Ir para o conteúdo

Gestão das contas e das autorizações

A gestão de contas consiste em criar, modificar e eliminar contas de utilizador para as diversas aplicações geridas na organização. Isto implica atribuir identificadores únicos aos utilizadores (como nomes de utilizador ou números de funcionário) e gerir a informação associada a essas contas.

A gestão das permissões consiste em conceder direitos de acesso e autorizações específicas a cada identidade em função do seu papel, das suas responsabilidades, da sua organização e das suas necessidades dentro da organização. Estas autorizações podem incluir o acesso a aplicações, dados, redes, sistemas, recursos físicos, etc.

A gestão dos papéis e das permissões de uma identidade implica calcular e atribuir permissões às identidades nas diferentes aplicações, a fim de construir um repositório teórico das identidades e das suas permissões. Isto significa que todas as contas, papéis e autorizações calculados podem ser aprovisionados automática ou manualmente nas diversas aplicações de destino.

O Systancia Identity oferece a possibilidade de gerir os papéis e as autorizações de forma automática, através de regras de autorização, ou de forma discricionária, através de adições manuais de direitos ou de pedidos por formulário (workflow).

Gestão dos tipos de conta

Um tipo de conta é composto por vários elementos:

  • Uma política de login (obrigatória),
  • Uma política de palavras-passe (opcional),
  • Atributos de conta (opcional),
  • Estados de conta definidos em função dos estados de identidade

Um tipo de conta deve estar ligado a um repositório e a um papel para poder gerar contas. É, por conseguinte, possível ter várias contas no mesmo repositório para a mesma identidade se essa identidade tiver vários papéis diferentes.

Criar/modificar/eliminar um tipo de conta para um repositório

Consulte a página Gestão dos tipos de objeto para a gestão dos tipos de conta, a configuração dos diferentes formulários, etc.

Criar/modificar/eliminar uma política de login

Para aceder à gestão das políticas de login, vá ao menu «Access Management/Account Rules».

Acede diretamente à lista das políticas de login existentes, precarregada numa tabela sem nenhum filtro aplicado.

Está prevista uma paginação para apresentar apenas 10 políticas de login.

Está disponível um campo de pesquisa no canto superior direito da tabela. A pesquisa incide sobre os atributos «code» e «name» das políticas de login.

Para criar uma nova política de login, clique no botão «type:inline».

Introduza os parâmetros de uma política de login:

  • Code: código da política de login. Deve ser único, sem espaços nem caracteres especiais. Obrigatório.

  • Name: nome da política de login. Designação que será apresentada nos diversos formulários da aplicação. Obrigatório.

  • Description: campo que permite introduzir uma descrição da política de login. Opcional.

  • Formula (primary): fórmula de cálculo para definir o identificador

  • Duplicate policy:

    • Automatic increment: o identificador é calculado com a fórmula primária e completado com um índice de duplicado. O índice de duplicado tem um formato de 3 dígitos.
      • Exemplo: Login_Calc002
    • Formula (duplicate): fórmula de cálculo personalizada, caso seja detetado um duplicado ao calcular o identificador com a fórmula principal. Pode utilizar a palavra-chave §INDEX_DOUBLON§ para gerir o incremento automático, colocando-a num local específico. Desde o Identity 7.0 SP3, a palavra-chave §INDEX_DOUBLON§ começa em 1 e não tem limite. Nas versões anteriores, o índice de duplicado tem um formato de 3 dígitos.
      • Exemplo: Formula (duplicate) Login2_Calc

    Atenção: para testar a fórmula com esta palavra-chave, deve substituir §INDEX_DOUBLON§ por um valor. Esta palavra-chave não pode ser interpretada no testador de fórmulas, mas funciona nos cálculos de login.

  • Ação a realizar se existir uma conta real:

    • Utilizar e reconciliar com a conta real
    • Gerar um login com a política de duplicados
    • Não gerar uma conta
  • Ações a realizar se existir uma conta teórica:

    • Gerar um login com a política de duplicados
    • Não gerar uma conta

Para consultar e modificar uma política de login, clique no ícone «type:inline» situado à direita na linha correspondente da tabela:

É possível passar ao modo de modificação diretamente a partir da página de consulta da política de login.

No modo de modificação, todos os campos podem ser modificados.

Ações dos botões em modo de modificação ou de criação:

  • Cancel: cancela a introdução em curso e passa a página ao modo de consulta
  • Save: valida o formulário e passa a página ao modo de consulta
  • Save and quit: valida o formulário e regressa à página da lista das políticas de login

Para eliminar uma política de login, clique no ícone «type:inline» situado à direita na linha correspondente da tabela:

É apresentada uma mensagem de confirmação antes da eliminação da política de login.

