställs in, och de kan kombineras:

Begränsning Vad den begränsar
Unique usage Applikationen kan bara startas en gång. En ytterligare åtkomst kräver en ytterligare begäran.
Mandatory comment Användaren anger ett skäl före start. Kommentaren visas sedan tillsammans med sessionsinspelningen.
Date Det datumintervall inom vilket applikationen kan öppnas.
Hour Det tidsfönster inom vilket den kan öppnas.
Maximum session duration Hur länge sessionen får pågå innan den stängs.

Att bekräfta utan någon begränsning ger en auktorisering utan tidsgräns, och konsolen begär en extra bekräftelse innan den skapas — vilket är tillfället att kontrollera att det verkligen var avsikten.

Det fullständiga beteendet för de två flikarna, för avslaget och för borttagningarna beskrivs i Workflows.

Att ta bort ett workflow återkallar åtkomsten

Att ta bort ett workflow tar bort auktoriseringen: användaren måste skicka in en ny begäran. Föråldrade workflows — utgångna datum, förbrukad engångsåtkomst, uppnådd sessionslängd — tas bort av systemet automatiskt.

Steg 4 — Få avisering om inkommande begäranden

Som standard varnar inget e-postmeddelande administratören om att en begäran har skickats in. Tills en avisering har ställts in måste begärandena letas upp i konsolen.

Så här får du aviseringar:

  1. Ha en SMTP-server tillgänglig i modulen SMTP servers.
  2. Skapa en profil i modulen Notification profiles: SMTP-servern, avsändaren och mottagarna, och markera sedan alternativet Application access requests i fliken Settings.
  3. Att markera det alternativet aktiverar fliken Applications: öppna den, markera de berörda applikationerna och bekräfta sedan.