Users and administrators¶
Denna sida behandlar de tre moduler som används för att hantera konton i cyberelements: användare (i portalen och i konsolen), administrationsgrupper (som ger en grupp administrationsrättigheter) och delegerade administratörer (namngivna tilldelningar). Den är avsedd för en administratör som vill skapa, ändra eller ta bort dessa konton och tilldela motsvarande administrationsrättigheter.
De tre modulerna nås från modulen Identity Providers, genom att först välja en domän och sedan klicka på en av knapparna Users, Administration groups eller Delegated administrators. Modulen Users nås också via en direkt genväg i administrationskonsolen.
Users¶
Modulen Users listar, skapar, ändrar och tar bort användarkonton i en domän. Dess beteende beror på domäntypen.
| Domäntyp | Hantering av konton |
|---|---|
| Local directory | Manuellt skapande, ändring och borttagning. Roll och sessionsalternativ kan definieras. |
| SAML (federation) | Manuellt skapande, ändring och borttagning, men utan lösenord (autentiseringen hanteras av identitetsleverantören). Kontona används främst för att lagra metadata (e-post, grupptillhörigheter). |
| LDAP och Anonymous directory | Listas inte i domänväljaren — kontona hanteras på katalogsidan eller är inte tillämpliga. |
Val och filtrering¶
| Element | Beskrivning |
|---|---|
| Domain | Väljer den domän vars konton listas. Endast lokala domäner och federationsdomäner erbjuds. |
| Group | Filtrerar listan efter grupp. En sammanfattande post All läggs till högst upp för att visa alla konton. |
| Sökfält | Filtrerar på delsträng i kontonamnet. Sökningen utlöses 700 ms efter den senaste tangenttryckningen, eller omedelbart med tangenten Enter. |
| Tabellens kolumner | ID, Name (dold för SAML-domäner), Email, Groups. Finns inget konto visar tabellen No available users. |
Lägg till en användare — lokal domän¶
Inmatningsbegränsningar och tillgängliga fält:
| Fält | Beskrivning |
|---|---|
| User name | Obligatoriskt. Tecknen < och > är förbjudna. Måste vara unikt inom domänen. |
| Password / Confirm | Obligatoriska vid skapandet. Den lösenordspolicy som gäller för domänen tillämpas. |
| Full name | Visningsbeteckning som visas i stället för det tekniska namnet i vissa vyer. |
| Kontrolleras som en korrekt e-postadress. | |
| Phone | Kontrolleras som ett telefonnummer. |
| IP lock | Lista över IP-adresser eller intervall (med valfri mask, kommaseparerade) som användaren får ansluta från. Det är den adress som Mediation Controller ser: vid en mellanliggande NAT anger du den publika adressen. |
| Role | Se rolltabellen nedan. |
Roller som är tillgängliga på en lokal domän:
| Roll | Effekt |
|---|---|
| User (standard) | Åtkomst endast till användarportalen. |
| Administrator | Åtkomst till administrationskonsolen med fullständiga rättigheter. |
| Delegated administrator | Åtkomst till administrationskonsolen med begränsade rättigheter. De faktiska rättigheterna beror på en profil för delegerad administratör och på de administrationsgrupper kontot tillhör. |
Standardmässig lokal domän
Om plattformens konfiguration förbjuder administratörer i den lokala standarddomänen är fältet Role dolt och låst till User.
Två utfällbara alternativ begränsar kontots livslängd:
| Alternativ | Beskrivning |
|---|---|
| Limited sessions | Begränsar antalet inloggningar. När detta antal uppnås tillämpas den valda åtgärden: lås (standard) eller ta bort kontot. Minimum är 1. |
| Temporary account | Begränsar kontots giltighet med ett start- och ett slutdatum med tid. På slutdatumet tillämpas den valda åtgärden: lås eller ta bort. Slutdatumet måste ligga strikt efter startdatumet. |
Kontot admin i den lokala standarddomänen
Det inbyggda kontot admin i den lokala standarddomänen är särskilt. Dess roll är låst till Administrator och alternativen Limited sessions och Temporary account är dolda — dessa begränsningar kan inte tillämpas på det.
Fliken Groups kopplar kontot till en eller flera grupper med dra och släpp från listan över tillgängliga till listan över valda. Ett sökfält filtrerar den vänstra listan.
Lägg till en användare — SAML-domän¶
För en federationsdomän är formuläret förkortat: eftersom autentiseringen delegeras till identitetsleverantören lagras inget lösenord på CyberElements-sidan.
| Fält | Beskrivning |
|---|---|
| User name | Obligatoriskt. Tecknen < och > är förbjudna. Måste stämma med den identifierare som identitetsleverantören returnerar. |
| Description | Fri text. |
| Kontrolleras som en korrekt e-postadress. |
Fliken Groups visar en lista i två kolumner (tillgängliga / valda) med sökning och en knapp för att ”välja alla”.