Atenção: não é possível eliminar uma política de login enquanto esta estiver ligada a um ou mais repositórios.

Criar/modificar/eliminar uma política de palavras-passe

Para aceder à gestão das políticas de palavras-passe, vá ao menu «Access management/Password rules».

Acede diretamente à lista das políticas de palavras-passe existentes, precarregada numa tabela sem nenhum filtro aplicado.

Está prevista uma paginação para apresentar apenas 10 políticas de palavras-passe.

Está disponível um campo de pesquisa no canto superior direito da tabela. A pesquisa incide sobre os atributos «code» e «name» das políticas de palavras-passe.

Para criar uma nova política de palavras-passe, clique no botão «type:inline»:

Introduza os parâmetros de uma política de palavras-passe:

  • Code: código da política de login. Deve ser único, sem espaços nem caracteres especiais. Obrigatório.
  • Name: nome da política de login. Designação que será apresentada nos diversos formulários da aplicação. Obrigatório.
  • Description: campo que permite introduzir uma descrição da política de palavras-passe. Opcional.
  • Formula: fórmula de cálculo para definir a palavra-passe

Para consultar e modificar uma política de palavras-passe, clique no ícone «type:inline» situado à direita na linha correspondente da tabela:

É possível passar ao modo de modificação diretamente a partir da página de consulta da política de palavras-passe.

No modo de modificação, todos os campos podem ser modificados.

Ações dos botões em modo de modificação ou de criação:

  • Cancel: cancela a introdução em curso e passa a página ao modo de consulta
  • Save: valida o formulário e passa a página ao modo de consulta
  • Save and quit: valida o formulário e regressa à página da lista das políticas de palavras-passe

Para eliminar uma política de palavras-passe, clique no ícone «type:inline» situado à direita da linha correspondente da tabela:

É apresentada uma mensagem de confirmação antes da eliminação da política de palavras-passe.

Atenção: não é possível eliminar uma política de palavras-passe se esta estiver ligada a um ou mais repositórios.

Consultar as contas de um repositório

Para procurar uma conta, vá ao menu «Accounts».

Acede diretamente à página de pesquisa de contas de um repositório selecionado (o primeiro da lista), precarregada sem nenhum filtro aplicado, mas respeitando as permissões associadas ao perfil do utilizador ligado.

Como as contas estão ligadas a um repositório, deve selecionar o repositório desejado através dos separadores ou da lista suspensa para apresentar a lista das contas associadas.

O modo de apresentação é definido em função do número de repositórios: ou existem 10 ou menos repositórios e são apresentados em separadores distintos, ou são enumerados numa lista suspensa.

Está prevista uma paginação para apresentar apenas 10 contas.

Está disponível um campo de pesquisa no canto superior direito da tabela. A pesquisa incide sobre os logins das contas e tem em conta o repositório selecionado.

Configurar a tabela de resultados da pesquisa de contas

Para configurar os atributos a incluir na tabela de resultados da pesquisa de contas, vá à página de configuração dos atributos, selecione o separador «Account», abra o atributo desejado em modo de modificação e marque a opção «Display in results table».

Reconciliar/desreconciliar uma conta teórica com uma conta real

Para ir para a página de gestão da reconciliação de contas, vá ao menu «Accounts» e ative a opção «Reconciliation»:

Aparecem duas novas tabelas na janela:

A segunda tabela enumera as contas órfãs do repositório selecionado. Recorde-se que as contas órfãs são contas recuperadas do repositório de destino, mas que não estão ligadas a nenhuma identidade no CyberElements Identity.

A terceira tabela enumera as identidades que não estão ligadas a nenhuma conta do repositório selecionado.

Nesta tabela, para cada identidade sem conta, pode:

  • Ligar uma conta teórica existente. Para isso, clique no botão type:inline situado à direita da identidade desejada e procure em seguida a conta teórica existente desejada.
  • Criar uma conta teórica. Para isso, clique no botão type:inline situado à direita da identidade desejada e crie em seguida a conta teórica, selecionando o tipo de conta desejado.

Nota importante

A funcionalidade foi removida das interfaces mais antigas porque não é possível manter ambos os modos.

Gestão discricionária dos papéis e das autorizações

Para modificar manualmente as atribuições de papéis e as autorizações de uma identidade, abra o registo da identidade desejada em modo de consulta e vá ao separador «Roles and Authorizations».

É apresentada uma tabela com os papéis atribuídos à identidade. Para cada papel, uma tabela aninhada contém as autorizações ligadas à identidade e atribuídas ao papel. Uma autorização deve estar ligada a um par Identity/Role.

