Gå till innehållet

Users and administrators

Denna sida behandlar de tre moduler som används för att hantera konton i cyberelements: användare (i portalen och i konsolen), administrationsgrupper (som ger en grupp administrationsrättigheter) och delegerade administratörer (namngivna tilldelningar). Den är avsedd för en administratör som vill skapa, ändra eller ta bort dessa konton och tilldela motsvarande administrationsrättigheter.

De tre modulerna nås från modulen Identity Providers, genom att först välja en domän och sedan klicka på en av knapparna Users, Administration groups eller Delegated administrators. Modulen Users nås också via en direkt genväg i administrationskonsolen.


Users

Modulen Users listar, skapar, ändrar och tar bort användarkonton i en domän. Dess beteende beror på domäntypen.

Domäntyp Hantering av konton
Local directory Manuellt skapande, ändring och borttagning. Roll och sessionsalternativ kan definieras.
SAML (federation) Manuellt skapande, ändring och borttagning, men utan lösenord (autentiseringen hanteras av identitetsleverantören). Kontona används främst för att lagra metadata (e-post, grupptillhörigheter).
LDAP och Anonymous directory Listas inte i domänväljaren — kontona hanteras på katalogsidan eller är inte tillämpliga.

Val och filtrering

Element Beskrivning
Domain Väljer den domän vars konton listas. Endast lokala domäner och federationsdomäner erbjuds.
Group Filtrerar listan efter grupp. En sammanfattande post All läggs till högst upp för att visa alla konton.
Sökfält Filtrerar på delsträng i kontonamnet. Sökningen utlöses 700 ms efter den senaste tangenttryckningen, eller omedelbart med tangenten Enter.
Tabellens kolumner ID, Name (dold för SAML-domäner), Email, Groups. Finns inget konto visar tabellen No available users.

Lägg till en användare — lokal domän

Inmatningsbegränsningar och tillgängliga fält:

Fält Beskrivning
User name Obligatoriskt. Tecknen < och > är förbjudna. Måste vara unikt inom domänen.
Password / Confirm Obligatoriska vid skapandet. Den lösenordspolicy som gäller för domänen tillämpas.
Full name Visningsbeteckning som visas i stället för det tekniska namnet i vissa vyer.
E-mail Kontrolleras som en korrekt e-postadress.
Phone Kontrolleras som ett telefonnummer.
IP lock Lista över IP-adresser eller intervall (med valfri mask, kommaseparerade) som användaren får ansluta från. Det är den adress som Mediation Controller ser: vid en mellanliggande NAT anger du den publika adressen.
Role Se rolltabellen nedan.

Roller som är tillgängliga på en lokal domän:

Roll Effekt
User (standard) Åtkomst endast till användarportalen.
Administrator Åtkomst till administrationskonsolen med fullständiga rättigheter.
Delegated administrator Åtkomst till administrationskonsolen med begränsade rättigheter. De faktiska rättigheterna beror på en profil för delegerad administratör och på de administrationsgrupper kontot tillhör.

Standardmässig lokal domän

Om plattformens konfiguration förbjuder administratörer i den lokala standarddomänen är fältet Role dolt och låst till User.

Två utfällbara alternativ begränsar kontots livslängd:

Alternativ Beskrivning
Limited sessions Begränsar antalet inloggningar. När detta antal uppnås tillämpas den valda åtgärden: lås (standard) eller ta bort kontot. Minimum är 1.
Temporary account Begränsar kontots giltighet med ett start- och ett slutdatum med tid. På slutdatumet tillämpas den valda åtgärden: lås eller ta bort. Slutdatumet måste ligga strikt efter startdatumet.

Kontot admin i den lokala standarddomänen

Det inbyggda kontot admin i den lokala standarddomänen är särskilt. Dess roll är låst till Administrator och alternativen Limited sessions och Temporary account är dolda — dessa begränsningar kan inte tillämpas på det.

Fliken Groups kopplar kontot till en eller flera grupper med dra och släpp från listan över tillgängliga till listan över valda. Ett sökfält filtrerar den vänstra listan.

Lägg till en användare — SAML-domän

För en federationsdomän är formuläret förkortat: eftersom autentiseringen delegeras till identitetsleverantören lagras inget lösenord på CyberElements-sidan.

Fält Beskrivning
User name Obligatoriskt. Tecknen < och > är förbjudna. Måste stämma med den identifierare som identitetsleverantören returnerar.
Description Fri text.
E-mail Kontrolleras som en korrekt e-postadress.

Fliken Groups visar en lista i två kolumner (tillgängliga / valda) med sökning och en knapp för att ”välja alla”.

