Gå till innehållet

Access conditions

Modulen Access conditions definierar regler som, när de kopplas till en access policy, tillåter eller nekar användare att ansluta till användarportalen utifrån ett tekniskt kriterium (IP-adress, tidsfönster, webbläsare, operativsystem, certifikat, attribut i användarprofilen osv.).

Ett villkor utvärderas vid anslutningen: om det är giltigt tillämpas den tillhörande åtgärden (tillåt eller neka).


Lista över villkor

Tabellen visar alla befintliga villkor, sidindelade i 15, 25 eller 50 poster.

Kolumn Beskrivning
Name Villkorets benämning, föregången av en ikon som visar typen och beslutet (tillåt eller neka).
Type Villkorets typ (se tabellen nedan).
Condition Textsammanfattning av de konfigurerade parametrarna (IP-intervall, datum, webbläsare osv.).

Sökfältet längst upp till höger filtrerar listan efter namn.


Lägga till ett villkor

Ett klick på knappen + öppnar formuläret för att skapa. Fält som är gemensamma för alla typer:

Fält Beskrivning
Condition type Obligatoriskt. Anger regelns art (se tabellen nedan). Kan inte ändras efter den första sparningen.
Name Obligatoriskt.
Description Fri text.
Access Två val: Allow if valid (standard) eller Deny if valid.
Notify the user if invalid Om alternativet är markerat ser användaren ett meddelande när villkoret nekar åtkomst.
Log if invalid Om alternativet är markerat skrivs en post till loggen vid ett nekande.

Tillgängliga typer

Typ Kontroll som utförs Klient krävs
Connection address URL som användaren använder för att nå tenanten cyberelements. Nej
Antispyware Förekomst av ett aktivt antispionprogram på arbetsstationen. Ja
Antivirus Förekomst av ett aktivt antivirusprogram på arbetsstationen. Ja
Windows Security Center Tillstånd för säkerhetsinställningarna i Windows (automatisk uppdatering, inställningar för Internet Explorer, UAC). Ja
Certificate Certifikat som webbläsaren visar för att autentisera sig mot webbgränssnittet. Nej
Date Datumintervall, tidsfönster, månadslista, veckodagar. Nej
IP IP- eller domänadress, IP-intervall eller subnät. Nej
MD5 Förekomst av en fil på en given sökväg med en förväntad MD5-kontrollsumma. Ja
Meta-rule Logisk kombination (AND / OR) av minst två andra befintliga villkor. Beror på de kombinerade villkoren
Browser Webbläsare som klienten använder. Nej
Operating system Operativsystem som upptäcks på arbetsstationen. Ja, om inte Use the User-Agent är markerat
Firewall Förekomst av en aktiv brandvägg. Ja
System Lokal kontroll (fil, volymnummer, diskens serienummer, process som körs, registernyckel). Ja
User Förekomst eller värde av ett attribut i användarprofilen. Nej
FIDO2 Autentisering av användaren med en FIDO2-/WebAuthn-nyckel. Nej

Kolumnen ”Klient krävs”

Vissa kontroller gäller arbetsstationens tillstånd: de utförs lokalt och kräver därför att klienten CyberElements är installerad på användarens arbetsstation. Om klienten saknas kan ett villkor som behöver den inte utvärderas och behandlas som ogiltigt — vilket särskilt gäller anslutningar som görs från Cleanroom Desktop.

Parametrar per typ

Fält Beskrivning
Domain Värddelen av tenantens URL (utan https:// och utan sökväg). Tillåtna tecken är bokstäver, siffror, bindestreck, punkt och tecken från reguljära uttryck.

Två lägen erbjuds:

Läge Beskrivning
User authenticated using a certificate (standard) Kontrollerar att användaren autentiserade sig med ett certifikat.
Test certificate's contents Jämför dessutom ett fält i certifikatet med ett fält i användarprofilen.

Ytterligare fält för det andra läget:

Fält Beskrivning
Certificate field Listruta: DN field of the user certificate, CN field of the user certificate (standard), Email field of the user certificate, O field of the user certificate, OR field of the user certificate eller PEM-encoded certificate for client X509.
User profile field Fält i användarprofilen vars värde jämförs.

Minst ett av de fyra alternativen måste vara markerat; de aktiva alternativen kombineras med ett logiskt AND.