Se várias identidades estiverem reconciliadas, é apresentado um separador para cada identidade, o que lhe permite selecionar a identidade desejada. Os papéis/autorizações estão ligados a uma identidade e não a uma cadeia de reconciliação. É, por conseguinte, necessário selecionar a identidade desejada antes de proceder às atualizações manuais.

Está prevista uma paginação para apresentar apenas 10 papéis.

Na tabela integrada num papel, está prevista uma paginação para apresentar apenas 5 autorizações.

Está disponível um campo de pesquisa no canto superior direito da tabela dos papéis. A pesquisa baseia-se nos nomes dos papéis.

Na tabela integrada num papel, está disponível um campo de pesquisa na parte superior da tabela das autorizações. A pesquisa abrange os atributos «Category», «Code» e «Name» das autorizações.

Encontra as seguintes informações na tabela das autorizações:

  • O seu estado:
    • «Valid»: a autorização está visível sem qualquer marcação especial
    • «Blocked»: a autorização está visível, mas riscada na interface
  • Modo de atribuição. Os valores possíveis são
    • type:inline: manual, com o UID da identidade que efetuou a atribuição
    • type:inline: regra de autorização, com o nome da ou das regras
    • type:inline: autorização concedida por herança de papel
    • type:inline type:inline: o primeiro ícone indica que o direito foi adicionado manualmente (através de um workflow) e o segundo permite aceder ao workflow (ligação à interface de exploração do workflow).

Para adicionar um ou mais papéis, ou para adicionar uma ou mais autorizações a vários papéis da mesma identidade, clique no botão «type:inline» situado no canto superior direito da tabela dos papéis.

Selecione o ou os papéis desejados e clique em seguida em Confirm para adicionar os papéis e passar à etapa seguinte, ou em Cancel para anular a operação.

Para adicionar uma ou mais autorizações a um papel já ligado à identidade, clique no botão «type:inline» situado à direita na linha correspondente da tabela dos papéis.

Selecione a ou as autorizações desejadas e clique em seguida no botão «Confirm» para as ligar ao papel ou no botão «Cancel» para anular a operação. É possível definir uma data de início e uma data de fim que serão aplicadas a todas as autorizações selecionadas.

  • Botões de ação das autorizações:

    • type:inline: permite bloquear a autorização.
    • type:inline: permite desbloquear a autorização.
    • type:inline: permite certificar a autorização.
    • type:inline: permite eliminar a certificação da autorização.
    • type:inline: permite alterar as datas de aplicação. Botão acessível apenas para os direitos manuais.

    • type:inline: permite eliminar um direito manual. É apresentada uma mensagem de confirmação antes de proceder à remoção da autorização.

Atenção: o botão para eliminar uma autorização só está presente se a autorização tiver sido atribuída exclusivamente de forma discricionária. A autorização pode continuar visível no estado «pending deletion» se o seu estado de aprovisionamento for «provisioned».

Para desligar um papel de uma identidade, clique no ícone «type:inline» situado à direita da linha correspondente da tabela dos papéis.

É apresentada uma mensagem de confirmação antes da eliminação do papel.

Atenção: o botão para eliminar um papel só está presente se o papel tiver sido atribuído de forma discricionária. Todas as autorizações ligadas ao par identidade/papel serão também desligadas e desaprovisionadas na próxima sincronização, no caso de aprovisionamento automático.

Gestão das regras de autorização

As regras de autorização permitem configurar políticas de acesso e atribuir automaticamente direitos às identidades identificadas pela regra.

Uma regra de autorização consiste em associar:

  • por um lado, uma população de utilizadores, definida por filtragem sobre papéis (RBAC), organizações (OrBAC) e/ou valores de atributos (ABAC),
  • por outro lado, papéis e direitos de aplicação.

Para aceder à gestão das regras de autorização, vá ao menu «Access Management / Authorization Rules».

Acede diretamente à página que enumera as regras de autorização existentes, precarregada sem nenhum filtro aplicado, mas respeitando as autorizações ligadas ao perfil da pessoa ligada.

Está prevista uma paginação para apresentar apenas 10 regras.

Está disponível um campo de pesquisa no canto superior direito da tabela das regras. A pesquisa baseia-se nos nomes das regras.

Para criar uma nova regra de autorização, clique no botão «type:inline».

A criação de uma regra é composta por três partes:

  • Definições gerais

    • Name: nome da regra de autorização. Obrigatório.
    • Description: campo que permite introduzir uma descrição da regra de autorização. Opcional.
    • Context: selecione um ou mais contextos na lista suspensa que contém os contextos criados anteriormente.
  • Lista de critérios: clique nos botões « » ou « » para adicionar uma regra de filtragem das identidades que serão incluídas na regra de autorização. Uma regra de filtragem consiste em definir um atributo ao qual se aplica um filtro, o operador de comparação e os valores a comparar.

