Opprette/endre importregler¶
En importregel skriver handlingene (oppretting, endring, sletting) som skal utføres, og som ligger i DELTA-bildet.
Det må defineres sikkerhetsterskler for at importene skal utføres. Disse tersklene gjør det også mulig å oppdage mulige feil og dermed blokkere skrivinger. En import som er blokkert av tersklene, kan ses, og det er mulig å gripe inn for å godkjenne eller avvise den.
Hvilke importregler som skal konfigureres, varierer med typen målrepository.
Importere data til et repository av typen katalog (LDAP, AD, AD/LDS, OpenLDAP osv.)¶
- Attributtet DN: angi navnet på tilordningsattributtet som inneholder opplysningen DN (Distinguished Name)
- Objektklasse: fastsett typen objekt som skal opprettes/endres/slettes. Bare én objekttype er mulig per import.
- Alternativ for å opprette en sikkerhetsgruppe hvis den ikke finnes: dette alternativet kan aktiveres ved behov (det er mulig at sikkerhetsgruppene ikke finnes på tidspunktet for provisjoneringen).
- Angi mål-OU-en for sikkerhetsgruppene. Merk at bare én OU kan angis, slik at alle gruppene opprettes på samme sted.
- Alternativ for å legge til operasjoner som skal utføres etter en handling for oppretting eller endring, eller ved sletting. (Eksempel: flytte et objekt til en annen OU ved sletting)
- Mulige operasjoner ved oppretting/endring/sletting:
- EXEC: kjøres etter handlingen oppretting/endring/sletting
- Mulige operasjoner ved sletting:
- DELETE: som standard slettes objektene ikke virkelig fra katalogen. For å slette objektet fysisk må operasjonen DELETE legges til.
- MOVE: gjør det mulig å flytte objektet til en annen OU. Mål-OU-en må angis i uttrykket.
- MOVESUB: gjør det mulig å flytte underobjektene til objektet som vurderes, til en annen OU. Mål-OU-en må angis i uttrykket.
- Mulige operasjoner ved oppretting/endring/sletting:
- Alternativer for en konnektor med løsningen Systancia Access:
- Skript som skal kjøres når en tilgang endres
- Tilgangsprofil (DN) som skal angis hvis alternativet for å opprette en container er aktivert
- Typen objekt som skal opprettes i containeren hvis alternativet for å opprette en container er aktivert
- Add SID object
- Filtre for gruppene som skal forvaltes eller utelates i slettehandlinger:
- Hvis alternativet ”Exclude group from list” er merket av: listen over grupper angir dem som ikke skal slettes
- Hvis alternativet ”Exclude group from list” ikke er merket av: listen over grupper angir dem som kan slettes
Importere data til et repository av typen flat fil (CSV)¶
- Kolonner: liste over attributtene som skal legges til i målfilen. Du må bruke operasjonen COPY for å legge verdien av attributtet til i kolonnen i filen. Skilletegnet for kolonner og for flere verdier defineres i repositoryet.
Importere data til et repository av typen database (SQL Server, Oracle osv.)¶
For hver handling (oppretting, endring og sletting) er det mulig å definere én eller flere kommandoer som skal utføres i måldatabasen.
For hver kommando må én av følgende operasjoner defineres:
- EXEC: gjør det mulig å starte en kjørekommando (Batch, PowerShell osv.)
- FOREACH: gjør det mulig å utføre en spørring over flere attributter.

- Liste over attributter: angi kodene til attributtene som skal oppdateres. Merk at kodene må svare både til navnet på kolonnen i måldatabasen og til navnet på attributtet i DELTA-filen. Hvert attributt må skilles med tegnet ”|”.
- SQL-spørring: spørring som skal brukes på hvert attributt som er definert i listen. Bruk strengen <uid>, som erstattes av attributtnavnene.
- FOREACHVALUES: gjør det mulig å forvalte et flerverdiattributt ved å opprette/endre like mange rader som attributtet inneholder verdier.

