Tutorial: usar o acesso Zero Trust
Procedimento para usar o recurso acesso Zero Trust em um caso de uso de ponta a ponta.
Antes de Iniciar
Função necessária: security_admin
Habilite a propriedade habilitar acesso à sessão.
- As configurações de Acesso à sessão só podem ser realizadas com a função security_admin. Promova sua função para security_admin.
- O Acesso à sessão não é compatível com integrações.
- O Acesso à sessão não tem impacto se a função reduzida ou limitada não for atribuída a um usuário. Nesse caso não haverá mudanças na sessão conectada. O usuário ainda continuará acessando a instância com os privilégios atribuídos.
- O Acesso à sessão não tem impacto enquanto o usuário estiver conectado à instância e, simultaneamente, o administrador configurar a política. O usuário precisa encerrar a sessão para que a política seja aplicada.
- O Acesso à sessão é imposto no momento do login. Mudanças nos parâmetros de risco durante a sessão não resultarão na redução do acesso. Por exemplo, um usuário que sair da rede corporativa para uma rede não confiável após estabelecer a sessão não terá seu acesso reduzido. Isso é, a menos que o usuário encerre a sessão e faça login novamente.
- Recurso de acesso à sessão (acesso zero trust - ZTA), funções como snc_internal e. snc_external não pode ser removido.
- O recurso Acesso à sessão (acesso zero trust - ZTA) não remove uma função do sys_user_has_role ou a tabela de associação do grupo de usuários. Com base na política ZTA, ele estabelece a sessão do usuário com funções reduzidas ou limitadas.
- Os scripts em execução no contexto do sistema não honrarão as funções da sessão do ZTA.
O Acesso à sessão é um recurso que permite aos administradores reduzir ou restringir dinamicamente um conjunto de funções para o usuário quando ele estiver tentando fazer login na instância a partir de ambientes diferentes, como logins de redes não confiáveis, dispositivos diferentes e assim por diante.
O acesso à sessão pode ser controlado pela política criada e pela ação selecionada ao executar a configuração. Estes são alguns dos cenários:
- Quando a política for verdadeira e a ação de funções estiver definida como “Remover funções”, as funções selecionadas e as funções secundárias associadas serão removidas para o usuário ao tentar fazer login na instância.
- Quando a política for verdadeira e a ação de funções estiver definida como “Limitar às funções” somente as funções selecionadas e suas funções secundárias associadas serão atribuídas ao usuário ao tentar fazer login na instância.
O procedimento a seguir explica uma configuração ponta a ponta da configuração de acesso à sessão com base na qual a função é limitada ao usuário que está fazendo login na instância. Da mesma forma, você também pode remover funções selecionando a opção “Remover funções” durante a configuração.