Gå til innhold

Administrasjon av Identity-autorisasjoner

For å tilordne rettigheter i applikasjonen CyberElements til en identitet må du opprette en rolle med tillatelser fra Identity-repositoryet som er knyttet til den, og tilordne denne rollen til den ønskede identiteten. Det er ikke mulig å knytte en tillatelse fra Identity-repositoryet direkte til en identitet. Det er derfor nødvendig å opprette så mange roller som nødvendig og knytte de ønskede autorisasjonene til dem. For hver autorisasjon som tillater det, kan omfanget defineres.

En rolle kan være blandet mellom flere repositoryer, inkludert Identity-repositoryet. Det er derfor ikke obligatorisk å opprette egne roller for å administrere tilgangen til applikasjonen CyberElements Identity.

Som for tredjepartsapplikasjoner administreres Identity-tillatelsene i repositoryer, men for repositoryet CyberElements Identity er tillatelsene faste og administreres av applikasjonen. De kan derfor ikke endres. En autorisasjon svarer til tilgang til en meny eller tilgang til en operasjon i applikasjonen Identity (eksempler: opprette en identitet, få tilgang til workflow-modulen osv.).

Det er viktig å merke seg at uansett tilkoblingsmodus (tredjeparts IDP eller IDP basert på AD) må en person som logger på CyberElements Identity, ha en Identity-konto som er referert i applikasjonen, for at alt skal fungere riktig, særlig for auditer og workflower.

Flere kontoer er ikke kompatibelt med Identity-repositoryet. En identitet som har flere Identity-roller, har derfor de akkumulerte rettighetene til de aktuelle rollene.

Merk

Administrasjonsprofilene som ble brukt til og med versjon 6.2, erstattes av roller fra versjon 7.0. For hver rolle som er knyttet til Identity-repositoryet, må Identity-autorisasjonene legges til.

Konfigurere en autorisasjon for Identity-repositoryet i en rolle

For hver modul finnes det flere autorisasjoner som gir en detaljert administrasjon av rettighetene i applikasjonen CyberElements Identity. Listen over autorisasjoner presenteres for hver modul i form av et diagram, for å vise avhengighetene mellom dem.

Tegnforklaring

Autorisasjonene som er vist i et blått rektangel, svarer til tilgang til sidene i webapplikasjonen.

Tillatelsene som er vist i et rødt rektangel, svarer til tilgang til knapper på de ulike websidene.

Tillatelsene som er vist i et grønt rektangel, svarer til tilgang til API-ruter, som kalles av webgrensesnittet.

Når det er mulig å konfigurere et omfang for en tillatelse, er tillatelsen vist i rød skrift. Omfang er hovedsakelig tilgjengelig for API-ruter, fordi det er der filtrene brukes. Det finnes imidlertid også omfang for knapper på visse websider i applikasjonen Identity.

Lenkene til modulene vises i oransje.

Pilene viser automatiske avhengigheter mellom autorisasjoner.

Med diagrammet nedenfor som eksempel:

  • Hvis du vil gi tillatelse til å vise en struktur i en Identity-rolle, legger du bare til autorisasjonen ”120_001 - View a structure”. Autorisasjonene ”120 – Access to the Structure module”, ”120_000 View the list of structures” og ”120_050 – Retrieve the list of structures” legges automatisk til i profilen, for å vise en struktur må man først vise listen over eksisterende strukturer.

    Merk

    Hvis du endrer en Identity-rolle som allerede er tilordnet personer, ser du avhengighetene i skjermbildet som viser virkningene for de berørte personene.

  • Etter at virkningene er vist, er det bare autorisasjonen ”120_001 – View a structure”, som du nettopp har lagt til, som faktisk finnes i listen over autorisasjoner som er knyttet til rollen (for ikke å overbelaste listen over autorisasjoner).

  • Hvis du vil begrense tilgangen til visse strukturer, må du konfigurere et omfang for autorisasjonen ”120_050 – Retrieve the list of structures”. I dette tilfellet må du legge denne autorisasjonen manuelt til rollen for å få tilgang til knappen, selv om avhengigheten opprettes automatisk.

    Merk

    I skjermbildet som viser virkningene, vises ikke denne autorisasjonen i listen, fordi den allerede er knyttet til identitetene da autorisasjonen ”120_001 – View a structure” ble lagt til.

  • At blyanten er til høyre for "120_050 – Retrieve the list of structures", betyr at det er mulig å legge til et omfang for å filtrere strukturene du vil gi lesetilgang til.

Identities-modulen

Delegations-modulen

Reconciliation Rules-modulen

Structures-modulen

Allocations-modulen

Accounts-modulen

Access Management-modulen

Dashboard-modulen

For å bygge opp dashbordet for en Identity-rolle må du manuelt legge til autorisasjonen ”740_050 – Retrieve list of indicators” og velge den eller de ønskede indikatorene fra listen som vises.

For noen indikatorer må du manuelt legge til avhengige autorisasjoner for at grafene skal vises:

Navn på indikator Type indikator Avhengigheter som må legges til manuelt
Active/inactive users Teller
Users without login Teller
Configured repositories Teller
Users without applications Teller
Orphan accounts Teller
Manually blocked authorizations Teller
Authorizations blocked by SOD rule Teller
Distribution of users Grafikk 410_050 - Retrieve the list of person types
Distribution of roles Grafikk 310_050 - Retrieve the list of repositories
Distribution of orphan accounts Grafikk 310_050 - Retrieve the list of repositories
Sources of authorizations Grafikk

Object Configuration-modulen

Provisioning jobs-modulen

Reports-modulen

Andre moduler