Este tópico descreve o conceito, a configuração e os casos de uso comuns do acesso condicional.
Introdução
Uma política de acesso condicional permite aplicar decisões diferentes para cenários de acesso distintos, como exigir métodos variados de autenticação de dois fatores para aplicativos específicos.
As políticas personalizadas exigem compra separada (Faturamento do Acesso Condicional). As políticas padrão são gratuitas.
Conceitos principais
|
Termo |
Descrição |
|
Política personalizada |
Permite definir condições personalizadas, como visitantes, objetos acessíveis e restrições. Esse recurso requer o módulo de acesso condicional. |
|
Política padrão |
Política do sistema pré-configurada na instância do IDaaS EIAM. É possível ajustar as configurações de autenticação de dois fatores, mas não é permitido personalizar outras condições. |
|
Condição de acesso |
O sistema toma uma decisão de acesso apenas quando o contexto corresponde a todas as condições da política. Caso contrário, ele avalia políticas com prioridade inferior. |
|
Decisão de acesso |
Ação executada quando todas as condições de acesso são atendidas. As ações disponíveis são: permitir acesso, negar acesso ou exigir autenticação de dois fatores. |
Adicionar uma política de acesso condicional personalizada
Para adicionar uma política de acesso condicional personalizada, clique em . É possível adicionar até 10 políticas personalizadas.
A seção default policy da página contém uma política padrão pré-configurada. Sua access decision é allow access e exigir autenticação de dois fatores. Essa política se aplica a todas as contas, organizações e grupos, tem prioridade 1001 e vem ativada por padrão.
Etapa 1: Informações básicas
Nome da política: insira um nome para a política. Esse nome aparece apenas no console e não fica visível para os usuários finais.
Prioridade: cada solicitação de acesso aciona apenas uma política de acesso condicional. Defina a prioridade para implementar um controle de acesso flexível. Insira um valor de 1 a 100. Um valor menor indica maior prioridade.
Etapa 2: Objeto acessível
O objeto acessível é o aplicativo protegido pela política. Selecione All Applications ou Specific Application.
All Applications: esta condição é atendida quando qualquer aplicativo for acessado.
Specific Application: a condição só é válida quando um aplicativo específico for acessado. Selecione o Portal de Aplicativos do IDaaS ou outros aplicativos criados na instância.
Etapa 3: Visitante
O visitante é a conta que inicia a solicitação de acesso. Selecione All Accounts, All Groups ou Specific Account.
All Accounts: qualquer conta atende a esta condição.
All Groups: a condição é atendida se a conta pertencer a qualquer grupo.
Specific Account: apenas as contas especificadas atendem a esta condição. Selecione as contas diretamente ou por organização/grupo.
Use também Exclude Visitors para especificar contas que não atenderão a esta condição, impedindo que elas acionem a política.
Clique no link Set para configurar regras de exclusão. Exclua contas diretamente ou por organização/grupo. A exclusão de uma organização impede que todas as suas contas acionem a política, mesmo que estejam especificadas individualmente no escopo de visitantes.
Etapa 4: Condições
Um escopo de rede é uma entidade definida independentemente que permite ajustar endereços IP dinamicamente sem modificar outras configurações. Gerencie-os nas configurações de Escopo de Rede. Para esta condição, selecione No network scope restrictions ou Specific network scope.
No network scope restrictions: o visitante atende a esta condição independentemente da localização de rede (endereço IP).
Specific network scope: esta condição só é atendida quando a solicitação de acesso se origina de um escopo de rede (endereço IP) especificado.
Etapa 5: Decisão de acesso
Quando uma solicitação de acesso atende a todas as condições da política, a política é acionada e o IDaaS aplica a decisão de acesso especificada: permitir acesso, negar acesso ou exigir autenticação de dois fatores.
-
Allow access: permite a solicitação de acesso quando a política é acionada. Configure opções adicionais para aumentar a segurança ou a conveniência:
-
Select two-factor authentication mode: controle se a autenticação de dois fatores é obrigatória.
Do Not Require Two-Factor Authentication: a conta acessa o aplicativo diretamente sem concluir a autenticação de dois fatores.
Custom Two-Factor Authentication: a conta deve concluir a autenticação de dois fatores usando um dos métodos especificados. Por exemplo, exija um método mais rigoroso para aplicativos altamente sensíveis.
Select two-factor authentication methods: selecione um ou mais métodos de autenticação permitidos para a conta. Ela precisa ser aprovada na autenticação usando um dos métodos selecionados.
Automatic MFA pass-through: se uma conta já estiver conectada e a sessão atual atender às condições da política, ela poderá ignorar a autenticação de dois fatores. Por exemplo, se os Aplicativos A e B forem protegidos pela mesma política de acesso condicional que exige código de verificação por SMS, uma conta que acessou o Aplicativo A poderá acessar o Aplicativo B sem autenticar novamente.
Automatic MFA pass-through validity period: defina um período de validade para este recurso a fim de evitar uso indevido e garantir a segurança do acesso.
-
Deny access: nega a solicitação de acesso quando a política é acionada.
Se a Access Policy estiver definida como deny access, qualquer conta que acionar a política será bloqueada no aplicativo correspondente. Tenha cuidado ao aplicar uma política de negação de acesso ao Portal de Aplicativos do IDaaS, pois isso impede o login dos usuários. Além disso, as políticas levam cerca de 3 minutos para entrar em vigor após serem adicionadas ou modificadas.
Excluir uma política de acesso condicional personalizada
É possível excluir manualmente uma política de acesso condicional personalizada. Antes da exclusão, desative a política. Para evitar interrupções no acesso dos usuários, monitore o acesso após desativar a política e certifique-se de que não há problemas. As exclusões são permanentes.
Política de acesso condicional padrão
A política de acesso condicional padrão atua como a política de menor prioridade. Ela permanece ativa permanentemente para todas as contas e aplicativos, e seu escopo e condições não podem ser ajustados. Para ativar ou desativar a autenticação de dois fatores, ou alterar os métodos de autenticação, acesse a página Autenticação de Dois Fatores.
Casos de uso
|
Cenário |
Política |
Configuração |
Descrição |
|
Permitir login no IDaaS (ou em um aplicativo específico) apenas a partir de IPs do escritório |
Política 1 |
|
Esta política de alta prioridade permite o acesso se a condição de IP for atendida. |
|
Política 2 |
|
Esta política de menor prioridade nega o acesso caso a Política 1 não seja acionada. |
|
|
Exigir login WebAuthn para autenticação de dois fatores em um aplicativo específico |
Política 3 |
|
Ao acessar o aplicativo especificado, o usuário deve concluir a autenticação de dois fatores usando WebAuthn (como impressão digital local ou reconhecimento facial). |
|
Exigir autenticação de dois fatores para cada acesso a um aplicativo altamente sensível |
Política 4 |
|
Cada single sign-on (SSO) no aplicativo exige autenticação de dois fatores. |
|
Requisitos de acesso diferentes para contas no Grupo A e Grupo B |
Política 5 |
|
Esta é a política de acesso condicional para o Grupo A. |
|
Política 6 |
|
Esta é a política de acesso condicional para o Grupo B. |