認可ポリシーを設定するときに、内部ネットワークのネットワークリソースへのアクセスを許可または拒否するように設定できます。たとえば、ユーザが 10.3.3.0 ネットワークにアクセスできるようにするには、次の式を使用します。
CLIENT.IP.DST.IN_SUBNET(10.3.0.0/16)
承認ポリシーは、ユーザーおよびグループに適用されます。ユーザーが認証されると、NetScaler Gatewayは、RADIUS、LDAP、またはTACACS+サーバーからユーザーのグループ情報を取得することにより、グループ認証チェックを実行します。ユーザーがグループ情報にアクセスできる場合、NetScaler Gatewayはそのグループに許可されているネットワークリソースを確認します。
ユーザーがアクセスできるリソースを制御するには、承認ポリシーを作成する必要があります。認可ポリシーを作成する必要がない場合は、デフォルトのグローバル認可を設定できます。
ファイルパスへのアクセスを拒否する式を認可ポリシー内に作成する場合は、サブディレクトリパスだけを使用でき、ルートディレクトリは使用できません。たとえば、fs.path には「\\\ rootdir\\\ dir1\\\ dir2」が含まれているのではなく、fs.path には「\\\ dir1\\\ dir2」が含まれています。この例で 2 番目のバージョンを使用すると、ポリシーは失敗します。
承認ポリシーを設定したら、それをユーザーまたはグループにバインドします。
デフォルトでは、認可ポリシーは、仮想サーバにバインドされたポリシーに対して最初に検証され、次にグローバルにバインドされたポリシーに対して検証されます。ポリシーをグローバルにバインドし、ユーザー、グループ、または仮想サーバにバインドするポリシーよりもグローバルポリシーを優先する場合は、ポリシーのプライオリティ番号を変更できます。プライオリティ番号は 0 から始まります。プライオリティ番号が小さいほど、ポリシーの優先順位が高くなります。
たとえば、グローバルポリシーのプライオリティ番号が 1 で、ユーザのプライオリティが 2 の場合、グローバル認証ポリシーが最初に適用されます。
高度な承認ポリシーの詳細については、記事<https://support.citrix.com/article/CTX232237>を参照してください。