Ändra en användare¶
För att öppna ändringsformuläret väljer du ett konto i listan och klickar på ikonen Properties, eller dubbelklickar på raden. Samma begränsningar som vid skapandet gäller, med tre ytterligare flikar som är specifika för ändring:
Kopplar fria nyckel/värde-par till kontot. Ange en beteckning och ett värde, klicka sedan på Add. En beteckning som redan används avvisas. Varje post kan tas bort enskilt via borttagningsknappen på dess rad, med bekräftelse.
Listar de resurser kontot har åtkomst till, beräknade utifrån åtkomstkontrakten.
För varje resurs visas följande uppgifter:
- namnet och ikonen för tjänstetypen (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA med flera),
- de restriktioner som gäller, som ikoner: inspelning av video eller händelser, låsning av ett workflow, engångsåtkomst, återstående varaktighet, datumintervall, tidsfönster,
- den tillgängliga åtkomsten: grön ikon om minst ett site i kontraktet har en Edge Gateway online, annars röd.
Ett sökfält och ett utfällbart filterblock begränsar listan efter applikationstyp (standard/privilegierad), efter tjänstetyp eller efter restriktionernas tillstånd.
Listar de FIDO-/WebAuthn-nycklar som kontot har registrerat från portalen.
Kolumner: Display name, Creation date. Varje nyckel kan tas bort enskilt, med bekräftelse. En ny nyckel läggs till av användaren från portalen.
Ta bort en användare¶
Välj ett eller flera konton i listan och klicka på knappen ×. En bekräftelse begärs.
Flera skyddsmekanismer gäller:
- Kontot
admini den lokala standarddomänen kan aldrig tas bort. - En delegerad administratör kan inte ta bort ett konto vars roll inte är User (en annan administratör eller delegerad administratör kan alltså inte tas bort).
Administration groups¶
Modulen Administration groups anger att en grupp som finns i en domän ger sina medlemmar administrationsrättigheter. Den öppnas från modulen Authentication domains via knappen Administration groups.
| Domäntyp | Tillgänglighet |
|---|---|
| Default local directory | Tillgängligt. Endast grupper för delegerade administratörer kan deklareras (kryssrutan är låst). |
| LDAP | Tillgängligt. Val mellan grupp för administratörer med fullständiga rättigheter och grupp för delegerade administratörer. |
| SAML (federation) | Tillgängligt. Val mellan grupp för administratörer med fullständiga rättigheter och grupp för delegerade administratörer. |
| Övriga lokala kataloger, anonym katalog | Inte tillgängligt. |
Tabellens kolumner: Group name och Type (administratör eller delegerad administratör).
Lägg till en grupp¶
- Välj domänen i rullgardinsmenyn.
- Klicka på knappen +.
- Fyll i fälten och validera.
| Fält | Beskrivning |
|---|---|
| Group | Väljer gruppen. Att skriva några tecken filtrerar dynamiskt listan över de grupper som hämtats från domänen. För en lokal domän måste värdet motsvara en grupp som redan finns i domänen (fri text avvisas). För LDAP- eller federationsdomäner godtas fri text. |
| Delegated administrators group | Kryssruta som skiljer en grupp för delegerade administratörer (markerad) från en grupp för administratörer med fullständiga rättigheter (omarkerad). Dold och låst till markerad på lokala domäner. |
Ta bort en grupp¶
Välj gruppen i listan och klicka på knappen ×. Borttagningen kräver en bekräftelse. Flerval stöds.
Tenantens grupp
Den grupp som bär tenantens namn kan inte tas bort från en SAML-domän. Denna skyddsmekanism förhindrar att administrativ åtkomst till tenanten går förlorad av misstag.
Delegated administrators¶
Modulen Delegated administrators listar med namn de konton som är erkända som delegerade administratörer på en LDAP- eller SAML-domän. Den öppnas från modulen Authentication domains via knappen Delegated administrators.
| Domäntyp | Tillgänglighet |
|---|---|
| LDAP | Tillgängligt. |
| SAML (federation) | Tillgängligt. |
| Övriga typer | Inte tillgängligt. |
Varför en namngiven registrering?
För LDAP- och SAML-domäner räcker det kanske inte att tillhöra en administrationsgrupp: denna modul gör det möjligt att uttryckligen utse ett konto till delegerad administratör. Registreringen får verkan endast om kontot också tillhör en grupp för delegerade administratörer som deklarerats i den föregående modulen (kapitel Administration groups).
Lägg till en delegerad administratör¶
- Välj domänen i rullgardinsmenyn.
- Klicka på knappen +.
- Ange användarnamnet så som det finns i katalogen (tecknen
<och>är förbjudna) och validera sedan.
Ta bort en delegerad administratör¶
Välj ett eller flera konton i listan och klicka på knappen ×. Borttagningen kräver en bekräftelse. Samma skyddsmekanismer som i användarlistan gäller (en delegerad administratör kan inte ta bort ett annat konto vars roll inte är User).