Lorsque vous configurez une stratégie d'autorisation, vous pouvez la définir pour autoriser ou refuser l'accès aux ressources réseau du réseau interne. Par exemple, pour autoriser les utilisateurs à accéder au réseau 10.3.3.0, utilisez l'expression suivante :
CLIENT.IP.DST.IN_SUBNET(10.3.0.0/16)
Les stratégies d'autorisation sont appliquées aux utilisateurs et aux groupes. Une fois qu'un utilisateur est authentifié, NetScaler Gateway effectue une vérification d'autorisation de groupe en obtenant les informations de groupe de l'utilisateur auprès d'un serveur RADIUS, LDAP ou TACACS+. Si les informations de groupe sont disponibles pour l'utilisateur, NetScaler Gateway vérifie les ressources réseau autorisées pour le groupe.
Pour contrôler les ressources auxquelles les utilisateurs peuvent accéder, vous devez créer des stratégies d'autorisation. Si vous n'avez pas besoin de créer des stratégies d'autorisation, vous pouvez configurer l'autorisation globale par défaut.
Si vous créez une expression dans la stratégie d'autorisation qui refuse l'accès à un chemin d'accès au fichier, vous ne pouvez utiliser que le chemin d'accès au sous-répertoire et non le répertoire racine. Par exemple, utilisez fs.path contient "\\\dir1\\\dir2"" au lieu de fs.path contient "\\\rootdir\\\dir1\\\dir2. Si vous utilisez la deuxième version de cet exemple, la stratégie échoue.
Après avoir configuré la stratégie d'autorisation, vous la liez à un utilisateur ou à un groupe, comme indiqué dans les tâches ci-dessous.
Par défaut, les stratégies d'autorisation sont d'abord validées par rapport aux stratégies que vous liez au serveur virtuel, puis par rapport aux stratégies liées globalement. Si vous liez une stratégie globalement et que vous souhaitez qu'elle soit prioritaire sur une stratégie que vous liez à un utilisateur, un groupe ou un serveur virtuel, vous pouvez modifier le numéro de priorité de la stratégie. Les numéros de priorité commencent à zéro. Un numéro de priorité inférieur donne à la stratégie une priorité plus élevée.
Par exemple, si la stratégie globale a un numéro de priorité et que l'utilisateur a une priorité de deux, la stratégie d'authentification globale est appliquée en premier.
Pour plus d'informations sur les stratégies d'autorisation avancées, consultez l'article <https://support.citrix.com/article/CTX232237>.