Administration af konti og autorisationer¶
Kontoadministration omfatter oprettelse, ændring og sletning af brugerkonti for de forskellige applikationer, der administreres i organisationen. Det indebærer, at brugerne tildeles unikke identifikatorer (såsom brugernavne eller medarbejdernumre), og at de oplysninger, der er knyttet til disse konti, administreres.
Administration af tilladelser består i at give hver identitet specifikke adgangsrettigheder og autorisationer ud fra dens rolle, ansvarsområder, organisation og behov i organisationen. Disse autorisationer kan omfatte adgang til applikationer, data, netværk, systemer, fysiske ressourcer osv.
Administration af en identitets roller og tilladelser omfatter beregning og tildeling af tilladelser til identiteter i forskellige applikationer med henblik på at opbygge et teoretisk repository over identiteterne og deres tilladelser. Det betyder, at alle beregnede konti, roller og autorisationer kan provisioneres automatisk eller manuelt i de forskellige målapplikationer.
Systancia Identity giver mulighed for at administrere roller og autorisationer enten automatisk via autorisationsregler eller diskretionært via manuelle tilføjelser af rettigheder eller formularanmodninger (workflow).
Administration af kontotyper¶
En kontotype består af flere elementer:
- En login-politik (obligatorisk),
- En adgangskodepolitik (valgfri),
- Kontoattributter (valgfri),
- Kontostatusser, der defineres ud fra identitetsstatusserne
En kontotype skal være knyttet til et repository og til en rolle for at kunne generere konti. Det er derfor muligt at have flere konti i samme repository for den samme identitet, hvis denne identitet har flere forskellige roller.
Opret/ændr/slet en kontotype for et repository¶
Se siden Administration af objekttyper for administration af kontotyper, konfiguration af de forskellige formularer osv.
Opret/ændr/slet en login-politik¶
For at få adgang til administration af login-politikker skal du åbne menuen ”Access Management/Account Rules”.
Du føres direkte til listen over eksisterende login-politikker, der er forudindlæst i en tabel uden anvendte filtre.
Sideinddelingen er sat op til kun at vise 10 login-politikker.
Der er et søgefelt øverst til højre i tabellen. Søgningen omfatter attributterne ”code” og ”name” for login-politikker.
For at oprette en ny login-politik skal du klikke på knappen ”
”.
Indtast parametrene for en login-politik:
-
Code: kode for login-politikken. Skal være unik, uden mellemrum og uden specialtegn. Obligatorisk.
-
Name: navn på login-politikken. Den betegnelse, der vises i applikationens forskellige formularer. Obligatorisk.
-
Description: felt til indtastning af en beskrivelse af login-politikken. Valgfri.
-
Formula (primary): beregningsformel til at definere login
-
Duplicate policy:
- Automatic increment: login beregnes ved hjælp af den primære formel og suppleres med et duplikatindeks. Duplikatindekset har et format med 3 cifre.
- Eksempel: Login_Calc002
- Formula (duplicate): brugerdefineret beregningsformel, hvis der registreres et duplikat ved beregning af login med den primære formel. Du kan bruge nøgleordet §INDEX_DOUBLON§ til at styre den automatiske optælling, men placér det på et bestemt sted. Siden Identity 7.0 SP3 starter nøgleordet §INDEX_DOUBLON§ ved 1 og har ingen øvre grænse. For tidligere versioner har duplikatindekset et format med 3 cifre.
- Eksempel: Formula (duplicate) Login2_Calc
Advarsel: for at teste formlen med dette nøgleord skal du erstatte §INDEX_DOUBLON§ med en værdi. Dette nøgleord kan ikke fortolkes i formeltesteren, men det virker ved beregning af login.
- Automatic increment: login beregnes ved hjælp af den primære formel og suppleres med et duplikatindeks. Duplikatindekset har et format med 3 cifre.
-
Action to take if a real account exists:
- Use and reconcile with the real account
- Generate a login with duplicate policy
- Do not generate an account
-
Actions to take if a theoretical account exists:
- Generate a login with duplicate policy
- Do not generate an account
For at se og ændre en login-politik skal du klikke på ikonet ”
” til højre i den tilsvarende tabelrække:
Det er muligt at skifte til redigeringstilstand direkte fra visningssiden for login-politikken.
I redigeringstilstand kan alle felter ændres.
Handlinger for knapperne i redigerings- eller oprettelsestilstand:
- Cancel: annullerer den aktuelle indtastning og skifter siden til visningstilstand
- Save: bekræfter formularen og skifter siden til visningstilstand
- Save and quit: bekræfter formularen og vender tilbage til listesiden for login-politikker
For at slette en login-politik skal du klikke på ikonet ”
” til højre i den tilsvarende tabelrække:
Der vises en bekræftelsesmeddelelse, før login-politikken slettes.
