Gestione delle autorizzazioni Identity¶
Per assegnare a un'identità diritti nell'applicazione CyberElements, occorre creare un ruolo con autorizzazioni del repository Identity a esso collegato e assegnare tale ruolo all'identità desiderata. Non è possibile collegare un'autorizzazione del repository Identity direttamente a un'identità. È quindi necessario creare tutti i ruoli necessari e associare a essi le autorizzazioni desiderate. Per ogni autorizzazione che lo consente, sarà possibile definirne l'ambito.
Un ruolo può essere misto tra più repository, compreso il repository Identity. Non è quindi obbligatorio creare ruoli specifici per gestire l'accesso all'applicazione CyberElements Identity.
Come per le applicazioni di terze parti, le autorizzazioni Identity sono gestite nei repository, ma per il repository CyberElements Identity le autorizzazioni sono fisse e gestite dall'applicazione. Non possono quindi essere modificate. Un'autorizzazione corrisponde all'accesso a un menu o all'accesso a un'operazione nell'applicazione Identity (esempi: creare un'identità, accedere al modulo workflow, ecc.).
È importante notare che, indipendentemente dalla modalità di connessione (IDP di terze parti o IDP basato su AD), quando una persona accede a CyberElements Identity deve disporre di un account Identity referenziato nell'applicazione per un corretto funzionamento, in particolare per gli audit e i workflow.
I multi-account non sono compatibili con il repository Identity. Pertanto, un'identità che possiede più ruoli Identity avrà l'insieme cumulato dei diritti dei ruoli in questione.
Nota
I profili di amministrazione utilizzati fino alla versione 6.2 sono sostituiti dai ruoli a partire dalla versione 7.0. Per ogni ruolo collegato al repository Identity è necessario aggiungere le autorizzazioni Identity.
Configurare un'autorizzazione per il repository Identity in un ruolo¶
Per ogni modulo esistono più autorizzazioni che consentono una gestione dettagliata dei diritti nell'applicazione CyberElements Identity. L'elenco delle autorizzazioni è presentato per ciascun modulo sotto forma di schema, per mostrare le dipendenze tra di esse.
Legenda¶
Le autorizzazioni rappresentate in un rettangolo blu corrispondono all'accesso alle pagine dell'applicazione web.
Le autorizzazioni rappresentate in un rettangolo rosso corrispondono all'accesso ai pulsanti delle diverse pagine web.
Le autorizzazioni rappresentate in un rettangolo verde corrispondono all'accesso alle route API, che vengono chiamate dall'interfaccia web.
Quando è possibile configurare un ambito per un'autorizzazione, l'autorizzazione è rappresentata in caratteri rossi. Gli ambiti sono accessibili principalmente sulle route API, poiché è lì che vengono applicati i filtri. Esistono però anche ambiti sui pulsanti di alcune pagine web dell'applicazione Identity.
I collegamenti ai moduli sono rappresentati in arancione.
Le frecce rappresentano le dipendenze automatiche tra le autorizzazioni.
Per esempio, con lo schema seguente:
-
Per concedere l'autorizzazione a consultare una struttura in un ruolo Identity, è sufficiente aggiungere l'autorizzazione «120_001 - View a structure». Le autorizzazioni «120 – Access to the Structure module», «120_000 View the list of structures» e «120_050 – Retrieve the list of structures» verranno aggiunte automaticamente al profilo, poiché per consultare una struttura occorre prima consultare l'elenco delle strutture esistenti.
Nota
Se si modifica un ruolo Identity già assegnato a delle persone, le dipendenze sono visibili nella schermata di visualizzazione degli impatti per le persone interessate.
- Dopo la visualizzazione degli impatti, solo l'autorizzazione «120_001 – View a structure» appena aggiunta è effettivamente presente nell'elenco delle autorizzazioni collegate al ruolo (per non sovraccaricare l'elenco delle autorizzazioni).
-
Per limitare l'accesso a determinate strutture, occorre configurare un ambito per l'autorizzazione «120_050 – Retrieve the list of structures». In questo caso, anche se la dipendenza viene creata automaticamente, occorre aggiungere manualmente questa autorizzazione al ruolo per poter accedere al pulsante.
Nota
Nella schermata di visualizzazione degli impatti questa autorizzazione non compare nell'elenco, poiché è già stata collegata alle identità con l'aggiunta dell'autorizzazione «120_001 – View a structure».
- La presenza della matita a destra di «120_050 – Retrieve the list of structures» indica che è possibile aggiungere un ambito per filtrare le strutture alle quali si desidera concedere l'accesso in consultazione.
Modulo Identities¶
Modulo Delegations¶
Modulo Reconciliation Rules¶
Modulo Structures¶
Modulo Allocations¶
Modulo Accounts¶
Modulo Access Management¶
Modulo Dashboard¶
Per costruire la dashboard di un ruolo Identity, occorre aggiungere manualmente l'autorizzazione «740_050 – Retrieve list of indicators» e selezionare l'indicatore o gli indicatori desiderati nell'elenco proposto.
Per alcuni indicatori occorre aggiungere manualmente le autorizzazioni dipendenti per visualizzare i grafici:
| Nome dell'indicatore | Tipo di indicatore | Dipendenze da aggiungere manualmente |
|---|---|---|
| Active/inactive users | Contatore | |
| Users without login | Contatore | |
| Configured repositories | Contatore | |
| Users without applications | Contatore | |
| Orphan accounts | Contatore | |
| Manually blocked authorizations | Contatore | |
| Authorizations blocked by SOD rule | Contatore | |
| Distribution of users | Grafico | 410_050 - Retrieve the list of person types |
| Distribution of roles | Grafico | 310_050 - Retrieve the list of repositories |
| Distribution of orphan accounts | Grafico | 310_050 - Retrieve the list of repositories |
| Sources of authorizations | Grafico |
