    • O botão «type:inline» permite adicionar um novo filtro ao mesmo nível do filtro anterior.
    • O botão «type:inline» permite adicionar um grupo de filtros ao mesmo nível do filtro anterior. É obrigatório adicionar filtros ou grupos de filtros a um grupo através dos botões «type:inline» ou «type:inline» do grupo.
    • Em cada nível de filtro, deve indicar o operador a aplicar entre cada regra de filtragem.

    • Um objeto sobre o qual deseja efetuar uma comparação. Pode ser:
      • Um papel
      • Um atributo de pessoa
      • Um atributo de estrutura
      • Um atributo de recurso
    • Operador de comparação. A lista dos operadores de comparação é dinâmica e depende do tipo de objeto selecionado.
    • Um valor a comparar: a introduzir ou a selecionar numa lista suspensa, em função do tipo de objeto selecionado e do operador de comparação.

Pode adicionar tantos critérios de filtragem quantos desejar. Devem definir-se operadores como «AND» ou «OR» entre cada regra de filtragem. É possível criar subgrupos para aumentar o número de possibilidades.

Exemplo: para criar a seguinte regra de filtragem:

(Person type = «Medical agent or External medical agent» AND atributo «Job» = «Biological unit manager») OR (Person type = «Non-medical agent» AND atributo «Job» = «Environmental specialist»)

Os critérios de filtragem serão configurados da seguinte forma:

  • Papéis e autorizações a atribuir na regra de autorização: existem dois separadores para apresentar os papéis e as autorizações a incluir na regra de autorização. O separador «Role» apresenta a lista dos papéis e indica brevemente as autorizações relacionadas, caso existam. É também o separador a partir do qual é possível adicionar ou remover papéis e autorizações. O separador «Authorizations» apresenta a lista das autorizações adicionadas à regra, com o ou os papéis associados a cada uma. Este separador oferece simplesmente outra vista.
    • Para adicionar papéis e autorizações à regra de autorização, clique no botão «type:inline» do separador «Roles». Deve selecionar pelo menos um papel e, em seguida, selecionar autorizações, se assim o desejar.

A lista das autorizações é filtrada em função dos papéis selecionados (um papel está ligado a um ou mais repositórios).

Para consultar e modificar uma regra de autorizações, clique no ícone «type:inline» situado à direita na linha correspondente da tabela:

O modo de consulta permite ver os detalhes de uma regra de autorização e também a lista das identidades afetadas pela regra.

Pode procurar uma pessoa através do campo de pesquisa situado no canto superior direito da tabela.

Pode passar ao modo de modificação clicando no botão «Edit».

No modo de modificação, todos os campos podem ser modificados.

Nota: a lista das pessoas afetadas pela regra não é atualizada em tempo real quando uma regra é modificada. É atualizada depois de a regra ter sido validada e de os cálculos terem terminado.

Ações dos botões em modo de criação e de modificação:

  • Cancel: cancela a introdução em curso e passa a página ao modo de consulta
  • Save: valida o formulário e passa a página ao modo de consulta. Os cálculos são efetuados automaticamente.
  • See Impact: apresenta os impactos da criação ou da atualização da regra. Os impactos são apresentados em duas tabelas:
    • A primeira tabela enumera os impactos da regra sobre os direitos, tendo em conta apenas a regra de autorização criada ou modificada. São apresentadas todas as identidades que correspondem aos critérios, incluindo aquelas às quais a permissão já foi atribuída por outra via. Assim, se a pessoa perder efetivamente os seus direitos após a alteração da regra de autorização, pode ainda conservá-los por outros meios.
    • A segunda tabela enumera os impactos globais da regra sobre os direitos. Esta secção tem em conta todas as regras do Systancia Identity, as atribuições de direitos discricionárias e os direitos bloqueados por uma regra de separação de direitos. Se a permissão já tiver sido atribuída a uma identidade por outra via, a conta não será incluída nesta lista. São apresentados os direitos que serão efetivamente afetados/eliminados quando a alteração for validada.

Nesta segunda tabela, é possível aplicar um prazo antes de eliminar efetivamente o direito (aplicação de um período de transição ou de sobreposição).

Para eliminar uma regra de autorização, clique no ícone «type:inline» situado à direita na linha correspondente da tabela:

É apresentada uma mensagem de confirmação antes de proceder à eliminação de uma regra de autorização.