Advarsel: det er ikke muligt at slette en login-politik, så længe den er knyttet til et eller flere repositories.
Opret/ændr/slet en adgangskodepolitik¶
For at få adgang til administration af adgangskodepolitikker skal du åbne menuen ”Access management/Password rules”.
Du føres direkte til listen over eksisterende adgangskodepolitikker, der er forudindlæst i en tabel uden anvendte filtre.
Sideinddelingen er sat op til kun at vise 10 adgangskodepolitikker.
Der er et søgefelt øverst til højre i tabellen. Søgningen omfatter attributterne ”code” og ”name” for adgangskodepolitikker.
For at oprette en ny adgangskodepolitik skal du klikke på knappen ”
”:
Indtast parametrene for en adgangskodepolitik:
- Code: kode for login-politikken. Skal være unik, uden mellemrum og uden specialtegn. Obligatorisk.
- Name: navn på login-politikken. Den betegnelse, der vises i applikationens forskellige formularer. Obligatorisk.
- Description: felt til indtastning af en beskrivelse af adgangskodepolitikken. Valgfri.
- Formula: beregningsformel til at definere adgangskoden
For at se og ændre en adgangskodepolitik skal du klikke på ikonet ”
” til højre i den tilsvarende tabelrække:
Du kan skifte til redigeringstilstand direkte fra visningssiden for adgangskodepolitikken.
I redigeringstilstand kan alle felter ændres.
Handlinger for knapperne i redigerings- eller oprettelsestilstand:
- Cancel: annullerer den aktuelle indtastning og skifter siden til visningstilstand
- Save: bekræfter formularen og skifter siden til visningstilstand
- Save and quit: bekræfter formularen og vender tilbage til listesiden for adgangskodepolitikker
For at slette en adgangskodepolitik skal du klikke på ikonet ”
” til højre for den tilsvarende tabelrække:
Der vises en bekræftelsesmeddelelse, før adgangskodepolitikken slettes.
Advarsel: du kan ikke slette en adgangskodepolitik, hvis den er knyttet til et eller flere repositories.
Visning af konti i et repository¶
For at søge efter en konto skal du åbne menuen ”Accounts”.
Du føres direkte til søgesiden for konti i et valgt repository (det første på listen), forudindlæst uden anvendte filtre, men under overholdelse af de tilladelser, der er knyttet til den tilsluttede brugers profil.
Da konti er knyttet til et repository, skal du vælge det ønskede repository enten via fanerne eller via rullelisten for at få vist listen over de tilknyttede konti.
Visningstilstanden defineres ud fra antallet af repositories. Enten er der 10 eller færre repositories, og de vises i separate faner, eller de vises på en rulleliste.
Sideinddelingen er sat op til kun at vise 10 konti.
Der er et søgefelt øverst til højre i tabellen. Søgningen omfatter kontienes login og tager hensyn til det valgte repository.
Konfigurér tabellen med søgeresultater for konti¶
For at konfigurere de attributter, der skal med i tabellen med søgeresultater for konti, skal du åbne siden til konfiguration af attributter, vælge fanen ”Account”, åbne det ønskede attribut i redigeringstilstand og markere indstillingen ”Display in results table”.
Afstem/ophæv afstemning af en teoretisk konto med en reel konto¶
For at komme til siden for administration af kontoafstemning skal du åbne menuen ”Accounts” og aktivere indstillingen ”Reconciliation”:
Der vises to nye tabeller i vinduet:
Den anden tabel viser de forældreløse konti i det valgte repository. Til påmindelse: forældreløse konti er konti, der er hentet fra mål-repository, men som ikke er knyttet til nogen identitet i CyberElements Identity.
Den tredje tabel viser de identiteter, der ikke er knyttet til nogen konto i det valgte repository.
I denne tabel kan du for hver identitet uden konto:
- Knytte en eksisterende teoretisk konto. Klik på knappen
til højre for den ønskede identitet, og søg derefter efter den ønskede eksisterende teoretiske konto. - Oprette en teoretisk konto. Klik på knappen
til højre for den ønskede identitet, og opret derefter den teoretiske konto ved at vælge den ønskede kontotype.
Vigtig bemærkning
Funktionen er fjernet i de ældre grænseflader, fordi det ikke er muligt at bevare begge tilstande.
Diskretionær administration af roller og autorisationer¶
For manuelt at ændre rolletildelinger og autorisationer for en identitet skal du åbne den ønskede identitetspost i visningstilstand og gå til fanen ”Roles and Authorizations”.
Der vises en tabel med de roller, der er tildelt identiteten. For hver rolle indeholder en indlejret tabel de autorisationer, der er knyttet til identiteten og tildelt rollen. En autorisation skal være knyttet til et par Identity/Role.
