Expressions des règles de correspondance des ressources pour les règles protégées

Les règles de politique protégées nécessitent une règle de mise en correspondance des ressources pour déterminer si un utilisateur final correspond à la règle. Les règles de correspondance des ressources sont basées sur des expressions régulières.

Access Gateway fournit un ensemble d'éléments de menu avec des expressions de base courantes qui peuvent être sélectionnées et modifiées pour répondre à un besoin précis.

Modifier une règle protégée en fonction d'une expression fournie

  1. Accédez à Console Access Gateway Admin UI.
  2. Sélectionnez l'onglet Applications.

  3. Sélectionnez une application qui contient une règle protégée existante ou qui nécessite une nouvelle règle protégée et cliquez sur Modifier.

  4. Sélectionnez la section Politiques.
  5. Sélectionnez une règle protégée existante et cliquez sur Modifier. Vous pouvez également créer une nouvelle règle protégée. Pour plus de détails sur l'ajout d'une nouvelle règle protégée, consultez Gestion de la politique de l'application.
  6. Cliquez sur le menu Politique et sélectionnez l'une des politiques prédéfinies, puis cliquez sur Utiliser cette méthode.
  7. Modifiez la politique selon vos besoins.

Politiques prédéfinies

Les politiques prédéfinies suivantes sont fournies :

Politique Description
Autoriser le groupe Permet l'accès à la ressource indiquée si l'utilisateur final est membre du groupe désigné.

Par exemple : Groups=((?=(|.:)Everyone(R|:.*)))

Refuser le groupe Refuse l'accès à la ressource indiquée si l'utilisateur final est membre du groupe désigné.

Par exemple : Groups=((?!(|.*:)Everyone(\R|:.*)))

Autoriser RemoteIP Permet l'accès à la ressource indiquée si l'adresse IP de l'utilisateur final correspond à l'expression régulière fournie.

Par exemple : RemoteIP=(?=192\..*)

Refuser RemoteIP Refuse l'accès à la ressource indiquée si l'adresse IP de l'utilisateur final correspond à l'expression régulière fournie.

Par exemple : RemoteIP=(?!192\..*)

Autoriser les groupes OU Autoriser l'accès à la ressource si l'utilisateur a une appartenance à l'un OU l'autre des groupes.

Par exemple : Groups=((?=(|.*:)Everyone(\R|:.*)))|((?=(|.*:)Group2(\R|:.*)))

Autoriser ET groupes Autoriser l'accès à la ressource si l'utilisateur a une appartenance à un groupe ET à un autre groupe.

Par exemple : Groups=((?=(|.*:)Everyone(\R|:.*)))((?=(|.*:)Group2(\R|:.*)))

Autoriser l'utilisateur Autoriser l'accès à la ressource si UserName correspond.

Par exemple : UserName=user@example.com

Refuser l'utilisateur

Refuser l'accès à la ressource si UserName correspond.

Exemple : UserName=(?!test@example.com)

Autoriser le groupe ET l'utilisateur Autoriser l'accès à la ressource si l'utilisateur a une appartenance à un groupe ET si UserName correspond.

Par exemple : (?=.*Groups=(?=(|.:)Everyone(R|:.*)))(?=.*UserName=user1@domain.tld)

Autoriser le groupe ET Refuser l'utilisateur Autoriser l'accès à la ressource si l'utilisateur a une appartenance à un groupe ET si UserName ne correspond pas.

Par exemple : (?=.*Groups=(?=(|.:)Everyone(R|:.*)))(?=.*UserName=(?!user3@domain.tld))

Une fois sélectionnée, l'expression peut être modifiée pour répondre à un besoin précis.

Champs de la règle de mise en correspondance des ressources

Les règles de mise en correspondance des ressources sont des expressions régulières basées sur les attributs de l'application. Les politiques prédéfinies utilisent des attributs tels que Groups (Groupes), UserName (Nom d'utilisateur) et RemoteIP (IP distante). Tout attribut d'application peut être utilisé dans une règle de mise en correspondance des ressources. Les mappages d'attributs courants incluent :

Source des données Champ Nom
IdP Groupes Groupes
IdP e-mail Nom d'utilisateur
IdP connexion connexion
Fournis, mais dont la définition en tant qu'attributs n'est pas obligatoire. RemoteIP

USER_AGENT