Hyppää sisältöön

Liittimien suorittaminen

Provisiointisekvenssin suorittamiseen on useita tapoja:

  • Batch- tai PowerShell-tiedostojen avulla, joiden komentorivit kutsuvat HPPRunCli-suoritustiedostoa
  • Jobien hallintakäyttöliittymän avulla
  • SIP-verkkopalvelujen avulla

Provisiointisekvenssien suorittaminen HPPRUNCLI.exe-tiedostolla

Batch- tai PowerShell-tiedostossa on kutsuttava suoritustiedostoa HppRunClie.exe seuraavin valitsimin:

Valitsimet Toiminto Pakollinen (Y/N)
-sec [Sequence Name] Valitsin, jolla määritetään suoritettava sekvenssi. Y
-cfg [Config_file_name] Valitsin, jolla määritetään käytettävä määritystiedosto. N. Oletuksena käytetään tiedostoa hpp.ini.
-obj [Val_attribute1|Val_attribute2|…] Valitsin, jolla määritetään täsmäytysattribuutin arvo sekvenssin suorittamiseksi yksittäin. Jos on määritettävä useita attribuuttiarvoja, ne on luetteloitava siinä järjestyksessä, jossa viennit on suoritettava. N
-seq [Directory_nm] Valitsin, jolla määritetään lokitiedostojen tulostushakemiston nimi. N

Provisiointisekvenssien suorittaminen jobien hallintakäyttöliittymän kautta

Provisiointisekvenssien job-instanssien katselusivulta job voidaan suorittaa joko yksittäin tai joukkona.

Käynnistä job joukkona napsauttamalla painiketta ”type:inline”.

Valitse haluttu job tai jobit ja napsauta sitten ”Validate” asettaaksesi jobit jonoon.

Käynnistä job yksittäin napsauttamalla painiketta ”type:inline”.

Valitse haluttu job ja kirjoita sitten arvo, jolla valitaan kohde, jolle job halutaan suorittaa.

Varoitus: Jos job sisältää tällä hetkellä useita sekvenssejä, täsmäytysattribuutilla on oltava sama arvo kaikissa sekvensseissä, jotta job voidaan suorittaa yksittäistilassa.

Provisiointisekvenssien suorittaminen SIP-verkkopalvelujen kautta

Esimerkki skriptistä, joka suorittaa provisiointijobin PowerShell-skriptin kautta:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
$urlGenToken = "https://[URL_serveur_SID]:44350/connect/token"
$BodyJsonPostToken = "grant_type=password&client_id=sip&client_secret=sip&username=[login_cpt]&password=[mot_de_passe_compte]"
$MonHeader = @{
        "Content-Type" = "application/x-www-form-urlencoded"
        "accept" = "Application/Json"
        "Host" = "[URL_serveur_SID]:44350"
    }

$MonHeaderReq = @{
        "Content-Type" = "application/x-www-form-urlencoded"
        "accept" = "Application/Json"
        "Host" = "[URL_serveur_SID]:44350"
        "Authorization" = "Bearer $($token_gen)" 
    }

try {

    $result = Invoke-RestMethod -Uri $urlGenToken -Method Post -Headers $MonHeader -Body $BodyJsonPostToken 
    $token_gen = $result.access_token
    #ajouter logs
}
catch {
    $token_gen = ""
    #ajouter logs
}

if ($token_gen -ne "")
{
    $job_code = [code_du_job_à_exécuter]
    $MonHeaderReq = @{
        "Content-Type" = "application/x-www-form-urlencoded"
        "accept" = "Application/Json"
        "Host" = "sid.iam-test.ght49.intra:44355"
        "Authorization" = "Bearer $($token_gen)"
    }
    $urlExecutionJob="https://sid.iam-test.ght49.intra:44355/scim/v2/job/run/$job_code"

    try {
        $res = Invoke-RestMethod -Uri $urlExecutionJob -Method Post -Headers $MonHeaderReq  
        #ajouter logs
    }
    catch {
        #ajouter logs et traitement
    }
}

Vastaavasti, kun tuontikynnyksen vuoksi pysäytetty provisiointijob halutaan käynnistää uudelleen PowerShell-skriptillä, on noudettava job-instanssin tunniste kutsumalla reittiä /scim/v2/job-instance/ (GET-menetelmä).

Lisätietoja on Swagger-dokumentaatiossa: https://[SIP_Server_URL]:44355/swagger/

Uuden ylävirran syötön liittimen suorittaminen (versiosta 7.0 SP3 alkaen)

Versiosta 7.0 SP3 alkaen identiteeteille voi myöntää rooleja ja/tai käyttöoikeuksia uuden ylävirran syötön liittimen kautta.