Alternativ Beskrivning
Date Datumintervall (början, slut). Slutdatumet får inte ligga före startdatumet.
Hour Tidsfönster (HH:MM). Sluttiden måste ligga efter starttiden (om inte villkoret sträcker sig över flera dagar).
Month Tolv kryssrutor, alla markerade som standard.
Day of the week Sju kryssrutor, alla markerade som standard.

Tre lägen som utesluter varandra:

Läge Fält
IP or domain list En eller flera IPv4-adresser separerade med ;.
IP range Start- och slut-IP.
Subnetwork IP och mask (CIDR 0 till 32).
Fält Beskrivning
File path Fullständig sökväg (till exempel C:\Test.ext).
MD5 checksum Hexadecimalt tal med 32 tecken.

En länk gör det möjligt att ladda ner det Windows-verktyg för MD5-kontrollsummor som CyberElements tillhandahåller.

Fält Beskrivning
Logical operator AND (standard) eller OR.
Component rules Dra och släpp minst två villkor från den vänstra kolumnen till den högra. En metaregel kan varken referera till sig själv eller till en metaregel som redan används i dess egen hierarki.

Kryssrutor för de webbläsare som ska upptäckas: Internet Explorer 7 till 11, Konqueror, Firefox, Safari, Chrome, Opera, Edge. Alternativet Other aktiverar ett fritt textfält för det exakta namnet på en annan webbläsare. Som standard är Internet Explorer markerat.

Särskilja anslutningar som görs från Cleanroom Desktop

Plattformen ser Cleanroom Desktop som en webbläsare: den identifierar sig med en user-agent av formen Cleanroom Desktop 1.2.3.4. Att markera Other och ange Cleanroom Desktop träffar därför de åtkomster som görs från den klienten. Kopplat till en access policy låter villkoret dig förbehålla vissa resurser för Desktop-klienten och andra för användarportalen.

Alternativ Beskrivning
Use the User-Agent Om alternativet är markerat bygger upptäckten på huvudet User-Agent i stället för på den lokala agenten.
OS list Kryssrutor (Windows XP till 11, Windows Server 2003 till 2022, Linux, MacOS X, Vista, 9x, NT, CE osv.). Alternativet Other aktiverar ett fritt textfält. Minst en ruta måste vara markerad.

Lokal kontroll, i ett av dessa lägen:

Läge Beskrivning Utvärdering av listan
File Lista över de filsökvägar som ska kontrolleras. Alla måste finnas (AND).
C:\ volume number Lista över volymnummer (ett nedladdningsbart verktyg hjälper till att ta fram dem). Ett enda måste stämma (OR).
Hard disk serial number Lista över serienummer. Ett enda måste stämma (OR).
Running process Lista över processnamn. Alla måste köras (AND).
Registry Key Lista över nycklar eller värden i formen HKEY_LOCAL_MACHINE\path\name=value. Alla måste finnas, i förekommande fall med det angivna värdet (AND).

Ange värdet i varje läge och klicka på Add för att lägga in det i tabellen. Varje rad kan tas bort individuellt (med bekräftelse).

Logiken skiljer sig från läge till läge

De två hårdvarulägena — C:\ volume number och Hard disk serial number — är uppfyllda så snart ett enda värde i listan stämmer: där räknar listan upp de tillåtna arbetsstationerna. De tre andra lägena kräver att alla värden bekräftas.

Fält Beskrivning
Attribute name Attribut i användarprofilen som ska testas (till exempel mail, employeeID, mobile).
Attribute value Valfritt. Uttryck som jämförs med det värde som returneras. Om fältet lämnas tomt kontrollerar villkoret endast att attributet innehåller ett värde.
Exclusive comparison Om alternativet är markerat måste uttrycket stämma från värdets början; annars får det stämma var som helst i värdet.

Domäntyper som stöds

Detta villkor är inte begränsat till kataloger: för en LDAP-domän läses attributen från katalogen och för en lokal domän från databasen. För övriga domäntyper — särskilt SAML — returneras inget attribut, så villkoret är där aldrig giltigt, vilket har betydelse beroende på om det är satt till Allow eller Deny.


Ändra ett villkor

Välj villkoret i listan och klicka på ikonen Properties, eller dubbelklicka på raden. Samma fält som vid skapandet visas, utom Type, som blir skrivskyddat.


Ta bort ett villkor

Välj ett eller flera villkor och klicka på knappen ×. Borttagningen kräver en bekräftelse. Flerval stöds.