Execução dos conectores¶
Existem vários métodos para executar uma sequência de aprovisionamento:
- Através de ficheiros Batch ou PowerShell com linhas de comando que invocam o executável HPPRunCli
- Através da interface de gestão dos jobs
- Através dos serviços web SIP
Executar as sequências de aprovisionamento com HPPRUNCLI.exe¶
Num ficheiro Batch ou PowerShell, é necessário invocar o executável HppRunClie.exe seguido das opções seguintes:
| Opções | Função | Obrigatório (Y/N) |
|---|---|---|
| -sec [Sequence Name] | Opção que permite indicar a sequência que se vai executar. | Y |
| -cfg [Config_file_name] | Opção que permite indicar o ficheiro de configuração a utilizar. | N. Por predefinição, é utilizado o ficheiro hpp.ini. |
| -obj [Val_attribute1|Val_attribute2|…] | Opção que permite indicar o valor do atributo de correspondência para executar a sequência de forma unitária. Se for necessário indicar vários valores de atributo, devem ser enumerados na ordem em que as exportações devem ser executadas. | N |
| -seq [Directory_nm] | Opção que permite indicar o nome do diretório de saída dos ficheiros de log. | N |
Executar as sequências de aprovisionamento a partir da interface de gestão dos jobs¶
A partir da página de consulta das instâncias de job das sequências de aprovisionamento, é possível executar um job de forma unitária ou em massa.
Para lançar um job em massa, clique no botão «
».
Selecione o ou os jobs desejados e clique depois em «Validate» para colocar os jobs na fila de espera.
Para lançar um job de forma unitária, clique no botão «
».
Selecione o job desejado e introduza depois o valor que permite selecionar o objeto sobre o qual deseja executar o job.
Atenção: atualmente, se o job contiver várias sequências, para o executar em modo unitário o atributo de correspondência deve ter o mesmo valor em todas as sequências.
Executar as sequências de aprovisionamento através dos serviços web SIP¶
Exemplo de script para executar um job de aprovisionamento através de um script PowerShell:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 | |
Do mesmo modo, para retomar através de um script PowerShell um job de aprovisionamento interrompido por um limiar de importação, é necessário recuperar o identificador da instância de job invocando a rota /scim/v2/job-instance/ (método GET).
Para mais informações, consulte a documentação Swagger: https://[SIP_Server_URL]:44355/swagger/
Executar o novo conector de alimentação ascendente (a partir da 7.0 SP3)¶
A partir da versão 7.0 SP3, é possível atribuir papéis e/ou habilitações às identidades através de um novo conector de alimentação ascendente.
Os vínculos Identidades – Papéis e Identidades/Papéis – Habilitações criados e/ou eliminados a partir de uma fonte autorizada são geridos por um novo tipo de vínculo na base de dados. Assim, a exportação dos vínculos Identidades – Papéis e Identidades/Papéis – Habilitações a partir do repositório Identity devolverá apenas os papéis e as autorizações atribuídos pelo SIP.
Configurar um conector de vínculo Identidades - Papéis¶
Para configurar um conector de vínculo Identidades - Papéis, é necessário criar no mínimo:
- Uma exportação de uma fonte autorizada que deve conter as informações seguintes:
- UID da identidade (obrigatório)
- Código do papel a atribuir (obrigatório) – valor único.
- Data de início do papel (opcional)
- Data de fim do papel (opcional)
- Uma exportação do repositório Identity do tipo PERSON_ROLES na qual devem indicar-se os tipos de pessoa e os códigos dos repositórios para os quais se deseja criar os vínculos identidade-papel.
- Uma regra de sincronização para definir as operações de Matching, de criação, de modificação e de eliminação
- Na regra de Matching, compare o uid da identidade e o código do papel
- Na regra de criação, é obrigatório indicar o uid da identidade e o código do papel. As datas de início e de fim são opcionais
- Na regra de modificação, é obrigatório indicar o ID do vínculo pessoa-papel, recuperado da exportação do repositório Identity. Apenas as datas podem ser modificadas
- Na regra de eliminação, é obrigatório indicar o ID do vínculo pessoa-papel, recuperado da exportação do repositório Identity.
- Sintaxe dos códigos Identity a utilizar nas regras de sincronização:
- person = UID da identidade
- role = código do papel
- startdate = data de início do papel
- enddate = data de fim do papel
- id = ID do vínculo identidade-papel (campo id da tabela sid.PersonRoles)
- Uma importação no repositório Identity do tipo PERSON_ROLES. É possível selecionar a opção de desativação do cálculo imediato das contas para controlar o tempo de importação em caso de grandes volumes. Se a opção tiver sido ativada, é necessário realizar uma importação ACCOUNTCALC para recalcular as contas do repositório em questão.
Configurar um conector de vínculo Identidades - Papéis¶
- Uma exportação de uma fonte autorizada que deve conter as informações seguintes:
- UID da identidade (obrigatório)
- Código do papel (obrigatório) – valor único.
- Código da autorização a atribuir ao vínculo identidade/papel (obrigatório) – valor único
- Data de início da autorização (opcional)
- Data de fim da autorização (opcional)
Atenção
O vínculo Identidade/Papel deve existir previamente para que o conector de vínculo Identidade/Papel – Habilitações funcione corretamente
- Uma exportação do repositório Identity do tipo PERSON_RIGHTS na qual devem indicar-se os tipos de pessoa e os códigos dos repositórios para os quais se deseja criar os vínculos identidade/papel-autorização.
- Uma regra de sincronização para definir as operações de Matching, de criação, de modificação e de eliminação
- Na regra de Matching, compare o uid da identidade, o código do papel e o código da autorização.
- Na regra de criação, é obrigatório indicar o uid da identidade, o código do papel e o código da autorização. As datas de início e de fim são opcionais
- Na regra de modificação, é obrigatório indicar o ID do vínculo pessoa/papel - autorização, recuperado da exportação do repositório Identity. Apenas as datas podem ser modificadas.
- Na regra de eliminação, é obrigatório indicar o ID do vínculo pessoa/papel - autorização, recuperado da exportação do repositório Identity.
- Sintaxe dos códigos Identity a utilizar nas regras de sincronização:
- person = UID da identidade
- role = código do papel
- right = código da autorização
- startdate = data de início da autorização
- enddate = data de fim da autorização
- id = ID do vínculo identidade-papel-habilitação (campo id da tabela sid.PersonRights)
- Uma importação no repositório Identity do tipo PERSON_RIGHTS. É possível selecionar a opção de desativação do cálculo imediato das contas para controlar o tempo de importação em caso de grandes volumes. Se a opção tiver sido ativada, é necessário realizar uma importação ACCOUNTCALC para recalcular as contas do repositório em questão.



