Exemple de politique Access Gateway
Cette rubrique fournit des exemples de configuration de diverses règles de politiques d'accès. Vous pouvez configurer ces règles à l'aide de l'éditeur d'application des politiques.
- Politique protégée
- Politique de règle protégée
- Autoriser l'accès à tout utilisateur authentifié
- Autoriser l'accès à tout utilisateur authentifié du groupe Everyone IdP
- Autoriser l'accès sans authentification
- Autoriser l'accès à des utilisateurs spécifiques
- Autoriser l'accès à des groupes spécifiques
- Autoriser l'accès à des groupes et utilisateurs spécifiques avec plusieurs correspondances
- Refuser l'accès à des groupes spécifiques
- Autoriser ou refuser l'accès à une adresse IP distante spécifique
- Autoriser ou refuser l'accès à un USER_AGENT spécifique
Politique protégée
| Champ | Valeur |
|---|---|
| Politique activée | Activez ou désactivez la politique. |
| Type de politique | Sélectionnez Protégée ou Non protégée. |
| Nom | Un nom unique pour la politique. |
| Chemin d'accès aux ressources | Le chemin d'accès à la ressource que vous souhaitez que cette politique gère. |
| Description | Une description destinée à l'administrateur. |
Politique de règle protégée
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée. |
| Nom | Un nom unique pour la politique. |
| Chemin d'accès aux ressources | Le chemin d'accès à la ressource que vous souhaitez que cette politique gère. |
| Règle de mise en correspondance des ressources | Ce champ vous permet de définir l'expression régulière de la politique. Consultez Expressions des règles de correspondance des ressources protégées par des règles pour voir des exemples. |
| Description | Une description destinée à l'administrateur. |
Autoriser l'accès à tout utilisateur authentifié
Cette politique permet à tout utilisateur authentifié d'accéder à l'URL racine (/). Il s'agit de la règle par défaut.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | / |
Accorder accès à tout utilisateur authentifié du groupe Everyone IdP
Si de nombreuses applications nécessitent un lien profond pour utiliser le comportement authentification par défaut, configurez la politique pour autoriser le groupe Everyone.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /custom |
| Règle de mise en correspondance des ressources | Groups=((?=(|.:)Everyone(R|:.*))) |
Autoriser l'accès sans authentification
Pour les URL auxquelles tout le monde doit accès sans avoir besoin de s'authentifier, définissez Règle de ressource sur Non protégé.
| Champ | Valeur |
|---|---|
| Règle de ressource | Non protégé |
| Chemin d'accès aux ressources | /public |
Autoriser l'accès à des utilisateurs spécifiques
Autoriser l'accès à un seul utilisateur
Si un utilisateur spécifique a besoin d'accéder à une URL, définissez l'expression régulière Règle de mise en correspondance des ressources au nom de l'utilisateur. Cet exemple permet à l'utilisateur admin@domain.com d'accéder à l'URL /uri2.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri2 |
| Règle de mise en correspondance des ressources | UserName=admin@domain.com |
Tous les accès pour plusieurs utilisateurs
Utilisez la barre verticale (|) pour séparer les noms d'utilisateur. Cet exemple permet à admin@domain.com et test@domain.com d'accéder à l'URL.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri2 |
| Règle de mise en correspondance des ressources | UserName=admin@domain.com | test@domain.com |
Autoriser l'accès à des groupes spécifiques
Autoriser l'accès à un seul groupe
Si un groupe spécifique a besoin d'accéder à une URI, définissez l'expression régulière de la règle de mise en correspondance des ressources en fonction du nom du groupe. Cet exemple permet au groupe d'administrateurs d'accéder à l'URI /uri3.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri3 |
| Règle de mise en correspondance des ressources | Groups=((?=(|.*:)Admins(\R|:.*))) |
Autoriser l'accès à un groupe ou à un autre
Utilisez la touche de barre verticale (|) pour séparer les noms de groupe. Il s'agit d'une condition OU. Cet exemple permet aux groupes d'administrateurs OU de managers d'accéder à l'URI.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri3 |
| Règle de mise en correspondance des ressources | Groups=((?=(|.*:)Admins(\R|:.*)))|((?=(|.*:)Managers(\R|:.*))) |
Autoriser l'accès à plusieurs groupes
Utilisez une condition ET. Cet exemple permet aux groupes d'administrateurs ET de managers d'accéder à l'URI. Notez qu'aucune barre verticale (|) ne sépare les noms des groupes.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri3 |