O ícone «type:inline» identifica uma regra de autorização cujo cálculo está em curso. Se estiver esbatido, significa que os cálculos estão concluídos.

Gestão das regras de segregação de funções (SoD)

Segregação de funções (SoD): é um princípio de segurança essencial que consiste em dividir responsabilidades e privilégios dentro de uma organização ou de um sistema, a fim de minimizar os riscos e evitar conflitos de interesses. É implementado para garantir uma utilização responsável e segura dos sistemas informáticos e dos recursos da empresa.

Uma regra de segregação de funções consiste em:

  • Definir um grupo prioritário
  • Adicionar autorizações ao grupo prioritário com um peso de prioridade

Para aceder à gestão das regras de segregação de funções, vá ao menu «Access Management / SoD Rules».

Acede diretamente à página que enumera as regras de separação de funções existentes, precarregada sem nenhum filtro aplicado, mas respeitando as autorizações ligadas ao perfil da pessoa ligada.

Está prevista uma paginação para apresentar apenas 10 regras.

Está disponível um campo de pesquisa no canto superior direito da tabela das regras. A pesquisa baseia-se no nome dos grupos prioritários (= nome da regra de separação de direitos).

Para criar uma nova regra de separação de direitos, clique no botão «type:inline»:

A criação de uma regra de separação de direitos comporta duas etapas.

Em primeiro lugar, introduza os parâmetros gerais:

  • Code: código da regra de separação de direitos. Obrigatório.
  • Name: nome da regra de permissões. Obrigatório.
  • Description: campo que permite introduzir uma descrição da regra de separação de direitos. Opcional.

Guarde o formulário de criação para passar à segunda etapa, a adição de autorizações.

Para adicionar uma autorização à regra SoD, clique no botão «type:inline» da tabela «List of associated rights».

Selecione a autorização desejada e introduza um peso para definir a prioridade. Quanto menor for o valor, maior é a prioridade.

Para modificar uma autorização na regra SoD, clique no botão «type:inline» situado à direita na linha correspondente da tabela.

Pode modificar a autorização e/ou o peso de prioridade.

Para eliminar uma autorização na regra SoD, clique no botão «type:inline» situado à direita na linha correspondente da tabela.

Para consultar e modificar uma regra de segregação de funções, clique no ícone «type:inline» situado à direita na linha correspondente da tabela.

Pode passar ao modo de modificação clicando no botão «Edit».

No modo de modificação, só o nome e a descrição podem ser modificados

Para eliminar uma regra de separação de funções, clique no ícone «type:inline» situado do lado direito da linha correspondente da tabela.

É apresentada uma mensagem de confirmação antes de proceder à eliminação de uma regra de autorização.

Apresentar pedidos de direitos através de formulários

Apresentar um pedido de direitos

Os pedidos de autorizações para uma pessoa (ou para si mesmo) são efetuados na antiga consola de exploração, através do menu «Run an ‘On demand’ workflow».

Clique no botão «Refresh» para apresentar a lista dos workflows disponíveis.

Clique no workflow que desejar para apresentar um pedido de autorização.

Selecione uma ou mais identidades a que o pedido se refere.

Selecione as autorizações desejadas na lista disponível. Indique as datas de início e de fim, se necessário.

Clique no botão «Add».

Pode adicionar ou remover autorizações conforme desejar. Se quiser adicionar datas de aplicação a uma autorização já selecionada, deve eliminá-la e adicioná-la novamente com as datas previamente introduzidas.

Clique no botão «Start» e confirme na janela emergente.

Depois de confirmar a execução do workflow, é automaticamente reencaminhado para a página de consulta dos pedidos em curso.

Apresentar um pedido de aprovisionamento (ou desaprovisionamento) manual de uma autorização

Os pedidos de aprovisionamento (ou desaprovisionamento) manual são apresentados na antiga consola de exploração, através do menu «Run an ‘On demand’ workflow».

Clique no botão «Refresh» para apresentar a lista dos workflows disponíveis.

Clique no workflow que desejar para apresentar um pedido de aprovisionamento.

Selecione uma ou mais identidades a que o pedido se refere.

Selecione as autorizações desejadas na lista disponível. Indique as datas de início e de fim, se necessário.

Clique no botão «Add».

Pode adicionar ou remover autorizações conforme desejar. Se quiser adicionar datas de aplicação a uma autorização já selecionada, deve eliminá-la e adicioná-la novamente com as datas previamente introduzidas.

Clique no botão «Start» e confirme na janela emergente.

Depois de confirmar a execução do workflow, é automaticamente reencaminhado para a página de consulta dos pedidos em curso.

