App ที่ Publish แล้วยังไม่มีใครใช้ได้จนกว่าจะให้สิทธิ์ บทความนี้อธิบายการให้สิทธิ์เข้าถึง App ภายในของ Zero Trust Security (ZTNA) ใน Sangfor Athena SASE ทั้งแบบต่อ App หรือต่อ App Group ให้กับ User, Department หรือ User Group รวมถึงการให้สิทธิ์หลาย App พร้อมกันจาก User Management และวิธีตรวจผลที่เครื่องผู้ใช้ เหมาะสำหรับผู้ดูแลระบบที่ Publish App แล้ว ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
สารบัญ
หลักการให้สิทธิ์
- ให้สิทธิ์ได้ทั้งต่อ App รายตัว หรือต่อ App Group (สิทธิ์ของ App Group ครอบคลุมทุก App ในหมวดนั้น รวมถึง App ที่เพิ่มเข้าหมวดภายหลัง)
- ผู้รับสิทธิ์เป็นได้ทั้ง User รายคน, Department และ User Group (เช่น Security Group ที่ Sync มาจาก AD)
- สิทธิ์ของ Department ส่งต่อถึงแผนกย่อยทั้งหมด เช่นให้สิทธิ์ที่ Department ระดับบริษัท พนักงานในทุกแผนกย่อยจะได้สิทธิ์ด้วย
- เมื่อสิทธิ์ผูกกับ Department หรือ Group ที่ Sync จาก AD การย้ายผู้ใช้ไปแผนกหรือ Group อื่นใน AD จะเปลี่ยนสิทธิ์ให้เองหลังการ Sync ครั้งถัดไป
- ผู้ใช้เห็นและใช้ได้เฉพาะ App ที่ได้รับสิทธิ์ การ Publish ไม่ได้แปลว่าให้สิทธิ์
ให้สิทธิ์จากหน้า App Authorization
หน้านี้เหมาะกับการให้สิทธิ์ทีละ App หรือทีละ App Group
ไปที่
Core Features › Zero Trust Security › Policies › Appsแล้วเลือกแท็บ App Authorizationที่แผงซ้ายเลือกแท็บ Apps หรือ App Groups แล้วคลิก App หรือ App Group ที่ต้องการ จากนั้นกด Permissions (ต้องเลือก App หรือ App Group ทางซ้ายก่อน)
-
หน้าต่าง Authorize มีสองแท็บ
- User/Department เลือกจากแผนผังองค์กร คลิก Department แล้วกด Select This Dept เพื่อให้สิทธิ์ทั้งแผนก หรือติ๊กผู้ใช้รายคนในรายการ ค้นหาได้ด้วย Username/Display Name หรือ Department ฝั่งขวา Selected แสดงจำนวน Department และ User ที่เลือก
- User Group กด Select แล้วเลือก User Group (เช่น Security Group จาก AD)
-
กด OK ระบบแจ้ง Operation successful และแสดงแถวของผู้รับสิทธิ์ พร้อม Authorized Object (User / Department / User Group), Department, Validity Period (สิทธิ์ที่ให้จากหน้านี้เป็น Never Expire) และ License Status
หากต้องการให้สิทธิ์เพิ่มกับ App ที่มีผู้รับสิทธิ์อยู่แล้ว ให้กด Permissions อีกครั้ง รายการฝั่ง Selected จะมีผู้รับสิทธิ์เดิมอยู่แล้ว เพียงติ๊กเพิ่มแล้วกด OK เช่น ให้ผู้ใช้จากแผนกอื่นใช้ App ของทีม IT ได้เป็นกรณีพิเศษ
ให้สิทธิ์หลาย App พร้อมกันจาก User Management
เมื่อต้องการให้สิทธิ์หลาย App หรือหลาย App Group กับแผนกหรือผู้ใช้ในขั้นตอนเดียว เช่นรับพนักงานใหม่หรือทบทวนสิทธิ์ทั้งแผนก ให้ทำจากฝั่งผู้ใช้
ไปที่
Platform Management › Identity Management › User Managementแท็บ Departments แล้วเลือกแผนกจากแผนผังทางซ้าย-
กด App Authorization แล้วเลือก Authorize Department (ให้สิทธิ์แผนกที่เลือก) หรือ Authorize User (ให้สิทธิ์ผู้ใช้ที่ติ๊กไว้ในตาราง)
หน้า Department Details แสดงชื่อแผนกและแผนกแม่ ตาราง App Authorization แสดงสิทธิ์ที่แผนกได้อยู่แล้ว รวมถึงแถวแบบ Inherit ที่ได้มาจากแผนกแม่ กด Add Authorized App
หน้าต่าง Select App เลือกได้ทั้ง App และ App Group หลายรายการพร้อมกัน ตัวนับแสดงจำนวนที่เลือก แล้วกด OK
-
แถวใหม่จะแสดงสถานะ Effective After Saving กด OK ที่หน้า Department Details เพื่อบันทึก ทุกแถวจะเป็น Normal คอลัมน์ Authorization Mode และ Source แยกสิทธิ์ที่สืบทอด (Inherit) ออกจากสิทธิ์ที่ให้โดยตรง
ตรวจและจัดการสิทธิ์
- ที่แท็บ App Authorization เลือก App หรือ App Group เพื่อดูผู้รับสิทธิ์ทั้งหมด คอลัมน์ Department บอกว่าผู้ใช้รายคนอยู่แผนกใด
- ตัวกรองสถานะ: All, Normal, Expiring Soon, Expired และ Ineffective และตัวกรองประเภทผู้รับสิทธิ์: User, Department, User Group
- คอลัมน์ Validity Period แสดงวันหมดอายุเมื่อสิทธิ์มาจากการขออนุมัติ (App Access Request และ App Approval) สิทธิ์ลักษณะนี้หมดไปเองเมื่อครบกำหนด
- ยกเลิกสิทธิ์: ติ๊กแถวแล้วกด Remove (หรือ Remove ท้ายแถว) แล้วยืนยัน
ตรวจผลที่เครื่องผู้ใช้
ที่ Omnipoint Secure Client เปิดเมนู Work (Workspace) แล้วกด Refresh App ที่ได้รับสิทธิ์ใหม่จะขึ้นตามหมวด (App Group) โดยไม่ต้อง Login ใหม่
คลิกไอคอนเพื่อเปิด App ผู้ใช้ที่ไม่ได้รับสิทธิ์จะไม่เห็น App นั้นใน Workspace และเชื่อมต่อไปยัง IP/Port ของ App ไม่ได้
หากผู้ใช้ยังไม่เห็น App ให้ตรวจว่า App อยู่ใน App Group ที่ให้สิทธิ์จริง, ผู้ใช้อยู่ใน Department/Group ที่ให้สิทธิ์ (ตรวจใน User Management) และผู้ใช้ Login ด้วย Account ที่ถูกต้อง ดูเพิ่มเติมที่ปัญหาที่พบบ่อยของ ZTNA
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น