Ir para o conteúdo

Gestão das autorizações Identity

Para atribuir direitos na aplicação CyberElements a uma identidade, deve criar um papel com permissões do repositório Identity ligado a ele e atribuir esse papel à identidade desejada. Não é possível ligar uma permissão do repositório Identity a uma identidade. É, por conseguinte, necessário criar tantos papéis quantos os necessários e associar-lhes as autorizações desejadas. Para cada autorização que o permita, será possível definir o seu âmbito.

Um papel pode ser misto entre vários repositórios, incluindo o repositório Identity. Não é, por conseguinte, obrigatório criar papéis específicos para gerir o acesso à aplicação CyberElements Identity.

Tal como nas aplicações de terceiros, as permissões Identity são geridas em repositórios, mas, no caso do repositório CyberElements Identity, as permissões são fixas e geridas pela aplicação. Não podem, por isso, ser modificadas. Uma autorização corresponde ao acesso a um menu ou ao acesso a uma operação na aplicação Identity (exemplos: criar uma identidade, aceder ao módulo de workflow, etc.).

É importante notar que, independentemente do modo de ligação (IDP de terceiros ou IDP baseado em AD), quando uma pessoa se liga ao CyberElements Identity, deve ter uma conta Identity referenciada na aplicação para um funcionamento correto, em particular para as auditorias e os workflows.

As contas múltiplas não são compatíveis com o repositório Identity. Por conseguinte, uma identidade que tenha vários papéis Identity terá um conjunto cumulativo dos direitos dos papéis em questão.

Nota

Os perfis de administração utilizados até à versão 6.2 são substituídos por papéis a partir da versão 7.0. Para cada papel ligado ao repositório Identity, é necessário adicionar autorizações Identity.

Configurar uma autorização do repositório Identity num papel

Para cada módulo, existem várias autorizações que permitem uma gestão detalhada dos direitos na aplicação CyberElements Identity. A lista das autorizações é apresentada, para cada módulo, na forma de um diagrama, a fim de mostrar as dependências entre elas.

Legenda

As autorizações apresentadas num retângulo azul correspondem ao acesso às páginas da aplicação web.

As permissões representadas num retângulo vermelho correspondem ao acesso a botões das diversas páginas web.

As permissões representadas num retângulo verde correspondem ao acesso a rotas da API, que são chamadas pela interface web.

Quando é possível configurar um âmbito para uma permissão, a permissão contém texto vermelho. Os âmbitos são acessíveis principalmente nas rotas da API, porque é aí que os filtros são aplicados. Existem, no entanto, também âmbitos em botões de certas páginas web da aplicação Identity.

As ligações para os módulos são apresentadas em laranja.

As setas representam dependências automáticas entre autorizações.

Por exemplo, com o diagrama abaixo:

  • Se quiser conceder a permissão de consultar uma estrutura num papel Identity, basta adicionar a autorização «120_001 - View a structure». As autorizações «120 – Access to the Structure module», «120_000 View the list of structures» e «120_050 – Retrieve the list of structures» serão automaticamente adicionadas ao perfil, porque, para consultar uma estrutura, é necessário consultar primeiro a lista das estruturas existentes.

    Nota

    Se estiver a modificar um papel Identity já atribuído a pessoas, verá as dependências no ecrã de visualização de impactos das pessoas em causa.

  • Depois de consultar os impactos, só a autorização «120_001 – View a structure» que acabou de adicionar está efetivamente presente na lista das autorizações ligadas ao papel (para não sobrecarregar a lista das autorizações).

  • Se quiser restringir o acesso a determinadas estruturas, deve configurar um âmbito para a autorização «120_050 – Retrieve the list of structures». Neste caso, mesmo que a dependência seja criada automaticamente, é necessário adicionar manualmente esta autorização ao papel para poder aceder ao botão.

    Nota

    No ecrã de visualização de impactos, esta autorização não aparece na lista porque já foi ligada às identidades com a adição da autorização «120_001 – View a structure».

  • A presença do lápis à direita de "120_050 – Retrieve the list of structures" indica que é possível adicionar um âmbito para filtrar as estruturas às quais deseja conceder acesso para consulta.

Módulo Identities

Módulo Delegations

Módulo Reconciliation Rules

Módulo Structures

Módulo Allocations

Módulo Accounts

Módulo Access Management

Módulo Dashboard

Para construir o dashboard de um papel Identity, deve adicionar manualmente a autorização «740_050 – Retrieve list of indicators» e selecionar o ou os indicadores desejados na lista apresentada.

Para alguns indicadores, deve adicionar manualmente autorizações dependentes para apresentar os gráficos:

Nome do indicador Tipo de indicador Dependências a adicionar manualmente
Active/inactive users Contador
Users without login Contador
Configured repositories Contador
Users without applications Contador
Orphan accounts Contador
Manually blocked authorizations Contador
Authorizations blocked by SOD rule Contador
Distribution of users Gráfico 410_050 - Retrieve the list of person types
Distribution of roles Gráfico 310_050 - Retrieve the list of repositories
Distribution of orphan accounts Gráfico 310_050 - Retrieve the list of repositories
Sources of authorizations Gráfico

Módulo Object Configuration

Módulo Provisioning jobs

Módulo Reports

Outros módulos