Przejdź do treści

Zarządzanie autoryzacjami Identity

Aby przypisać tożsamości prawa w aplikacji CyberElements, trzeba utworzyć rolę z uprawnieniami z powiązanego z nią repozytorium Identity i przypisać tę rolę żądanej tożsamości. Nie można powiązać uprawnienia z repozytorium Identity bezpośrednio z tożsamością. Trzeba zatem utworzyć tyle ról, ile potrzeba, i przypisać im żądane autoryzacje. Dla każdej autoryzacji, która na to pozwala, będzie można zdefiniować jej zakres.

Rola może być mieszana, obejmując kilka repozytoriów, w tym repozytorium Identity. Nie jest zatem obowiązkowe tworzenie osobnych ról, aby zarządzać dostępem do aplikacji CyberElements Identity.

Podobnie jak w przypadku aplikacji zewnętrznych, uprawnienia Identity są zarządzane w repozytoriach, ale dla repozytorium CyberElements Identity uprawnienia są ustalone i zarządzane przez aplikację. Nie można ich zatem modyfikować. Autoryzacja odpowiada dostępowi do menu albo dostępowi do operacji w aplikacji Identity (przykłady: utworzenie tożsamości, dostęp do modułu workflow itd.).

Trzeba zauważyć, że niezależnie od trybu połączenia (zewnętrzny IDP lub IDP oparty na AD) osoba logująca się do CyberElements Identity musi mieć konto Identity zarejestrowane w aplikacji, aby wszystko działało prawidłowo, w szczególności audyty i workflow.

Wielokonto nie jest zgodne z repozytorium Identity. Tożsamość mająca kilka ról Identity będzie zatem dysponować sumą praw tych ról.

Uwaga

Profile administracyjne używane do wersji 6.2 są od wersji 7.0 zastąpione rolami. Do każdej roli powiązanej z repozytorium Identity trzeba dodać autoryzacje Identity.

Konfigurowanie autoryzacji dla repozytorium Identity w roli

Dla każdego modułu istnieje kilka autoryzacji umożliwiających szczegółowe zarządzanie prawami w aplikacji CyberElements Identity. Lista autoryzacji jest przedstawiona dla każdego modułu w formie diagramu, aby pokazać zależności między nimi.

Legenda

Autoryzacje przedstawione w niebieskim prostokącie odpowiadają dostępowi do stron aplikacji internetowej.

Uprawnienia przedstawione w czerwonym prostokącie odpowiadają dostępowi do przycisków na poszczególnych stronach internetowych.

Uprawnienia przedstawione w zielonym prostokącie odpowiadają dostępowi do tras API, które są wywoływane przez interfejs internetowy.

Gdy dla uprawnienia można skonfigurować zakres, uprawnienie jest przedstawione czerwoną czcionką. Zakresy są dostępne przede wszystkim dla tras API, ponieważ właśnie tam stosowane są filtry. Istnieją jednak także zakresy dla przycisków na niektórych stronach internetowych aplikacji Identity.

Linki do modułów są przedstawione na pomarańczowo.

Strzałki przedstawiają automatyczne zależności między autoryzacjami.

Na przykład na poniższym diagramie:

  • Jeśli chcesz nadać w roli Identity uprawnienie do wyświetlania struktury, wystarczy dodać autoryzację „120_001 - View a structure”. Autoryzacje „120 – Access to the Structure module”, „120_000 View the list of structures” i „120_050 – Retrieve the list of structures” zostaną automatycznie dodane do profilu, ponieważ aby wyświetlić strukturę, trzeba najpierw wyświetlić listę istniejących struktur.

    Uwaga

    Jeśli modyfikujesz rolę Identity już przypisaną osobom, zobaczysz zależności na ekranie wyświetlania skutków dla objętych nimi osób.

  • Po wyświetleniu skutków na liście autoryzacji powiązanych z rolą faktycznie obecna jest tylko autoryzacja „120_001 – View a structure”, którą właśnie dodałeś (aby nie przeciążać listy autoryzacji).

  • Jeśli chcesz ograniczyć dostęp do niektórych struktur, musisz skonfigurować zakres dla autoryzacji „120_050 – Retrieve the list of structures”. W tym przypadku, nawet jeśli zależność jest tworzona automatycznie, musisz ręcznie dodać tę autoryzację do roli, aby uzyskać dostęp do przycisku.

    Uwaga

    Na ekranie wyświetlania skutków ta autoryzacja nie pojawia się na liście, ponieważ została już powiązana z tożsamościami wraz z dodaniem autoryzacji „120_001 – View a structure”.

  • Obecność ołówka po prawej stronie "120_050 – Retrieve the list of structures" wskazuje, że można dodać zakres, aby filtrować struktury, do których chcesz nadać dostęp w celu przeglądania.

Moduł Identities

Moduł Delegations

Moduł Reconciliation Rules

Moduł Structures

Moduł Allocations

Moduł Accounts

Moduł Access Management

Moduł Dashboard

Aby zbudować dashboard dla roli Identity, musisz ręcznie dodać autoryzację „740_050 – Retrieve list of indicators” i wybrać żądany wskaźnik lub wskaźniki z podanej listy.

W przypadku niektórych wskaźników musisz ręcznie dodać zależne autoryzacje, aby wykresy były wyświetlane:

Nazwa wskaźnika Typ wskaźnika Zależności do dodania ręcznie
Active/inactive users Counter
Users without login Counter
Configured repositories Counter
Users without applications Counter
Orphan accounts Counter
Manually blocked authorizations Counter
Authorizations blocked by SOD rule Counter
Distribution of users Graphics 410_050 - Retrieve the list of person types
Distribution of roles Graphics 310_050 - Retrieve the list of repositories
Distribution of orphan accounts Graphics 310_050 - Retrieve the list of repositories
Sources of authorizations Graphics

Moduł Object Configuration

Moduł Provisioning jobs

Moduł Reports

Pozostałe moduły