Politiques d'accès

Les politiques vous permettent de contrôler l'accès à l'URL d'une app. Vous pouvez autoriser ou refuser l'accès à des utilisateurs individuels ou à des groupes et configurer un accès personnalisé dans les configurations avancées.

Les politiques d'app héritent du groupe d'origine spécifié dans l'onglet Essentiels de l'app. Access Gateway vérifie les paramètres de ce groupe avant d'appliquer une politique d'accès à l'URI d'une app, et autorise ou refuse l'accès à l'app en conséquence. Consultez Essentiels de l'app.

Composition de la politique

La politique se compose de trois éléments :

  • Ressources : les éléments d'une application où une politique est appliquée.
  • Données de session : les données de l'application utilisées pour aider à la prise de décisions relative à la politique.
  • Règles de politique : un ensemble de règles combinant des ressources et des données de session et définissant des droits d'accès.

Ressources

Les politiques sont destinées à protéger les ressources, et les ressources sont généralement définies comme des URL d'application. Les ressources Access Gateway peuvent utiliser des modèles pour correspondre à des URL d'application dynamiques ou expresses et peuvent être affinées davantage pour identifier les sémantiques correspondantes.

Access Gateway utilise la correspondance d'emplacement pour fournir une correspondance de ressource. Il est implémenté en utilisant la logique suivante :

location <URL matching pattern>{
    #rule comment
    <policy rule>'REGEX'(Against Session Data);
}

Données de session

Access Gateway génère une session côté serveur après avoir authentifié un utilisateur. La session est transitoire et ne dure que pendant la durée de la session de l'utilisateur. La session contient des paires clé/valeur. Ces paires proviennent généralement du référentiel de l'IdP. Les données de session sont utilisées pour effectuer une correspondance (Regex) lors de la construction des règles d'autorisation.


Example Session:
'UserName=test.user@domain.com RemoteIP=68.203.82.29 RelayDomain=app1.oagwdev.2.domain.com firstName=Test lastName=User department=123 Groups=Test  Group:Test Admin  Group:Test Authorizer Group:Everyone:'            

Règles de politique

Access Gateway utilise des expressions régulières compatibles avec Perl (PCRE) pour les règles protégées.

Règle Description
Protégé

Access Gateway requiert une session d'utilisateur authentifié.

Non protégé

Access Gateway n'applique pas une session d'utilisateur. Notez que les en-têtes ne sont pas transmises à l'application avec des politiques non protégées.

Règle protégée

Access Gateway requiert une session d'utilisateur. Les correspondances des expressions régulières sont comparées aux données de session. Si l'expression régulière trouve votre expression, Access Gateway autorise ou refuse l'accès à l'emplacement.

Règle adaptative

Le comportement est identique à celui de Non protégé, mais des en-têtes sont fournies.