Como restringir o acesso a um procedimento específico da AEAT
Visão geral
Este guia bloqueia o acesso a um único procedimento do site da Agencia Estatal de Administración Tributaria (AEAT) e mantém o restante da AEAT disponível, usando o modelo 190 como exemplo. Ele adota uma abordagem de lista de bloqueios: permite a AEAT amplamente e depois nega o procedimento com uma política de prioridade mais alta. Para permitir apenas procedimentos específicos, consulte Delimitar o acesso a um procedimento específico.
Contexto
Um procedimento pode ser acessado por mais de uma URL, então bloquear apenas uma não é suficiente. O modelo 190 tem duas vias:
- Uma URL direta, em que o exercício fiscal é apenas um segmento do caminho, por isso um único padrão cobre todos os anos.
- Uma via indireta (por exemplo, o menu suspenso do modelo 303), que carrega o procedimento por meio do serviço de verificação de documentos da AEAT, identificado por um CSV por ano, por isso você adiciona uma regra por ano.
Você captura ambas e as combina em um único grupo de sites. Para o raciocínio por trás desse padrão, consulte Delimitar o acesso a um procedimento específico.
Antes de começar
Certifique-se de ter o seguinte:
- Uma política que já permita o site da AEAT para os certificados e usuários envolvidos. A política de negação que você cria aqui tem prioridade sobre ela.
- Acesso ao modelo 190, para que você possa capturar as URLs que levam a ele.
Etapa 1: Capture as URLs do procedimento
-
Faça login na AEAT.
-
Localize e acesse o modelo 190 (via direta). Um único padrão cobre todos os anos:
www1.agenciatributaria.gob.es/wlpl/PAIN-M190/* -
Abra o modelo 190 pelo modelo 303. Copie a URL de verificação de documentos da barra de endereços. Ela segue este padrão:
www1.agenciatributaria.gob.es/wlpl/KATA-APLI/cotejo/CotejoIdSv?CSV=CSV_DO_ANO
O CSV_DO_ANO é o seu Código Seguro de Verificación desse exercício fiscal. Como ele muda a cada ano, capture uma nova URL para cada ano que você quer bloquear.
Etapa 2: Crie o grupo de sites
-
Acesse Políticas > Sites > Adicionar grupo de sites.
-
Em Nome, insira
AEAT modelo 190. -
Para a via direta, selecione Site e adicione:
www1.agenciatributaria.gob.es/wlpl/PAIN-M190/* -
Para a via indireta, selecione Expressão regular e adicione uma expressão por ano, fixando o CSV de cada ano:
.*agenciatributaria\.gob\.es/wlpl/KATA\-APLI/cotejo/CotejoIdSv.*CSV_DO_ANOSubstitua
CSV_DO_ANOpelo mesmo Código Seguro de Verificación que você capturou na Etapa 1. -
Clique em Aplicar.
Adicione uma nova expressão indireta para cada exercício fiscal que você bloquear. O endpoint CotejoIdSv é compartilhado por todas as verificações de documentos, então o CSV deve ser exato: consulte Delimitar o acesso a um procedimento específico.
Etapa 3: Crie a política de negação
- Acesse Políticas > Novo.
- Em Geral, insira
Negar modelo 190em Nome, defina Ação como Negar e defina uma Prioridade mais alta que a da política que permite a AEAT (quanto menor o número, maior a prioridade). Clique em Próximo. - Em Certificados, adicione o certificado ou grupo de certificados pertinente. Clique em Próximo.
- Em Quem?, adicione os usuários ou grupos de usuários. Clique em Próximo.
- Em Onde?, clique em Adicionar sites, selecione
AEAT modelo 190, clique em Adicionar > Próximo e depois em Aplicar.
Etapa 4: Verifique
- Acesse a URL direta
https://www1.agenciatributaria.gob.es/wlpl/PAIN-M190/E2025/index.zul. O acesso é bloqueado. - Chegue ao modelo 190 pelo menu suspenso do modelo 303. O acesso também é bloqueado.
- Acesse outro procedimento da AEAT. O acesso é permitido.
Cada tentativa bloqueada é registrada em Eventos.
Resumo
Agora você tem um grupo de sites que cobre as duas vias de acesso ao modelo 190 e uma política de prioridade mais alta que o nega, enquanto o restante da AEAT continua disponível.
Próximas etapas
- Para bloquear outro procedimento da AEAT, capture suas URLs da mesma forma e repita estas etapas.
- Para entender por que a via direta precisa de apenas uma regra enquanto a indireta precisa de uma regra por ano, a alternativa de lista de permissões e o que fica fora do controle do Redtrust, consulte Como o Redtrust controla o uso de certificados.
Esta página foi útil?