Zarządzanie autoryzacjami Identity¶
Aby przypisać tożsamości prawa w aplikacji CyberElements, trzeba utworzyć rolę z uprawnieniami z powiązanego z nią repozytorium Identity i przypisać tę rolę żądanej tożsamości. Nie można powiązać uprawnienia z repozytorium Identity bezpośrednio z tożsamością. Trzeba zatem utworzyć tyle ról, ile potrzeba, i przypisać im żądane autoryzacje. Dla każdej autoryzacji, która na to pozwala, będzie można zdefiniować jej zakres.
Rola może być mieszana, obejmując kilka repozytoriów, w tym repozytorium Identity. Nie jest zatem obowiązkowe tworzenie osobnych ról, aby zarządzać dostępem do aplikacji CyberElements Identity.
Podobnie jak w przypadku aplikacji zewnętrznych, uprawnienia Identity są zarządzane w repozytoriach, ale dla repozytorium CyberElements Identity uprawnienia są ustalone i zarządzane przez aplikację. Nie można ich zatem modyfikować. Autoryzacja odpowiada dostępowi do menu albo dostępowi do operacji w aplikacji Identity (przykłady: utworzenie tożsamości, dostęp do modułu workflow itd.).
Trzeba zauważyć, że niezależnie od trybu połączenia (zewnętrzny IDP lub IDP oparty na AD) osoba logująca się do CyberElements Identity musi mieć konto Identity zarejestrowane w aplikacji, aby wszystko działało prawidłowo, w szczególności audyty i workflow.
Wielokonto nie jest zgodne z repozytorium Identity. Tożsamość mająca kilka ról Identity będzie zatem dysponować sumą praw tych ról.
Uwaga
Profile administracyjne używane do wersji 6.2 są od wersji 7.0 zastąpione rolami. Do każdej roli powiązanej z repozytorium Identity trzeba dodać autoryzacje Identity.
Konfigurowanie autoryzacji dla repozytorium Identity w roli¶
Dla każdego modułu istnieje kilka autoryzacji umożliwiających szczegółowe zarządzanie prawami w aplikacji CyberElements Identity. Lista autoryzacji jest przedstawiona dla każdego modułu w formie diagramu, aby pokazać zależności między nimi.
Legenda¶
Autoryzacje przedstawione w niebieskim prostokącie odpowiadają dostępowi do stron aplikacji internetowej.
Uprawnienia przedstawione w czerwonym prostokącie odpowiadają dostępowi do przycisków na poszczególnych stronach internetowych.
Uprawnienia przedstawione w zielonym prostokącie odpowiadają dostępowi do tras API, które są wywoływane przez interfejs internetowy.
Gdy dla uprawnienia można skonfigurować zakres, uprawnienie jest przedstawione czerwoną czcionką. Zakresy są dostępne przede wszystkim dla tras API, ponieważ właśnie tam stosowane są filtry. Istnieją jednak także zakresy dla przycisków na niektórych stronach internetowych aplikacji Identity.
Linki do modułów są przedstawione na pomarańczowo.
Strzałki przedstawiają automatyczne zależności między autoryzacjami.
Na przykład na poniższym diagramie:
-
Jeśli chcesz nadać w roli Identity uprawnienie do wyświetlania struktury, wystarczy dodać autoryzację „120_001 - View a structure”. Autoryzacje „120 – Access to the Structure module”, „120_000 View the list of structures” i „120_050 – Retrieve the list of structures” zostaną automatycznie dodane do profilu, ponieważ aby wyświetlić strukturę, trzeba najpierw wyświetlić listę istniejących struktur.
Uwaga
Jeśli modyfikujesz rolę Identity już przypisaną osobom, zobaczysz zależności na ekranie wyświetlania skutków dla objętych nimi osób.
- Po wyświetleniu skutków na liście autoryzacji powiązanych z rolą faktycznie obecna jest tylko autoryzacja „120_001 – View a structure”, którą właśnie dodałeś (aby nie przeciążać listy autoryzacji).
-
Jeśli chcesz ograniczyć dostęp do niektórych struktur, musisz skonfigurować zakres dla autoryzacji „120_050 – Retrieve the list of structures”. W tym przypadku, nawet jeśli zależność jest tworzona automatycznie, musisz ręcznie dodać tę autoryzację do roli, aby uzyskać dostęp do przycisku.
Uwaga
Na ekranie wyświetlania skutków ta autoryzacja nie pojawia się na liście, ponieważ została już powiązana z tożsamościami wraz z dodaniem autoryzacji „120_001 – View a structure”.
- Obecność ołówka po prawej stronie "120_050 – Retrieve the list of structures" wskazuje, że można dodać zakres, aby filtrować struktury, do których chcesz nadać dostęp w celu przeglądania.
Moduł Identities¶
Moduł Delegations¶
Moduł Reconciliation Rules¶
Moduł Structures¶
Moduł Allocations¶
Moduł Accounts¶
Moduł Access Management¶
Moduł Dashboard¶
Aby zbudować dashboard dla roli Identity, musisz ręcznie dodać autoryzację „740_050 – Retrieve list of indicators” i wybrać żądany wskaźnik lub wskaźniki z podanej listy.
W przypadku niektórych wskaźników musisz ręcznie dodać zależne autoryzacje, aby wykresy były wyświetlane:
| Nazwa wskaźnika | Typ wskaźnika | Zależności do dodania ręcznie |
|---|---|---|
| Active/inactive users | Counter | |
| Users without login | Counter | |
| Configured repositories | Counter | |
| Users without applications | Counter | |
| Orphan accounts | Counter | |
| Manually blocked authorizations | Counter | |
| Authorizations blocked by SOD rule | Counter | |
| Distribution of users | Graphics | 410_050 - Retrieve the list of person types |
| Distribution of roles | Graphics | 310_050 - Retrieve the list of repositories |
| Distribution of orphan accounts | Graphics | 310_050 - Retrieve the list of repositories |
| Sources of authorizations | Graphics |
