Hvis flere identiteter er afstemt, vises der en fane for hver identitet, så du kan vælge den ønskede identitet. Roller/autorisationer er knyttet til en identitet og ikke til en afstemningskæde. Det er derfor nødvendigt at vælge den ønskede identitet, før du foretager manuelle opdateringer.
Sideinddelingen er sat op til kun at vise 10 roller.
I tabellen, der er indlejret under en rolle, er sideinddelingen sat op til kun at vise 5 autorisationer.
Der er et søgefelt øverst til højre i rolletabellen. Søgningen er baseret på rollernes navne.
I tabellen, der er indlejret under en rolle, er der et søgefelt øverst i autorisationstabellen. Søgningen omfatter attributterne ”Category”, ”Code” og ”Name” for autorisationer.
Du finder følgende oplysninger i autorisationstabellen:
- Dens status:
- ”Valid”: autorisationen er synlig uden nogen særlig markering
- ”Blocked”: autorisationen er synlig, men gennemstreget i grænsefladen
- Tildelingstilstand. De mulige værdier er
: manuel, med UID for den identitet, der har foretaget tildelingen
: autorisationsregel, med navnet på reglen eller reglerne
: autorisation tildelt ved rollearv
: det første ikon angiver, at rettigheden er tilføjet manuelt (via et workflow), og det andet giver adgang til workflowet (link til workflowets betjeningsgrænseflade).
For at tilføje en eller flere roller eller for at tilføje en eller flere autorisationer til flere roller for den samme identitet skal du klikke på knappen ”
” øverst til højre i rolletabellen.
Vælg den eller de ønskede roller, og klik derefter på Confirm for at tilføje rollerne og gå videre til næste trin, eller på Cancel for at annullere operationen.
For at tilføje en eller flere autorisationer til en rolle, der allerede er knyttet til identiteten, skal du klikke på knappen ”
” til højre i den tilsvarende række i rolletabellen.
Vælg den eller de ønskede autorisationer, og klik derefter på knappen ”Confirm” for at knytte dem til rollen eller på knappen ”Cancel” for at annullere operationen. Det er muligt at angive en start- og en slutdato, som anvendes på alle de valgte autorisationer.
-
Handlingsknapper for autorisationer:
: gør det muligt at blokere autorisationen.
: gør det muligt at ophæve blokeringen af autorisationen.
: gør det muligt at certificere autorisationen.
: gør det muligt at slette certificeringen af autorisationen.
: gør det muligt at ændre gyldighedsdatoerne. Knappen er kun tilgængelig for manuelle rettigheder.
Advarsel: knappen til at slette en autorisation findes kun, hvis autorisationen udelukkende er tildelt diskretionært. Autorisationen kan fortsat være synlig med status ”pending deletion”, hvis dens provisioning-status er ”provisioned”.
For at ophæve en rolles tilknytning til en identitet skal du klikke på ikonet ”
” til højre for den tilsvarende række i rolletabellen.
Der vises en bekræftelsesmeddelelse, før rollen slettes.
Advarsel: knappen til at slette en rolle findes kun, hvis rollen er tildelt diskretionært. Alle autorisationer, der er knyttet til parret identitet/rolle, får også deres tilknytning ophævet og deprovisioneres ved næste synkronisering i tilfælde af automatisk provisioning.
Administration af autorisationsregler¶
Autorisationsregler gør det muligt at konfigurere adgangspolitikker og automatisk tildele rettigheder til de identiteter, som reglen udpeger.
En autorisationsregel består i at knytte:
- på den ene side en population af brugere, defineret ved filtrering på roller (RBAC), organisationer (OrBAC) og/eller attributværdier (ABAC),
- på den anden side roller og applikationsrettigheder.
For at få adgang til administration af autorisationsregler skal du åbne menuen ”Access Management / Authorization Rules”.
Du føres direkte til siden med listen over eksisterende autorisationsregler, forudindlæst uden anvendte filtre, men under overholdelse af de autorisationer, der er knyttet til den tilsluttede persons profil.
Sideinddelingen er sat op til kun at vise 10 regler.
Der er et søgefelt øverst til højre i regeltabellen. Søgningen er baseret på reglernes navne.
For at oprette en ny autorisationsregel skal du klikke på knappen ”
”.
Oprettelsen af en regel består af tre dele:
-
Generelle indstillinger
- Name: navn på autorisationsreglen. Obligatorisk.
- Description: felt til indtastning af en beskrivelse af autorisationsreglen. Valgfri.
- Context: vælg en eller flere kontekster på rullelisten med de tidligere oprettede kontekster.