Autoritatiivisesta lähteestä luotuja ja/tai poistettuja yhteyksiä identiteetit – roolit ja identiteetit/roolit – valtuutukset hallitsee tietokannan uusi yhteystyyppi. Siksi yhteyksien identiteetit – roolit ja identiteetit/roolit – valtuutukset vienti Identity-repository'stä palauttaa vain SIP:n myöntämät roolit ja valtuutukset.

Yhteysliittimen identiteetit - roolit määrittäminen

Yhteysliittimen identiteetit - roolit määrittämiseksi on luotava vähintään:

  • Vienti autoritatiivisesta lähteestä, jossa on oltava seuraavat tiedot:
  • Identiteetin UID (pakollinen)
    • Myönnettävän roolin koodi (pakollinen) – yksi arvo.
    • Roolin alkamispäivä (valinnainen)
    • Roolin päättymispäivä (valinnainen)
  • Identity-repository'n vienti tyyppiä PERSON_ROLES, jossa on määritettävä henkilötyypit ja niiden repository-kohteiden koodit, joille identiteetti-rooli-yhteydet halutaan luoda.
  • Synkronointisääntö, jolla määritellään operaatiot Matching, luominen, muokkaus ja poisto
    • Vertaa Matching-säännössä identiteetin uid:tä ja roolin koodia
    • Luontisäännössä on pakko määrittää identiteetin uid ja roolin koodi. Alkamis- ja päättymispäivät ovat valinnaisia
    • Muokkaussäännössä on pakko määrittää henkilö-rooli-yhteyden ID, joka on noudettu Identity-repository'n viennistä. Vain päivämääriä voi muokata
    • Poistosäännössä on pakko määrittää henkilö-rooli-yhteyden ID, joka on noudettu Identity-repository'n viennistä.
    • Synkronointisäännöissä käytettävien Identity-koodien syntaksi:
      • person = identiteetin UID
      • role = roolin koodi
      • startdate = roolin alkamispäivä
      • enddate = roolin päättymispäivä
      • id = identiteetti-rooli-yhteyden ID (sid.PersonRoles-taulun kenttä id)
  • Tuonti Identity-repository'yn tyyppiä PERSON_ROLES. Voit valita vaihtoehdon, joka poistaa käytöstä tilien lennossa tapahtuvan laskennan, jotta tuonnin kestoa voi hallita suurten tietomäärien yhteydessä. Jos vaihtoehto on otettu käyttöön, on tehtävä ACCOUNTCALC-tuonti, jotta kyseisen repository'n tilit lasketaan uudelleen.

Yhteysliittimen identiteetit - roolit määrittäminen

  • Vienti autoritatiivisesta lähteestä, jossa on oltava seuraavat tiedot:
    • Identiteetin UID (pakollinen)
    • Roolin koodi (pakollinen) – yksi arvo.
    • Valtuutuksen koodi, joka myönnetään identiteetti/rooli-yhteydelle (pakollinen) – yksi arvo
    • Valtuutuksen alkamispäivä (valinnainen)
    • Valtuutuksen päättymispäivä (valinnainen)

Huomio

Identiteetti/rooli-yhteyden on oltava jo olemassa, jotta yhteysliitin identiteetti/rooli – valtuutukset toimii oikein

  • Identity-repository'n vienti tyyppiä PERSON_RIGHTS, jossa on määritettävä henkilötyypit ja niiden repository-kohteiden koodit, joille identiteetti/rooli-valtuutus-yhteydet halutaan luoda.
  • Synkronointisääntö, jolla määritellään operaatiot Matching, luominen, muokkaus ja poisto
    • Vertaa Matching-säännössä identiteetin uid:tä, roolin koodia ja valtuutuksen koodia.
    • Luontisäännössä on pakko määrittää identiteetin uid, roolin koodi ja valtuutuksen koodi. Alkamis- ja päättymispäivät ovat valinnaisia
    • Muokkaussäännössä on pakko määrittää henkilö/rooli - valtuutus -yhteyden ID, joka on noudettu Identity-repository'n viennistä. Vain päivämääriä voi muokata.
    • Poistosäännössä on pakko määrittää henkilö/rooli - valtuutus -yhteyden ID, joka on noudettu Identity-repository'n viennistä.
    • Synkronointisäännöissä käytettävien Identity-koodien syntaksi:
    • person = identiteetin UID
      • role = roolin koodi
      • right = valtuutuksen koodi
      • startdate = valtuutuksen alkamispäivä
      • enddate = valtuutuksen päättymispäivä
    • id = identiteetti-rooli-oikeus-yhteyden ID (sid.PersonRights-taulun kenttä id)
  • Tuonti Identity-repository'yn tyyppiä PERSON_RIGHTS. Voit valita vaihtoehdon, joka poistaa käytöstä tilien lennossa tapahtuvan laskennan, jotta tuonnin kestoa voi hallita suurten tietomäärien yhteydessä. Jos vaihtoehto on otettu käyttöön, on tehtävä ACCOUNTCALC-tuonti, jotta kyseisen repository'n tilit lasketaan uudelleen.