- Kjørevilkåret er obligatorisk og må inneholde navnet på flerverdiattributtet (i målrepositoryet) som det skal kjøres en løkke over.
- Uttrykket er obligatorisk og må inneholde spørringen som skal kjøres. Flerverdiattributtet som løkken går over (angitt i kjørevilkåret), må erstattes i spørringen med strengen ”<param:uid_value>”.
Eksempel på en spørring:
1 2 3 4 5 6 | |
Hvis attributtet i eksempelet inneholder 3 verdier, opprettes 3 rader. Attributtene login, password, nom, prenom og matricule har identiske verdier. Attributtet right har en annen verdi i hver rad.
Merk at bare ett flerverdiattributt kan defineres per operasjon.
- SELECT: gjør det mulig å hente flere verdier for å berike det aktuelle objektet.

- Kjørevilkåret er obligatorisk. Det kan inneholde en formel som returnerer 0 hvis den er falsk, eller 1 hvis den er sann. Du må skrive inn 1 hvis du ikke vil sette et vilkår.
- SQL-spørring: en spørring av typen SELECT er obligatorisk. Attributtene som er valgt i spørringen, legges automatisk til i det aktuelle objektet, med resultatene av spørringen som verdier.
- SQL. Gjør det mulig å kjøre en spørring UPDATE eller DELETE ved å angi et kjørevilkår.

- Kjørevilkåret er obligatorisk. Det kan inneholde en formel som returnerer 0 hvis den er falsk, eller 1 hvis den er sann. Du må skrive inn 1 hvis du ikke vil sette et vilkår.
- SQL-spørring: spørring UPDATE eller DELETE. Attributtene som ligger i deltaet, må sendes med nøkkelordet <syncattrsrc>.
Importere data til Systancia Identity¶
- Typen objekt som skal importeres: angi importtypen fra følgende liste:
- ACCOUNT: gjør det bare mulig å oppdatere attributtene til eksisterende kontoer i Identity.
- ENUM_ACCOUNT: for å importere enumerasjonsverdier for attributter av typen konto.
- ENUM_PERSON: for å importere enumerasjonsverdier for attributter av typen identitet.
- ENUM_RESOURCE: for å importere enumerasjonsverdier for attributter av typen tildeling.
- ENUM_STRUCTURE: for å importere enumerasjonsverdier for attributter av typen struktur.
- MATCHINGTABLE: for å importere verdier til tilordningstabellene.
- PERSON: for å importere identiteter.
- PERSONACCESS: støttes ikke ved import.
- RESOURCE: for å importere tildelinger.
- RIGHT: for å importere autorisasjoner.
- ROLE: for å importere roller.
- STATUS: for å importere provisjoneringstilstandene til kontoene, rollene eller autorisasjonene.
- Angi repositoryet. Det må være entydig.
- STRUCTURE: for å importere strukturer.
- HABILITATIONCALC: gjør det mulig å starte en masseberegning på nytt av autorisasjons- og SoD-reglene for alle.
- PERSON_ROLES: for å importere koblingene identitet-rolle.
- PERSON_RIGHTS: for å importere koblingene identitet-rolle-autorisasjon.
- ACCOUNTCALC: gjør det mulig å beregne kontoene i det berørte repositoryet på nytt.
Ved import av objekter som identiteter, strukturer eller tildelinger finnes det et alternativ for å deaktivere den løpende beregningen av autorisasjons- og SoD-reglene. Du må merke av boksen på alle konnektorene for oppstrøms provisjonering som er berørt av den daglige synkroniseringen, for å deaktivere beregningene.
Hvis dette alternativet er merket av, må du starte en import for å beregne reglene på nytt ved slutten av konnektorene for oppstrøms provisjonering, for å utløse beregningen i batch.
Deaktivere kontoberegningene¶
Siden SP3 av CyberElements Identity 7.0 er det et nytt alternativ tilgjengelig i importene til oppstrømskonnektorene for personer, strukturer, tildelinger og autorisasjonsregler.
Dette alternativet gjør det mulig å deaktivere de løpende kontoberegningene ved oppretting, endring eller sletting av objekter som kan påvirke kontoene.
Det anbefales å merke av dette alternativet hvis provisjoneringssekvensen skal behandle store datamengder.
Hvis du merker av dette alternativet, må du kjøre en import for å beregne kontotypene som er angitt i konfigurasjonen, ved slutten av importene i CyberElements Identity, for å ha korrekte data.