-
Liste over kriterier: klik på knapperne ” ” eller ” ” for at tilføje en filtreringsregel for de identiteter, der skal medtages i autorisationsreglen. En filtreringsregel består i at definere et attribut, som et filter skal anvendes på, samt sammenligningsoperatoren og de værdier, der skal sammenlignes.
- Knappen ”
” gør det muligt at tilføje et nyt filter på samme niveau som det forrige filter. - Knappen ”
” gør det muligt at tilføje en gruppe af filtre på samme niveau som det forrige filter. Det er obligatorisk at tilføje filtre eller filtergrupper til en gruppe ved hjælp af knapperne ”
” eller ”
” i gruppen. - På hvert filterniveau skal du angive den operator, der skal anvendes mellem hver filterregel.
- Et objekt, som du vil udføre en sammenligning på. Det kan være:
- En rolle
- Et personattribut
- Et strukturattribut
- Et ressourceattribut
- Sammenligningsoperator. Listen over sammenligningsoperatorer er dynamisk og afhænger af typen af det valgte objekt.
- En værdi, der skal sammenlignes: indtastes eller vælges på en rulleliste, afhængigt af typen af det valgte objekt og af sammenligningsoperatoren.
- Knappen ”
Du kan tilføje så mange filterkriterier, som du ønsker. Operatorer som ”AND” eller ”OR” skal fastlægges mellem hver filterregel. Der kan oprettes undergrupper for at øge antallet af muligheder.
Eksempel: sådan opretter du følgende filterregel:
(Person type = ”Medical agent or External medical agent” AND attributtet ”Job” = ”Biological unit manager”) OR (Person type = ”Non-medical agent” AND attributtet ”Job” = ”Environmental specialist”)
Filterkriterierne konfigureres som følger:
- Roller og autorisationer, der skal tildeles i autorisationsreglen: der er to faner til visning af de roller og autorisationer, der skal medtages i autorisationsreglen. Fanen ”Role” viser listen over roller og angiver kort de tilhørende autorisationer, hvis der er nogen. Det er også fra denne fane, at roller og autorisationer kan tilføjes eller fjernes. Fanen ”Authorizations” viser listen over de autorisationer, der er tilføjet reglen, med den eller de tilknyttede roller for hver af dem. Denne fane giver blot en anden visning.
Listen over autorisationer filtreres efter de valgte roller (en rolle er knyttet til et eller flere repositories).
For at se og ændre en autorisationsregel skal du klikke på ikonet ”
” til højre i den tilsvarende tabelrække:
Visningstilstanden gør det muligt at se detaljerne for en autorisationsregel og også listen over de identiteter, der er berørt af reglen.
Du kan søge efter en person ved hjælp af søgefeltet øverst til højre i tabellen.
Du kan skifte til redigeringstilstand ved at klikke på knappen ”Edit”.
I redigeringstilstand kan alle felter ændres.
Bemærk: listen over de personer, der er berørt af reglen, opdateres ikke i realtid, når en regel ændres. Den opdateres, når reglen er bekræftet, og beregningerne er afsluttet.
Handlinger for knapperne i oprettelses- og redigeringstilstand:
- Cancel: annullerer den aktuelle indtastning og skifter siden til visningstilstand
- Save: bekræfter formularen og skifter siden til visningstilstand. Beregningerne udføres automatisk.
- See Impact: viser konsekvenserne af at oprette eller opdatere reglen. Konsekvenserne vises i to tabeller:
- Den første tabel viser reglens konsekvenser for rettighederne, hvor der kun tages hensyn til den autorisationsregel, der er oprettet eller ændret. Alle identiteter, der matcher kriterierne, vises, herunder de identiteter, som tilladelsen allerede er tildelt ad anden vej. Selv om personen faktisk mister sine rettigheder som følge af ændringen af autorisationsreglen, kan hun altså stadig bevare dem ad anden vej.
- Den anden tabel viser reglens samlede konsekvenser for rettighederne. Dette afsnit tager hensyn til alle regler i Systancia Identity, de diskretionære tildelinger af rettigheder og de rettigheder, der er blokeret af en regel om adskillelse af rettigheder. Hvis en identitet allerede har fået tilladelsen tildelt ad anden vej, medtages kontoen ikke på denne liste. Der vises de rettigheder, der faktisk bliver berørt/slettet, når ændringen bekræftes.
I denne anden tabel er det muligt at anvende en frist, før rettigheden faktisk slettes (anvendelse af en overgangs- eller overlapsperiode).
For at slette en autorisationsregel skal du klikke på ikonet ”
” til højre i den tilsvarende tabelrække:
Der vises en bekræftelsesmeddelelse, før en autorisationsregel slettes.
Ikonet ”
” angiver en autorisationsregel, der er under beregning. Hvis det er grået ud, betyder det, at beregningerne er afsluttet.
