Zum Inhalt

Kontextbezogener Zugriff

Afi bietet kontextbezogene Zugriffsrichtlinien, mit denen Sie Einschränkungen anhand der IP-Adresse, des Landes oder des Identitätsanbieters eines Benutzers durchsetzen können. Diese Richtlinien werden im Afi-Portal auf der Registerkarte Configuration → Access policies verwaltet und gelten für alle Benutzer, die auf das betreffende Afi-Organisationskonto zugreifen.

IP-Zulassungsliste

So beschränken Sie den Zugriff auf Ihre Afi-Organisation anhand der IP-Adresse oder des Landes eines Benutzers:

  1. Aktivieren Sie auf der Registerkarte Configuration → Access policies die Option Enable IP allowlist.
  2. Geben Sie die Länder, IP-Bereiche oder einzelnen IP-Adressen an, von denen aus Sie den Zugriff erlauben möchten. Länder- und IP-basierte Regeln können in derselben Liste kombiniert werden.
  3. Klicken Sie auf Save und bestätigen Sie die Änderungen.

Information

Wenn Sie den Benutzerzugriff anhand des geografischen Standorts einschränken möchten, empfehlen wir länderbasierte statt IP-basierter Regeln.

Warnung

Wenn Sie den Zugriff anhand einzelner IP-Adressen statt anhand von IP-Bereichen erlauben, empfehlen wir, mehrere IP-Adressen anzugeben. So vermeiden Sie den Verlust des Zugriffs, wenn sich Ihre primäre IP-Adresse ändert.

Nach der Konfiguration der IP-Einschränkungen können Benutzer, die von einer nicht richtlinienkonformen IP-Adresse auf das Afi-Portal zugreifen, weder Kontodaten noch die Konfiguration anzeigen und sehen folgendes Banner:

Sie können die IP-Zulassungsliste jederzeit durch Hinzufügen oder Entfernen von Einträgen aktualisieren oder die Einschränkung vollständig deaktivieren, indem Sie das Kontrollkästchen Enable IP allowlist deaktivieren.

SAML-/Okta-Anmeldung erzwingen

Wenn Sie für das Afi-Organisationskonto SAML SSO mit einem Drittanbieter (Okta, JumpCloud, OneLogin usw.) eingerichtet haben, können Sie verlangen, dass sich Ihre Benutzer ausschließlich über diesen Identitätsanbieter anmelden.

So erzwingen Sie eine reine SAML-Zugriffsrichtlinie:

  1. Aktivieren Sie auf der Registerkarte Configuration → Access policies die Option Enforce SAML-only access.
  2. Wählen Sie den Typ Ihres Identitätsanbieters (Okta/SAML) aus.
  3. Geben Sie die zuvor auf der Registerkarte Service → Settings → SAML/Okta konfigurierte Domäne an.
  4. Klicken Sie auf Save.

Optional können Sie bestimmte Benutzer in den Mandanten Ihrer Organisation auswählen, die die SAML-Anforderung umgehen und sich über Google- oder Microsoft 365-SSO anmelden dürfen, beispielsweise wenn der Identitätsanbieter Ihrer Organisation vorübergehend nicht verfügbar ist.

Warnung

Bei der Einrichtung prüft Afi automatisch, dass Sie sich nicht selbst aus dem Portal aussperren. Wenn Sie während der Konfiguration der SAML-Erzwingung über Google- oder Microsoft 365-SSO angemeldet sind, sollten Sie Ihr eigenes Benutzerkonto zur Ausnahmeliste hinzufügen. Andernfalls werden Sie aufgefordert, sich abzumelden und vor dem Fortfahren erneut über Okta/SAML anzumelden.

Zusätzlich zu den Prüfungen in Afi empfehlen wir dringend, vor dem Erzwingen des reinen SAML-Zugriffs zu prüfen, ob die SAML-/Okta-Authentifizierung für Ihr Afi-Konto funktioniert.

Nach der Konfiguration der SAML-Zugriffserzwingung wird jedem Benutzer, der nicht in der Ausnahmeliste enthalten ist und sich über Google- oder Microsoft 365-SSO anmeldet, der Zugriff auf Kontodaten und Konfiguration verwehrt. Ein Banner fordert ihn zur Verwendung der SAML-Authentifizierung auf:

Sie können die Ausnahmeliste jederzeit durch Hinzufügen oder Entfernen von Einträgen ändern oder die Einschränkung vollständig deaktivieren, indem Sie das Kontrollkästchen Enforce SAML-only access deaktivieren.