Politiques d'accès
Les politiques vous permettent de contrôler l'accès à l'URL d'une app. Vous pouvez autoriser ou refuser l'accès à des utilisateurs individuels ou à des groupes et configurer un accès personnalisé dans les configurations avancées.
Les politiques d'app héritent du groupe d'origine spécifié dans l'onglet Essentiels de l'app. Access Gateway vérifie les paramètres de ce groupe avant d'appliquer une politique d'accès à l'URI d'une app, et autorise ou refuse l'accès à l'app en conséquence. Consultez Essentiels de l'app.
Composition de la politique
La politique se compose de trois éléments :
- Ressources : les éléments d'une application où une politique est appliquée.
- Données de session : les données de l'application utilisées pour aider à la prise de décisions relative à la politique.
- Règles de politique : un ensemble de règles combinant des ressources et des données de session et définissant des droits d'accès.
Ressources
Les politiques sont destinées à protéger les ressources, et les ressources sont généralement définies comme des URL d'application. Les ressources Access Gateway peuvent utiliser des modèles pour correspondre à des URL d'application dynamiques ou expresses et peuvent être affinées davantage pour identifier les sémantiques correspondantes.
Access Gateway utilise la correspondance d'emplacement pour fournir une correspondance de ressource. Il est implémenté en utilisant la logique suivante :
location <URL matching pattern>{
#rule comment
<policy rule>'REGEX'(Against Session Data);
}
Consultez le Guide du module NGINX.
Données de session
Access Gateway génère une session côté serveur après avoir authentifié un utilisateur. La session est transitoire et ne dure que pendant la durée de la session de l'utilisateur. La session contient des paires clé/valeur. Ces paires proviennent généralement du référentiel de l'IdP. Les données de session sont utilisées pour effectuer une correspondance (Regex) lors de la construction des règles d'autorisation.
Example Session:
'UserName=test.user@domain.com RemoteIP=68.203.82.29 RelayDomain=app1.oagwdev.2.domain.com firstName=Test lastName=User department=123 Groups=Test Group:Test Admin Group:Test Authorizer Group:Everyone:'
Le résultat de chaque politique est audité et peut être affiché dans le menu de surveillance d'Console de gestion Access Gateway.
Utilisez l'outil Regex Expression pour obtenir plus d'informations sur les expressions régulières (REGEX) ou pour tester/comparer l'expression de la politique par rapport aux données de session.
Règles de politique
Access Gateway utilise des expressions régulières compatibles avec Perl (PCRE) pour les règles protégées.
| Règle | Description |
|---|---|
| Protégé |
Access Gateway requiert une session d'utilisateur authentifié. |
| Non protégé |
Access Gateway n'applique pas une session d'utilisateur. Notez que les en-têtes ne sont pas transmises à l'application avec des politiques non protégées. |
| Règle protégée |
Access Gateway requiert une session d'utilisateur. Les correspondances des expressions régulières sont comparées aux données de session. Si l'expression régulière trouve votre expression, Access Gateway autorise ou refuse l'accès à l'emplacement. |
| Règle adaptative |
Le comportement est identique à celui de Non protégé, mais des en-têtes sont fournies. |