Administration af regler for funktionsadskillelse (SoD)¶
Funktionsadskillelse (SoD): er et væsentligt sikkerhedsprincip, der består i at fordele ansvar og privilegier i en organisation eller et system for at minimere risici og forebygge interessekonflikter. Det indføres for at sikre en ansvarlig og sikker brug af it-systemerne og virksomhedens ressourcer.
En regel for funktionsadskillelse består i:
- At definere en prioritetsgruppe
- At tilføje autorisationer til prioritetsgruppen med en prioritetsvægt
For at få adgang til administration af regler for funktionsadskillelse skal du åbne menuen ”Access Management / SoD Rules”.
Du føres direkte til siden med listen over eksisterende regler for funktionsadskillelse, forudindlæst uden anvendte filtre, men under overholdelse af de autorisationer, der er knyttet til den tilsluttede persons profil.
Sideinddelingen er sat op til kun at vise 10 regler.
Der er et søgefelt øverst til højre i regeltabellen. Søgningen er baseret på prioritetsgruppernes navn (= navnet på reglen for funktionsadskillelse).
For at oprette en ny regel for funktionsadskillelse skal du klikke på knappen ”
”:
Oprettelsen af en regel for funktionsadskillelse foregår i to trin.
Indtast først de generelle parametre:
- Code: kode for reglen for funktionsadskillelse. Obligatorisk.
- Name: navn på tilladelsesreglen. Obligatorisk.
- Description: felt til indtastning af en beskrivelse af reglen for funktionsadskillelse. Valgfri.
Gem oprettelsesformularen for at gå videre til andet trin, tilføjelse af autorisationer.
For at tilføje en autorisation til SoD-reglen skal du klikke på knappen ”
” i tabellen ”List of associated rights”.
Vælg den ønskede autorisation, og indtast en vægt for at definere prioriteten. Jo lavere værdien er, jo højere er prioriteten.
For at ændre en autorisation i SoD-reglen skal du klikke på knappen ”
” til højre i den tilsvarende tabelrække.
Du kan ændre autorisationen og/eller prioritetsvægten.
For at slette en autorisation i SoD-reglen skal du klikke på knappen ”
” til højre i den tilsvarende tabelrække.
For at se og ændre en regel for funktionsadskillelse skal du klikke på ikonet ”
” til højre i den tilsvarende tabelrække.
Du kan skifte til redigeringstilstand ved at klikke på knappen ”Edit”.
I redigeringstilstand kan kun navnet og beskrivelsen ændres
For at slette en regel for funktionsadskillelse skal du klikke på ikonet ”
” i højre side af den tilsvarende tabelrække.
Der vises en bekræftelsesmeddelelse, før en autorisationsregel slettes.
Ansøg om rettigheder ved hjælp af formularer¶
Ansøg om rettigheder¶
Anmodninger om autorisationer til en person (eller til dig selv) foretages i den gamle betjeningskonsol via menuen ”Run an ‘On demand’ workflow”.
Klik på knappen ”Refresh” for at få vist listen over tilgængelige workflows.
Klik på det workflow, du ønsker, for at indsende en autorisationsanmodning.
Vælg en eller flere identiteter, som anmodningen vedrører.
Vælg de ønskede autorisationer på den tilgængelige liste. Angiv om nødvendigt start- og slutdatoer.
Klik på knappen ”Add”.
Du kan tilføje eller fjerne autorisationer efter ønske. Hvis du vil tilføje gyldighedsdatoer til en autorisation, der allerede er valgt, skal du slette den og derefter tilføje den igen med datoerne indtastet på forhånd.
Klik på knappen ”Start”, og bekræft i pop op-vinduet.
Når du har bekræftet udførelsen af workflowet, omdirigeres du automatisk til den side, hvor du kan se de igangværende anmodninger.
Indsend en anmodning om manuel provisionering (eller deprovisionering) af en autorisation¶
Anmodninger om manuel provisionering (eller deprovisionering) indsendes i den gamle betjeningskonsol via menuen ”Run an ‘On demand’ workflow”.
Klik på knappen ”Refresh” for at få vist listen over tilgængelige workflows.
Klik på det workflow, du ønsker, for at indsende en provisioneringsanmodning.
Vælg en eller flere identiteter, som anmodningen vedrører.
Vælg de ønskede autorisationer på den tilgængelige liste. Angiv om nødvendigt start- og slutdatoer.
Klik på knappen ”Add”.
Du kan tilføje eller fjerne autorisationer efter ønske. Hvis du vil tilføje gyldighedsdatoer til en autorisation, der allerede er valgt, skal du slette den og derefter tilføje den igen med datoerne indtastet på forhånd.
Klik på knappen ”Start”, og bekræft i pop op-vinduet.
Når du har bekræftet udførelsen af workflowet, omdirigeres du automatisk til den side, hvor du kan se de igangværende anmodninger.