Delegação de autorizações

A delegação de autorizações permite atribuir os direitos de uma pessoa (delegante) a outra (delegado), geralmente por um período temporário.

Esta funcionalidade está disponível para os delegantes (em função das permissões da pessoa ligada), mas, a partir da versão 7.0, um terceiro (em função das permissões da pessoa ligada) pode também delegar direitos a outra identidade (por exemplo, um administrador).

Para aceder à funcionalidade de delegação de autorizações, abra o registo da identidade desejada em modo de consulta e vá ao separador «Delegations».

Está prevista uma paginação para apresentar apenas 10 regras de delegação.

Para adicionar uma delegação, clique no botão «type:inline» situado no canto superior direito da tabela das delegações.

Introduza as seguintes informações para criar uma delegação:

  • O delegado: a pessoa que recebe os papéis e/ou as autorizações delegados (obrigatório)
  • O ou os papéis delegados (obrigatório)
  • A ou as autorizações delegadas (opcional)
  • As datas de início e de fim da delegação (opcional)

Para modificar as delegações, clique no ícone «type:inline» situado à direita na linha correspondente da tabela.

Pode modificar todos os parâmetros.

Para eliminar uma delegação, clique no ícone «type:inline» situado à direita na linha correspondente da tabela.

É apresentada uma mensagem de confirmação antes da eliminação da delegação.

Gestão das campanhas de certificação

As campanhas de certificação são realizadas para efetuar uma revisão completa das autorizações atribuídas às pessoas. Recomenda-se que sejam realizadas regularmente campanhas de certificação em todos os repositórios, a fim de garantir que as autorizações atribuídas são efetivamente adequadas.

Como funciona uma campanha de certificação:

As autorizações abrangidas pelas campanhas de certificação devem ser previamente configuradas pelo administrador. A configuração das autorizações indicará o ou os certificadores e a duração da campanha de certificação.

Quando é criada uma campanha de certificação, todas as pessoas ligadas às autorizações configuradas para certificação e pertencentes às aplicações selecionadas serão enumeradas e deverão ser submetidas à certificação das autorizações.

Pode haver um ou vários certificadores para o mesmo direito.

Consultar uma campanha de certificação

Para aceder à página de consulta das campanhas de certificação, vá ao menu «Right Template \ Certification Campaign».

O ecrã de consulta das campanhas de certificação é o seguinte:

  • As campanhas de certificação encontram-se na parte esquerda do ecrã.
  • A parte direita do ecrã serve para consultar os detalhes de uma campanha de certificação ou para processar os pedidos de certificação. São aí apresentadas todas as informações da campanha:
    • Name
    • Code
    • Description
    • Applications
    • Status. São geridos três estados de campanha:
      • New campaign: a campanha acabou de ser criada. Nenhum certificador tomou ainda uma decisão sobre a campanha. O botão «Certify rights» está visível para os certificadores. Consulte a secção «Processar uma campanha de certificação»
      • Current campaign. Pelo menos um dos certificadores já tomou uma decisão sobre a campanha. O botão «Certify rights» está visível para os certificadores. Consulte a secção «Processar uma campanha de certificação»
      • Campaign completed. Todos os certificadores devem ter tomado uma decisão sobre a campanha para que esta adquira este estado. A campanha continua visível, mas já não pode ser modificada. Pode ser eliminada pelo iniciador da campanha. Consulte a secção «Cancelar uma campanha de certificação»
    • Tabela dos pares autorização/pessoa a certificar, ordenados por aplicação. Enumera igualmente os certificadores associados a cada par autorização/pessoa. A coluna do estado apresenta três estados diferentes:
      • Ponto cinzento: a autorização ainda não foi verificada
      • Ponto verde: a autorização foi verificada e certificada
      • Ponto vermelho: a autorização foi verificada e anulada

Criar uma campanha de certificação

Pode aceder à página de criação de uma campanha de certificação a partir da página de consulta das campanhas de certificação.

Clique no botão «New certification campaign».

Preencha o formulário com as seguintes informações:

  • Name: o nome que deseja dar à campanha. Obrigatório.
  • Code: código da campanha de certificação. Obrigatório.
  • Description: texto livre para descrever o objetivo da campanha de certificação. Opcional.
  • Applications: selecione as aplicações a incluir na campanha de certificação. Podem existir várias aplicações de repositórios diferentes na mesma campanha de certificação.

  • Notifications: as notificações podem ser enviadas em quatro fases da campanha de certificação.
    • Notificação no início da campanha
    • Notificação em caso de anulação da campanha
    • Notificação quando o estado da campanha de certificação é «Completed»
    • Notificação enviada às pessoas quando uma das suas autorizações é certificada.