Ändra en användare

För att öppna ändringsformuläret väljer du ett konto i listan och klickar på ikonen Properties, eller dubbelklickar på raden. Samma begränsningar som vid skapandet gäller, med tre ytterligare flikar som är specifika för ändring:

Kopplar fria nyckel/värde-par till kontot. Ange en beteckning och ett värde, klicka sedan på Add. En beteckning som redan används avvisas. Varje post kan tas bort enskilt via borttagningsknappen på dess rad, med bekräftelse.

Listar de resurser kontot har åtkomst till, beräknade utifrån åtkomstkontrakten.

För varje resurs visas följande uppgifter:

  • namnet och ikonen för tjänstetypen (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA med flera),
  • de restriktioner som gäller, som ikoner: inspelning av video eller händelser, låsning av ett workflow, engångsåtkomst, återstående varaktighet, datumintervall, tidsfönster,
  • den tillgängliga åtkomsten: grön ikon om minst ett site i kontraktet har en Edge Gateway online, annars röd.

Ett sökfält och ett utfällbart filterblock begränsar listan efter applikationstyp (standard/privilegierad), efter tjänstetyp eller efter restriktionernas tillstånd.

Listar de FIDO-/WebAuthn-nycklar som kontot har registrerat från portalen.

Kolumner: Display name, Creation date. Varje nyckel kan tas bort enskilt, med bekräftelse. En ny nyckel läggs till av användaren från portalen.

Ta bort en användare

Välj ett eller flera konton i listan och klicka på knappen ×. En bekräftelse begärs.

Flera skyddsmekanismer gäller:

  • Kontot admin i den lokala standarddomänen kan aldrig tas bort.
  • En delegerad administratör kan inte ta bort ett konto vars roll inte är User (en annan administratör eller delegerad administratör kan alltså inte tas bort).

Administration groups

Modulen Administration groups anger att en grupp som finns i en domän ger sina medlemmar administrationsrättigheter. Den öppnas från modulen Authentication domains via knappen Administration groups.

Domäntyp Tillgänglighet
Default local directory Tillgängligt. Endast grupper för delegerade administratörer kan deklareras (kryssrutan är låst).
LDAP Tillgängligt. Val mellan grupp för administratörer med fullständiga rättigheter och grupp för delegerade administratörer.
SAML (federation) Tillgängligt. Val mellan grupp för administratörer med fullständiga rättigheter och grupp för delegerade administratörer.
Övriga lokala kataloger, anonym katalog Inte tillgängligt.

Tabellens kolumner: Group name och Type (administratör eller delegerad administratör).

Lägg till en grupp

  1. Välj domänen i rullgardinsmenyn.
  2. Klicka på knappen +.
  3. Fyll i fälten och validera.
Fält Beskrivning
Group Väljer gruppen. Att skriva några tecken filtrerar dynamiskt listan över de grupper som hämtats från domänen. För en lokal domän måste värdet motsvara en grupp som redan finns i domänen (fri text avvisas). För LDAP- eller federationsdomäner godtas fri text.
Delegated administrators group Kryssruta som skiljer en grupp för delegerade administratörer (markerad) från en grupp för administratörer med fullständiga rättigheter (omarkerad). Dold och låst till markerad på lokala domäner.

Ta bort en grupp

Välj gruppen i listan och klicka på knappen ×. Borttagningen kräver en bekräftelse. Flerval stöds.

Tenantens grupp

Den grupp som bär tenantens namn kan inte tas bort från en SAML-domän. Denna skyddsmekanism förhindrar att administrativ åtkomst till tenanten går förlorad av misstag.


Delegated administrators

Modulen Delegated administrators listar med namn de konton som är erkända som delegerade administratörer på en LDAP- eller SAML-domän. Den öppnas från modulen Authentication domains via knappen Delegated administrators.

Domäntyp Tillgänglighet
LDAP Tillgängligt.
SAML (federation) Tillgängligt.
Övriga typer Inte tillgängligt.

Varför en namngiven registrering?

För LDAP- och SAML-domäner räcker det kanske inte att tillhöra en administrationsgrupp: denna modul gör det möjligt att uttryckligen utse ett konto till delegerad administratör. Registreringen får verkan endast om kontot också tillhör en grupp för delegerade administratörer som deklarerats i den föregående modulen (kapitel Administration groups).

Lägg till en delegerad administratör

  1. Välj domänen i rullgardinsmenyn.
  2. Klicka på knappen +.
  3. Ange användarnamnet så som det finns i katalogen (tecknen < och > är förbjudna) och validera sedan.

Ta bort en delegerad administratör

Välj ett eller flera konton i listan och klicka på knappen ×. Borttagningen kräver en bekräftelse. Samma skyddsmekanismer som i användarlistan gäller (en delegerad administratör kan inte ta bort ett annat konto vars roll inte är User).