Delegering af autorisationer¶
Delegering af autorisationer gør det muligt at overføre rettigheder fra en person (den delegerende) til en anden (den delegerede), generelt i en midlertidig periode.
Denne funktion er tilgængelig for de delegerende (afhængigt af den tilsluttede persons tilladelser), men fra og med version 7.0 kan en tredjepart (afhængigt af den tilsluttede persons tilladelser) også delegere rettigheder til en anden identitet (for eksempel en administrator).
For at få adgang til funktionen til delegering af autorisationer skal du åbne den ønskede identitetsfil i visningstilstand og gå til fanen ”Delegations”.
Sideinddelingen er sat op til kun at vise 10 delegeringsregler.
For at tilføje en delegering skal du klikke på knappen ”
” øverst til højre i delegeringstabellen.
Indtast følgende oplysninger for at oprette en delegering:
- Den delegerede: den person, der modtager de delegerede roller og/eller autorisationer (påkrævet)
- Den eller de delegerede roller (påkrævet)
- Den eller de delegerede autorisationer (valgfri)
- Start- og slutdato for delegeringen (valgfri)
For at ændre delegeringer skal du klikke på ikonet ”
” til højre i den tilsvarende række i tabellen.
Du kan ændre alle parametre.
For at slette en delegering skal du klikke på ikonet ”
” til højre i den tilsvarende række i tabellen.
Der vises en bekræftelsesmeddelelse, før delegeringen slettes.
Administration af certificeringskampagner¶
Certificeringskampagner gennemføres for at foretage en samlet gennemgang af de autorisationer, der er tildelt personerne. Det anbefales at gennemføre certificeringskampagner regelmæssigt på tværs af alle repositories for at sikre, at de tildelte autorisationer faktisk er passende.
Sådan fungerer en certificeringskampagne:
De autorisationer, som certificeringskampagnerne omfatter, skal konfigureres af administratoren på forhånd. Konfigurationen af autorisationerne angiver certificereren eller certificererne og certificeringskampagnens varighed.
Når en certificeringskampagne oprettes, vises alle de personer, der er knyttet til de autorisationer, der er konfigureret til certificering, og som tilhører de valgte applikationer; for dem skal der foretages en certificering af autorisationerne.
Der kan være en eller flere certificerere for samme rettighed.
Visning af en certificeringskampagne¶
For at få adgang til siden til visning af certificeringskampagner skal du åbne menuen ”Right Template \ Certification Campaign”.
Skærmen til visning af certificeringskampagner ser ud som følger:
- Certificeringskampagnerne findes i venstre side af skærmen.
- Højre side af skærmen bruges til at vise detaljerne for en certificeringskampagne eller til at behandle certificeringsanmodninger. Her vises alle oplysninger om kampagnen:
- Name
- Code
- Description
- Applications
- Status. Der håndteres tre kampagnetilstande:
- New campaign: kampagnen er netop oprettet. Ingen certificerer har endnu truffet en beslutning om kampagnen. Knappen ”Certify rights” er synlig for certificererne. Se afsnittet ”Behandling af en certificeringskampagne”
- Current campaign. Mindst én af certificererne har allerede truffet en beslutning om kampagnen. Knappen ”Certify rights” er synlig for certificererne. Se afsnittet ”Behandling af en certificeringskampagne”
- Campaign completed. Alle certificerere skal have truffet en beslutning om kampagnen, før den får denne status. Kampagnen er stadig synlig, men kan ikke længere ændres. Den kan slettes af den person, der har startet kampagnen. Se afsnittet ”Annuller en certificeringskampagne”
- Tabel over de par af autorisation/person, der skal certificeres, sorteret efter applikation. Den viser også de certificerere, der er knyttet til hvert par autorisation/person. Statuskolonnen viser tre forskellige statusser:
- Grå prik: autorisationen er endnu ikke kontrolleret
- Grøn prik: autorisationen er kontrolleret og certificeret
- Rød prik: autorisationen er kontrolleret og annulleret
Opret en certificeringskampagne¶
Du kan få adgang til siden til oprettelse af en certificeringskampagne fra siden til visning af certificeringskampagner.
Klik på knappen ”New certification campaign”.
Udfyld formularen med følgende oplysninger:
- Name: det navn, du vil give kampagnen. Obligatorisk.
- Code: kode for certificeringskampagnen. Obligatorisk.
- Description: fri tekst til at beskrive formålet med certificeringskampagnen. Valgfri.
- Applications: vælg de applikationer, der skal medtages i certificeringskampagnen. Der kan være flere applikationer fra forskellige repositories i samme certificeringskampagne.
- Notifications: notifikationer kan sendes på fire tidspunkter i certificeringskampagnen.
