Gå til indholdet

Administration af Identity-autorisationer

For at tildele en identitet rettigheder i CyberElements-applikationen skal du oprette en rolle med tilladelser fra det Identity-repository, den er knyttet til, og tildele denne rolle til den ønskede identitet. Det er ikke muligt at knytte en tilladelse fra Identity-repository direkte til en identitet. Det er derfor nødvendigt at oprette så mange roller som nødvendigt og tilknytte de ønskede autorisationer til dem. For hver autorisation, hvor det er muligt, kan dens omfang defineres.

En rolle kan være blandet på tværs af flere repositories, herunder Identity-repository. Det er derfor ikke obligatorisk at oprette specifikke roller for at administrere adgangen til applikationen CyberElements Identity.

Som for tredjepartsapplikationer administreres Identity-tilladelserne i repositories, men for CyberElements Identity-repository er tilladelserne fastlagte og administreres af applikationen. De kan derfor ikke ændres. En autorisation svarer til adgang til en menu eller adgang til en operation i Identity-applikationen (eksempler: oprette en identitet, få adgang til workflow-modulet osv.).

Det er vigtigt at bemærke, at en person, uanset forbindelsestilstanden (tredjeparts-IDP eller AD-baseret IDP), skal have en Identity-konto, der er registreret i applikationen, når hun logger på CyberElements Identity, for at alt fungerer korrekt, især til revisioner og workflows.

Multikonti er ikke kompatible med Identity-repository. En identitet, der har flere Identity-roller, har derfor de samlede rettigheder for de pågældende roller.

Bemærk

De administrationsprofiler, der blev brugt indtil version 6.2, erstattes af roller fra version 7.0. For hver rolle, der er knyttet til Identity-repository, skal Identity-autorisationerne tilføjes.

Konfiguration af en autorisation for Identity-repository i en rolle

For hvert modul findes der flere autorisationer, der giver mulighed for en detaljeret administration af rettighederne i applikationen CyberElements Identity. Listen over autorisationer præsenteres for hvert modul i form af et diagram for at vise afhængighederne mellem dem.

Forklaring

De autorisationer, der er vist i et blåt rektangel, svarer til adgang til webapplikationens sider.

De tilladelser, der er vist i et rødt rektangel, svarer til adgang til knapper på de forskellige websider.

De tilladelser, der er vist i et grønt rektangel, svarer til adgang til API-ruter, som kaldes af webgrænsefladen.

Når det er muligt at konfigurere et omfang for en tilladelse, er tilladelsen vist med rød skrift. Omfang er hovedsagelig tilgængelige for API-ruter, fordi det er der, filtrene anvendes. Der findes dog også omfang for knapper på visse websider i Identity-applikationen.

Links til moduler vises i orange.

Pilene repræsenterer automatiske afhængigheder mellem autorisationer.

For eksempel med diagrammet nedenfor:

  • Hvis du vil give tilladelse til at se en struktur i en Identity-rolle, skal du blot tilføje autorisationen ”120_001 - View a structure”. Autorisationerne ”120 – Access to the Structure module”, ”120_000 View the list of structures” og ”120_050 – Retrieve the list of structures” tilføjes automatisk til profilen, fordi man for at se en struktur først skal se listen over eksisterende strukturer.

    Bemærk

    Hvis du ændrer en Identity-rolle, der allerede er tildelt personer, kan du se afhængighederne på skærmen til visning af konsekvenserne for de berørte personer.

  • Efter visningen af konsekvenserne er kun autorisationen ”120_001 – View a structure”, som du netop har tilføjet, reelt til stede på listen over de autorisationer, der er knyttet til rollen (for ikke at overfylde listen over autorisationer).

  • Hvis du vil begrænse adgangen til bestemte strukturer, skal du konfigurere et omfang for autorisationen ”120_050 – Retrieve the list of structures”. I det tilfælde skal du tilføje denne autorisation manuelt til rollen for at få adgang til knappen, selv om afhængigheden oprettes automatisk.

    Bemærk

    På skærmen til visning af konsekvenserne fremgår denne autorisation ikke af listen, fordi den allerede blev knyttet til identiteterne med tilføjelsen af autorisationen ”120_001 – View a structure”.

  • At blyanten findes til højre for ”120_050 – Retrieve the list of structures”, angiver, at det er muligt at tilføje et omfang for at filtrere de strukturer, som du vil give læseadgang til.

Modulet Identities

Modulet Delegations

Modulet Reconciliation Rules

Modulet Structures

Modulet Allocations

Modulet Accounts

Modulet Access Management

Modulet Dashboard

For at opbygge dashboardet for en Identity-rolle skal du manuelt tilføje autorisationen ”740_050 – Retrieve list of indicators” og vælge den eller de ønskede indikatorer på den viste liste.

For visse indikatorer skal du manuelt tilføje afhængige autorisationer, for at graferne vises:

Indikatorens navn Indikatorens type Afhængigheder, der skal tilføjes manuelt
Active/inactive users Tæller
Users without login Tæller
Configured repositories Tæller
Users without applications Tæller
Orphan accounts Tæller
Manually blocked authorizations Tæller
Authorizations blocked by SOD rule Tæller
Distribution of users Graf 410_050 - Retrieve the list of person types
Distribution of roles Graf 310_050 - Retrieve the list of repositories
Distribution of orphan accounts Graf 310_050 - Retrieve the list of repositories
Sources of authorizations Graf

Modulet Object Configuration

Modulet Provisioning jobs

Modulet Reports

Andre moduler