Beheer van de Identity-autorisaties¶
Om aan een identiteit rechten in de applicatie CyberElements toe te kennen, moet u een rol aanmaken met machtigingen uit de daaraan gekoppelde Identity-repository en die rol aan de gewenste identiteit toekennen. Het is niet mogelijk een machtiging uit de Identity-repository rechtstreeks aan een identiteit te koppelen. Het is daarom nodig zoveel rollen aan te maken als nodig is en er de gewenste machtigingen aan toe te wijzen. Voor elke machtiging die dat toelaat, kan het bereik ervan worden bepaald.
Een rol kan gemengd zijn over meerdere repositories, met inbegrip van de Identity-repository. Het is daarom niet verplicht specifieke rollen aan te maken om de toegang tot de applicatie CyberElements Identity te beheren.
Net als bij applicaties van derden worden de Identity-machtigingen in repositories beheerd, maar voor de repository CyberElements Identity liggen de machtigingen vast en worden ze door de applicatie beheerd. Ze kunnen dus niet worden gewijzigd. Een machtiging komt overeen met toegang tot een menu of toegang tot een bewerking in de applicatie Identity (voorbeelden: een identiteit aanmaken, toegang tot de module workflow enz.).
Het is belangrijk op te merken dat een persoon, ongeacht de verbindingsmodus (IDP van een derde partij of IDP op basis van AD), bij het aanmelden bij CyberElements Identity over een in de applicatie gerefereerd Identity-account moet beschikken om een correcte werking te waarborgen, met name voor audits en workflows.
Multi-accounts zijn niet compatibel met de Identity-repository. Een identiteit die meerdere Identity-rollen bezit, beschikt daarom over de gecumuleerde rechten van de betreffende rollen.
Opmerking
De administratieprofielen die tot versie 6.2 werden gebruikt, worden vanaf versie 7.0 door rollen vervangen. Voor elke rol die aan de Identity-repository is gekoppeld, moeten de Identity-autorisaties worden toegevoegd.
Een autorisatie voor de Identity-repository in een rol configureren¶
Voor elke module bestaan er meerdere machtigingen die een gedetailleerd beheer van de rechten in de applicatie CyberElements Identity mogelijk maken. De lijst van machtigingen wordt voor elke module weergegeven in de vorm van een diagram om de onderlinge afhankelijkheden te laten zien.
Legenda¶
De autorisaties die in een blauwe rechthoek staan, komen overeen met toegang tot de pagina's van de webapplicatie.
De machtigingen die in een rode rechthoek staan, komen overeen met toegang tot knoppen op de verschillende webpagina's.
De machtigingen die in een groene rechthoek staan, komen overeen met toegang tot API-routes, die door de webinterface worden aangeroepen.
Wanneer het mogelijk is voor een machtiging een bereik te configureren, staat de machtiging in een rood lettertype. Bereiken zijn hoofdzakelijk beschikbaar voor API-routes, omdat de filters daar worden toegepast. Er bestaan echter ook bereiken voor knoppen op bepaalde webpagina's van de applicatie Identity.
De links naar de modules worden in oranje weergegeven.
De pijlen stellen automatische afhankelijkheden tussen autorisaties voor.
Bijvoorbeeld, aan de hand van het onderstaande diagram:
-
Als u in een Identity-rol de machtiging wilt geven om een structuur weer te geven, voeg dan eenvoudigweg de machtiging ”120_001 - View a structure” toe. De machtigingen ”120 – Access to the Structure module”, ”120_000 View the list of structures” en ”120_050 – Retrieve the list of structures” worden automatisch aan het profiel toegevoegd, want om een structuur weer te geven moet eerst de lijst van bestaande structuren worden weergegeven.
Opmerking
Als u een Identity-rol wijzigt die al aan personen is toegekend, ziet u de afhankelijkheden in het scherm voor de weergave van de gevolgen voor de betrokken personen.
- Na het weergeven van de gevolgen is alleen de autorisatie ”120_001 – View a structure” die u net hebt toegevoegd, daadwerkelijk aanwezig in de lijst van aan de rol gekoppelde autorisaties (om de lijst van autorisaties niet te overladen).
-
Als u de toegang tot bepaalde structuren wilt beperken, moet u voor de autorisatie ”120_050 – Retrieve the list of structures” een bereik configureren. In dat geval moet u deze autorisatie handmatig aan de rol toevoegen om toegang tot de knop te krijgen, ook al wordt de afhankelijkheid automatisch aangemaakt.
Opmerking
In het scherm voor de weergave van de gevolgen verschijnt deze autorisatie niet in de lijst, omdat ze met het toevoegen van de autorisatie ”120_001 – View a structure” al aan de identiteiten is gekoppeld.
- De aanwezigheid van het potlood rechts van "120_050 – Retrieve the list of structures" geeft aan dat er een bereik kan worden toegevoegd om de structuren te filteren waarvoor u leesrechten wilt geven.
Module Identities¶
Module Delegations¶
Module Reconciliation Rules¶
Module Structures¶
Module Allocations¶
Module Accounts¶
Module Access Management¶
Module Dashboard¶
Om het dashboard voor een Identity-rol op te bouwen, moet u de autorisatie ”740_050 – Retrieve list of indicators” handmatig toevoegen en de gewenste indicator of indicatoren uit de aangeboden lijst selecteren.
Bij sommige indicatoren moet u afhankelijke autorisaties handmatig toevoegen om de grafieken te laten weergeven:
| Naam van de indicator | Type indicator | Handmatig toe te voegen afhankelijkheden |
|---|---|---|
| Active/inactive users | Teller | |
| Users without login | Teller | |
| Configured repositories | Teller | |
| Users without applications | Teller | |
| Orphan accounts | Teller | |
| Manually blocked authorizations | Teller | |
| Authorizations blocked by SOD rule | Teller | |
| Distribution of users | Grafiek | 410_050 - Retrieve the list of person types |
| Distribution of roles | Grafiek | 310_050 - Retrieve the list of repositories |
| Distribution of orphan accounts | Grafiek | 310_050 - Retrieve the list of repositories |
| Sources of authorizations | Grafiek |
