- Notifikation ved kampagnens start
- Notifikation i tilfælde af, at kampagnen annulleres
- Notifikation, når certificeringskampagnens status er ”Completed”
- Notifikation, der sendes til personerne, når en af deres autorisationer certificeres.
For at oprette de forskellige notifikationer skal du gå til afsnittet Konfigurér en notifikation for en certificeringskampagne.
Klik på knappen ”Save” for at gemme certificeringskampagnen.
Klik på knappen ”Cancel” for at annullere indtastningen i formularen.
Annuller en certificeringskampagne¶
Du kan få adgang til siden til annullering af en certificeringskampagne fra siden til visning af certificeringskampagner.
Vælg den certificeringskampagne, du vil annullere, og klik på knappen ”Cancel certification campaign”.
Bemærk: kun den person, der har oprettet certificeringskampagnen, kan annullere den.
Behandling af en certificeringskampagne¶
Du kan åbne en certificeringskampagne til behandling fra siden til visning af certificeringskampagner.
Vælg den certificeringskampagne, du vil behandle, og klik på knappen ”Certify rights”.
Klik på knappen ”Certify rights” for at behandle en kampagne.
Tabellen over autorisationer/listen over personer skifter til redigeringstilstand.
Kun autorisationer, der ikke er certificeret, kan kontrolleres. Den samme certificerer kan ikke ændre de handlinger, der er udført på et par autorisation/person.
Par af autorisation/person, der allerede er behandlet, har en prik i stedet for et afkrydsningsfelt:
- grøn, hvis rettigheden er certificeret
- rød, hvis rettigheden er annulleret
For at certificere en autorisation for en person skal du klikke på afkrydsningsfeltet i kolonnen ”Status” i tabellen ud for den ønskede person. Klik derefter på knappen ”Certify”.
For at annullere en autorisation for en person skal du klikke på afkrydsningsfeltet i kolonnen ”Status” i tabellen ud for den ønskede person. Klik derefter på knappen ”Deny”.
For at vælge alle de personer, der er knyttet til en autorisation, med et enkelt klik og dermed bekræfte eller annullere en autorisation kan du markere afkrydsningsfeltet i kolonnen ”Rights”.
For at vælge alle par af autorisation/person i en applikation og dermed bekræfte eller annullere en autorisation kan du markere afkrydsningsfeltet i kolonnen ”Applications”.
Bemærk: når der er flere certificerere for par af autorisation/person, og mindst én af certificererne har annulleret autorisationen, får autorisationen status ”Blocked”.
Konfigurér en notifikation for en certificeringskampagne¶
Formularen til konfiguration af notifikationer for en certificeringskampagne har samme format for de fire forskellige mulige notifikationer.
Følgende oplysninger skal indtastes:
- Configuration of the recipients
- Email attribute(s) of individuals: vælg det eller de attributter, der indeholder en e-mailadresse. Modtagerne af notifikationen skal have en e-mailadresse indtastet i dette attribut for at modtage notifikationen. Dette felt er obligatorisk.
- Email addresses of other relevant individuals: frit felt, hvor du kan tilføje så mange e-mailadresser, som du ønsker. Hver modtager på listen modtager notifikationen uden undtagelse. Dette felt er valgfrit.
- Notification configuration
- Available language: vælg det sprog, som du vil skrive notifikationen på. Det er muligt at sende en notifikation på forskellige sprog ved at gemme emne og brødtekst for hvert sprog. Notifikationen sendes på brugerens sprog, som det er defineret i brugerens sprogattribut. Hvis det ikke er defineret, sendes den på standardsproget.
- Subject: emnet for e-mailen. Dette felt er valgfrit, men anbefales stærkt. Denne parameter kan indeholde nøgleord. Den kan skrives på alle understøttede sprog.
- Truncate subject: parameter, der gør det muligt at begrænse emnets længde ved kun at vise værdierne af nøgleordene for det første mål, hvis der er flere mål. Vælg ”yes”, hvis du vil slå denne indstilling til. ”No” som standard.
- Body: mulighed for at oprette en meddelelse i HTML-tilstand.
- Email body: frit felt, hvor teksten til notifikationen skrives.
Nøgleord, der er specifikke for certificeringskampagnen:
Nøgleordet #CERTIFICATIONCAMPAIGN#, der vedrører en certificeringskampagne, kan bruges i notifikationer med forskellige varianter ved at anvende to parametre som følger:
1 | |
|
Primær parameter (PARAM_1) |
Sekundær parameter (PARAM_2) |
Description |
|---|---|---|
| ATTRIBUTE | NAME | Gør det muligt at hente navnet på certificeringskampagnen. |
| STATUS | Gør det muligt at hente status for certificeringskampagnen. | |
| ID | Gør det muligt at hente id'et for certificeringskampagnen. |
Eksempel på notifikation:
Konfiguration af e-mailens brødtekst
1 2 3 4 5 6 7 8 9 | |
Modtaget e-mail (efter fortolkning af nøgleordene)
Vis konti og autorisationer for en identitet¶
Konti i de forskellige applikationsrepositories beregnes ud fra de definerede administrationsregler og de roller og autorisationer, der er tildelt identiteterne.