Para criar as diferentes notificações, consulte a secção Configurar uma notificação de campanha de certificação.

Clique no botão «Save» para guardar a campanha de certificação.

Clique no botão «Cancel» para anular a introdução no formulário.

Cancelar uma campanha de certificação

Pode aceder à página de anulação de uma campanha de certificação a partir da página de consulta das campanhas de certificação.

Selecione a campanha de certificação que deseja anular e clique no botão «Cancel certification campaign».

Nota: só a pessoa que criou a campanha de certificação a pode anular.

Processar uma campanha de certificação

Pode aceder a uma campanha de certificação para a processar a partir da página de consulta das campanhas de certificação.

Selecione a campanha de certificação que deseja processar e clique no botão «Certify rights».

Clique no botão «Certify rights» para processar uma campanha.

A tabela das autorizações/lista das pessoas passa ao modo de modificação.

Só podem ser verificadas as autorizações não certificadas. O mesmo certificador não pode modificar as ações efetuadas num par autorização/pessoa.

Os pares autorização/pessoa já processados têm um ponto em vez de uma caixa de verificação:

  • verde se o direito estiver certificado
  • vermelho se o direito for anulado

Para certificar uma autorização de uma pessoa, clique na caixa de verificação da coluna «Status» da tabela, em frente à pessoa desejada. Clique em seguida no botão «Certify».

Para anular uma autorização de uma pessoa, clique na caixa de verificação da coluna «Status» da tabela, em frente à pessoa desejada. Clique em seguida no botão «Deny».

Para selecionar com um único clique todas as pessoas ligadas a uma autorização, a fim de validar ou anular essa autorização, pode selecionar a caixa de verificação da coluna «Rights».

Para selecionar todos os pares autorização/pessoa de uma aplicação, a fim de validar ou anular uma autorização, pode selecionar a caixa de verificação da coluna «Applications».

Nota: quando existem vários certificadores para os pares autorização/pessoa, se pelo menos um dos certificadores tiver anulado a autorização, esta ficará no estado «Blocked».

Configurar uma notificação de campanha de certificação

O formulário de configuração das notificações de campanha de certificação tem o mesmo formato para as quatro notificações possíveis.

Devem ser introduzidas as seguintes informações:

  • Configuração dos destinatários
    • Atributo(s) de correio eletrónico das pessoas: selecione o ou os atributos que contêm um endereço de correio eletrónico. Os destinatários da notificação devem ter um endereço de correio eletrónico introduzido neste atributo para receberem a notificação. Este campo é obrigatório.
    • Endereços de correio eletrónico de outras pessoas em causa: campo livre no qual pode adicionar tantos endereços de correio eletrónico quantos desejar. Todos os destinatários da lista receberão a notificação, sem exceção. Este campo é opcional.
  • Configuração da notificação
    • Available language: selecione o idioma no qual deseja redigir a notificação. É possível enviar uma notificação em vários idiomas, guardando o assunto e o corpo para cada idioma. A notificação será enviada no idioma do utilizador, tal como definido no seu atributo de idioma. Se este não estiver definido, será enviada no idioma predefinido.
    • Subject: assunto da mensagem de correio eletrónico. Este campo é opcional, mas fortemente recomendado. Este parâmetro pode conter palavras-chave. Pode ser redigido em qualquer idioma suportado.
    • Truncate subject: parâmetro que permite limitar o comprimento do assunto, apresentando os valores das palavras-chave apenas do primeiro destino quando existem vários destinos. Selecione «Yes» se quiser ativar esta opção. «No» por predefinição.
    • Body: opção que permite criar uma mensagem em modo HTML.
    • Email body: campo livre no qual se redige o texto da notificação.

Palavras-chave específicas da campanha de certificação:

A palavra-chave #CERTIFICATIONCAMPAIGN# relativa a uma campanha de certificação pode ser utilizada em notificações com diferentes variantes, através de dois parâmetros, da seguinte forma:

1
#CERTIFICATIONCAMPAIGN#PARAM_1#PARAM_2#
Parâmetro primário
(PARAM_1)
Parâmetro secundário
(PARAM_2)
Description
ATTRIBUTE NAME Permite recuperar o nome da campanha de certificação.
STATUS Permite recuperar o estado da campanha de certificação.
ID Permite recuperar o ID da campanha de certificação.