| Règle de mise en correspondance des ressources | Groups=((?=(|.*:)Admins(\R|:.*)))((?=(|.*:)Managers(\R|:.*))) |
Autoriser l'accès à des groupes et utilisateurs spécifiques avec plusieurs correspondances
Si un groupe et un utilisateur spécifiques ont besoin d'accéder à une URI, définissez l'expression régulière de la règle de mise en correspondance des ressources en fonction du nom du groupe et du nom de l'utilisateur. Cet exemple permet au groupe d'administrateurs ET à l'utilisateurIamIT@domain.tld d'accéder à l'URI.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri3 |
| Règle de mise en correspondance des ressources | (?=.*Groups=((?=(|.*:)Admin(\R|:.*))))(?=.*UserName=ImaIT@domain\.tld) |
Refuser l'accès à des groupes spécifiques
Pour autoriser l'accès à un URI à tout le monde, sauf aux membres d'un certain groupe, définissez l'expression régulière de la règle de mise en correspondance des ressources en fonction du nom du groupe. Cet exemple autorise les utilisateurs de n'importe quel groupe, sauf ceux du groupe DeniedGroup.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri3 |
| Règle de mise en correspondance des ressources | Groups=((?!(|.*:)DeniedGroup(\R|:.*))) |
Cet exemple définit l'option Règle de mise en correspondance des ressources à plusieurs contraintes. Si le groupe d'administrateurs contient une personne avec UserName=denied@domain.tld, cette personne n'est pas autorisée à accéder à l'URI.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri3 |
| Règle de mise en correspondance des ressources | (?=.*Groups=((?=(|.*:)Admins(\R|:.*))))(?=.*UserName=(?!denieduser@domain\.tld)) |
Autoriser ou refuser l'accès à une adresse IP distante spécifique
Accorder l'accès à une adresse IP distante
Définissez l'expression régulière de la Règle de mise en correspondance des ressources en fonction de l'adresse IP distante. Cet exemple permet à l'adresse IP distante 192.168.10.189 d'accéder à l'URI.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri4 |
| Règle de mise en correspondance des ressources | RemoteIP=(?=192\.168\.10\.189) |
Accorder l'accès à une plage d'adresses IP distantes
Définissez l'expression régulière de la règle de mise en correspondance des ressources à appliquer à une plage d'adresses IP distantes. Cet exemple permet aux adresses IP distantes comprises entre 192.168.10.200 et 192.168.10.250 d'accéder à l'URI.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri4 |
| Règle de mise en correspondance des ressources | RemoteIP=(?=192\.168.10.2([0-4][0-9]|50)) |
Refuser l'accès à une adresse IP distante
Définissez l'expression régulière de la Règle de mise en correspondance des ressources en fonction de l'adresse IP distante. Cet exemple refuse l'accès à l'URI à l'adresse IP distante 192.168.10.209.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri4 |
| Règle de mise en correspondance des ressources | RemoteIP=(?!192.168.10.209) |
Refuser l'accès à une plage d'adresses IP distantes
Définissez l'expression régulière de la règle de mise en correspondance des ressources à appliquer à une plage d'adresses IP distantes. Cet exemple refuse l'accès à l'URI pour les adresses IP distantes comprises entre 192.168.10.100 et 192.168.10.200.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri4 |
| Règle de mise en correspondance des ressources | RemoteIP=(?!192\.168\.10\.(1([0-9][0-9])|200)) |
Autoriser ou refuser l'accès à un USER_AGENT spécifique
Vous pouvez contrôler les navigateurs que vos utilisateurs peuvent utiliser pour accès à des ressources spécifiques en utilisant une combinaison de paramètres d'autorisation et de refus.
Autoriser l'accès à un USER_AGENT spécifique
Pour restreindre l'accès à une URI d'un USER_AGENT spécifique (navigateur), définissez l'expression régulière de la Règle de mise en correspondance des ressources sur le USER_AGENT. Cet exemple permet au USER_AGENT d'accéder à l'URI uniquement via Google Chrome.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri5 |
| Règle de mise en correspondance des ressources | USER_AGENT=(?=.*Chrome) |
Refuser l'accès à un USER_AGENT spécifique
Pour refuser aux utilisateurs l'utilisation d'un navigateur spécifique pour accéder à un URI, définissez l'expression régulière de la Règle de mise en correspondance des ressources à l'USER_AGENT. Cet exemple empêche les utilisateurs d'utiliser Google Chrome pour accéder à une URI, ce qui signifie qu'ils doivent utiliser un autre navigateur.
| Champ | Valeur |
|---|---|
| Règle de ressource | Règle protégée |
| Chemin d'accès aux ressources | /uri5 |
| Règle de mise en correspondance des ressources | USER_AGENT=(?!.*Chrome) |