Administrationsreglerne for konti er:
- Definition af en kontostatus ud fra en identitetsstatus,
- Definition af regler for sammenlægning af konti i tilfælde af flere identiteter,
- Definition af regler for oprettelse af konti, der udelukkende baseres på rolletildelingen.
For at se de konti og autorisationer, der er knyttet til en identitet, skal du åbne den ønskede identitetspost i visningstilstand og gå til fanen ”Accounts”.
Denne fane er kun tilgængelig i visningstilstand og viser resultaterne af de beregninger af konti og autorisationer, der er foretaget for identiteten eller – i tilfælde af identitetsafstemning – for alle identiteter. I sidstnævnte tilfælde er fanen fælles for alle identiteter i afstemningskæden.
Der vises en tabel med de beregnede konti. For hver konto indeholder en indlejret tabel de autorisationer, der er knyttet til kontoen. En konto kan genereres uden tilknyttede autorisationer.
Hvis flere identiteter er afstemt, og en konto er fælles for flere identiteter (funktionen til sammenlægning af konti er slået til), markeres kontoen med ikonet ”
”.
Sideinddelingen er sat op til kun at vise 10 konti.
I tabellen, der er indlejret under en konto, er sideinddelingen sat op til kun at vise 5 autorisationer.
Der er et søgefelt øverst til højre i kontotabellen. Søgningen omfatter kontienes login eller navnene på repositories.
Kontienes teoretiske status og provisioning-status er synlige i hver række i tabellen.
I tabellen, der er indlejret under en konto, er der et søgefelt øverst i autorisationstabellen. Søgningen omfatter navnene på applikationer eller autorisationer.
Autorisationernes teoretiske status og provisioning-status er synlige i hver række i tabellen.
En forklaring, der beskriver de forskellige teoretiske statusser og provisioning-statusser, hjælper brugerne med at forstå de forskellige statusser.
Provisionering/deprovisionering af konti og autorisationer¶
Den proces, hvor de konti og autorisationer, der er beregnet af Systancia Identity, overføres til de forskellige applikationsrepositories, kaldes downstream-provisionering. Systancia Identity har således autoritet over de applikationer, der er defineret til at administrere konti og autorisationer.
Der er to måder at administrere provisionering på:
- Enten kan der oprettes en automatisk konnektor (via API, database, katalog eller automatiseret udveksling af flade filer); i det tilfælde taler man om automatisk provisionering.
- Eller det er ikke muligt at oprette en automatisk konnektor; i det tilfælde taler man om halvautomatisk provisionering.
Automatisk provisionering/deprovisionering¶
For at provisionere konti og autorisationer i applikationsrepositories skal du bruge Systancia Identity Provisioning-motoren (SIP) til at oprette en downstream-provisioneringskonnektor: ud fra Systancia Identity, som er den autoritative kilde, og under hensyntagen til de konfigurerede synkroniseringsregler oprettes, opdateres eller slettes konti og autorisationer i applikationsrepositories i henhold til de regler, der er defineret i importreglerne.
En downstream-provisioneringssekvens skal mindst bestå af følgende elementer:
- En eksport af Identity-repository (autoritativt) af typen ”USER + ACCESS” eller ”ACCOUNT + ACCESS”
- En eksport af målapplikationens repository
- En synkroniseringsregel
- En importregel i målapplikationens repository
Se siden ”Administration af automatiske provisioneringskonnektorer” for at oprette en konnektor.
Halvautomatisk provisionering/deprovisionering¶
En halvautomatisk provisioneringskonnektor oprettes ved hjælp af et workflow af typen ”User request” eller ”Event” med mindst én manuel provisionerings- eller deprovisioneringsopgave.
I den manuelle provisioneringsopgave vises de provisioneringshandlinger, der skal udføres, i en notifikation, der sendes til operatøren. Når operatøren har udført opgaven, kan han klikke på knappen ”Task validated” for at angive, at provisioneringen er afsluttet. Kontoens og/eller autorisationernes provisioning-status opdateres i Systancia Identity. Det gør det muligt for administratorer at kontrollere status for en identitets rettigheder.





























































