Exemplo de notificação:

Configuração do corpo da mensagem de correio eletrónico

1
2
3
4
5
6
7
8
9
Bonjour,
Ceci est un mail concernant la campagne de certification de droits qui vient de démarrer :
{
Nom = #CERTIFICATIONCAMPAIGN#ATTRIBUT#NOM# 
Statut = #CERTIFICATIONCAMPAIGN#ATTRIBUT#STATUS#
ID = #CERTIFICATIONCAMPAIGN#ATTRIBUT#ID#
}
Cdt
Systancia Identity

Mensagem de correio eletrónico recebida (após interpretação das palavras-chave)

Consultar as contas e as autorizações de uma identidade

As contas nos diversos repositórios de aplicações são calculadas com base nas regras de gestão definidas e nos papéis e autorizações atribuídos às identidades.

As regras de gestão das contas são:

  • Definição de um estado de conta em função de um estado de identidade,
  • Definição das regras de fusão de contas no caso de identidades múltiplas,
  • Definição das regras de criação de contas baseadas apenas na atribuição de papéis.

Para consultar as contas e as autorizações ligadas a uma identidade, abra o registo da identidade desejada em modo de consulta e vá ao separador «Accounts».

Este separador só está acessível em modo de consulta e apresenta os resultados dos cálculos de contas e autorizações efetuados sobre a identidade ou sobre todas as identidades, no caso de reconciliação de identidades. Neste último caso, o separador é comum a todas as identidades da cadeia de reconciliação.

É apresentada uma tabela com as contas calculadas. Para cada conta, uma tabela aninhada contém as autorizações ligadas à conta. Uma conta pode ser gerada sem nenhuma autorização associada.

Caso várias identidades estejam reconciliadas e uma conta seja comum a várias identidades (funcionalidade de fusão de contas ativada), a conta é identificada pelo ícone «type:inline».

Está prevista uma paginação para apresentar apenas 10 contas.

Na tabela integrada numa conta, está prevista uma paginação para apresentar apenas 5 autorizações.

Está disponível um campo de pesquisa no canto superior direito da tabela das contas. A pesquisa abrange os logins das contas ou os nomes dos repositórios.

O estado teórico e o estado de aprovisionamento das contas estão visíveis em cada linha da tabela.

Na tabela integrada numa conta, está disponível um campo de pesquisa na parte superior da tabela das autorizações. A pesquisa abrange os nomes das aplicações ou das autorizações.

O estado teórico e o estado de aprovisionamento das autorizações estão visíveis em cada linha da tabela.

Uma legenda que explica os diferentes estados teóricos e de aprovisionamento ajuda os utilizadores a compreender os diversos estados.

Aprovisionamento/desaprovisionamento de contas e autorizações

O processo de transferência das contas e autorizações calculadas pelo Systancia Identity para os diversos repositórios de aplicações designa-se por aprovisionamento descendente. O Systancia Identity tem, por conseguinte, autoridade sobre as aplicações definidas para gerir contas e autorizações.

Existem duas formas de gerir o aprovisionamento:

  • Pode criar-se um conector automático (através de API, base de dados, diretório ou trocas automatizadas de ficheiros planos), caso em que se fala de aprovisionamento automático.
  • Ou não é possível criar um conector automático, caso em que se fala de aprovisionamento semiautomático.

Aprovisionamento/desaprovisionamento automático

Para aprovisionar contas e autorizações nos repositórios de aplicações, é necessário utilizar o motor Systancia Identity Provisioning (SIP) para criar um conector de aprovisionamento descendente: a partir do Systancia Identity, que é a fonte autorizada, e tendo em conta as regras de sincronização configuradas, as contas e autorizações serão criadas, atualizadas ou eliminadas nos repositórios de aplicações de acordo com as regras definidas nas regras de importação.

Uma sequência de aprovisionamento descendente deve ser composta, no mínimo, pelos seguintes elementos:

  • Uma exportação do repositório Identity (autoritativo) do tipo «USER + ACCESS» ou «ACCOUNT + ACCESS»
  • Uma exportação do repositório da aplicação de destino
  • Uma regra de sincronização
  • Uma regra de importação no repositório da aplicação de destino

Consulte a página «Gestão dos conectores de aprovisionamento automático» para criar um conector.

Aprovisionamento/desaprovisionamento semiautomático

Um conector de aprovisionamento semiautomático é criado através de um workflow «User request» ou «Event» com, no mínimo, uma tarefa de aprovisionamento ou desaprovisionamento manual.

Na tarefa de aprovisionamento manual, as ações de aprovisionamento a executar são enumeradas numa notificação enviada ao operador. Depois de concluir a tarefa, o operador pode clicar no botão «Task validated» para indicar que o aprovisionamento foi realizado. O estado de aprovisionamento da conta e/ou das autorizações é atualizado no Systancia Identity. Isto permite aos administradores verificar o estado dos direitos das identidades.