Sari la conținut

Crearea/modificarea regulilor de import

O regulă de import scrie acțiunile (creare, modificare, ștergere) care trebuie realizate și care figurează în imaginea DELTA.

Trebuie definite praguri de securitate pentru ca importurile să fie realizate. Aceste praguri permit de asemenea detectarea unor eventuale erori și, prin urmare, blocarea scrierilor. Un import blocat de praguri poate fi consultat și se poate interveni pentru a-l valida sau a-l respinge.

În funcție de tipul repository-ului de destinație, regulile de import care trebuie configurate sunt diferite.

Importul datelor într-un repository de tip director (LDAP, AD, AD/LDS, OpenLDAP etc.)

  • Atributul DN: indicați numele atributului de mapare care conține informația DN (Distinguished Name)
  • Clasa obiectului: definiți tipul de obiect care va fi creat/modificat/șters. Este posibil un singur tip de obiect pe import.
  • Opțiunea de creare a unui grup de securitate dacă acesta nu există: această opțiune poate fi activată dacă este necesar (este posibil ca grupurile de securitate să nu existe în momentul provizionării).
    • Indicați OU-ul de destinație al grupurilor de securitate. Rețineți că poate fi indicat un singur OU, așadar toate grupurile vor fi create în același loc.
  • Opțiunea de a adăuga operațiuni care trebuie realizate după o acțiune de creare sau de modificare ori în caz de ștergere. (Exemplu: mutarea unui obiect într-un alt OU în caz de ștergere)
    • Operațiuni posibile asupra creărilor/modificărilor/ștergerilor:
      • EXEC: va fi executată după acțiunea de creare/modificare/ștergere
    • Operațiuni posibile asupra ștergerilor:
      • DELETE: în mod implicit, obiectele nu sunt șterse efectiv din director. Pentru a șterge fizic obiectul, trebuie adăugată operațiunea DELETE.
      • MOVE: permite mutarea obiectului într-un alt OU. OU-ul de destinație trebuie indicat în expresie.
      • MOVESUB: permite mutarea obiectelor copil ale obiectului evaluat într-un alt OU. OU-ul de destinație trebuie indicat în expresie.
  • Opțiuni pentru un conector cu soluția Systancia Access:
    • Script care trebuie executat atunci când un acces este modificat
    • Profilul de acces (DN) care trebuie indicat dacă opțiunea de creare a unui container este activată
    • Tipul de obiect care trebuie creat în container dacă opțiunea de creare a unui container este activată
  • Add SID object
  • Filtre pentru grupurile care trebuie gestionate sau excluse în acțiunile de ștergere:
    • Dacă opțiunea „Exclude group from list” este bifată: lista grupurilor indică pe cele care nu trebuie șterse
    • Dacă opțiunea „Exclude group from list” nu este bifată: lista grupurilor indică pe cele care pot fi șterse

Importul datelor într-un repository de tip fișier plat (CSV)

  • Coloane: lista atributelor care trebuie adăugate în fișierul de destinație. Trebuie utilizată operațiunea COPY pentru a adăuga valoarea atributului în coloana fișierului. Separatorul de coloane și de valori multiple este definit în repository.

Importul datelor într-un repository de tip bază de date (SQL Server, Oracle etc.)

Pentru fiecare acțiune (creare, modificare și ștergere), este posibil să definiți una sau mai multe comenzi care trebuie executate în baza de date de destinație.

Pentru fiecare comandă, trebuie definită una dintre următoarele operațiuni:

  • EXEC: permite lansarea unei comenzi de execuție (batch, PowerShell etc.)
  • FOREACH: permite executarea unei interogări asupra mai multor atribute.
    • Lista atributelor: indicați codurile atributelor care trebuie actualizate. Rețineți că codurile trebuie să corespundă atât numelui coloanei din baza de date de destinație, cât și numelui atributului din fișierul DELTA. Fiecare atribut trebuie separat cu caracterul „|”.
    • Interogare SQL: interogare care trebuie aplicată fiecărui atribut definit în listă. Utilizați șirul <uid>, care va fi înlocuit cu numele atributelor.
  • FOREACHVALUES: permite gestionarea unui atribut multivaloare prin crearea/modificarea a atâtor linii câte valori conține atributul.
    • Condiția de execuție este obligatorie și trebuie să conțină numele atributului multivaloare (al repository-ului de destinație) asupra căruia se va realiza o buclă.
    • Expresia este obligatorie și trebuie să conțină interogarea care trebuie executată. Atributul multivaloare asupra căruia se realizează bucla (indicat în condiția de execuție) trebuie înlocuit în interogare cu șirul „<param:uid_value>”.

Exemplu de interogare:

1
2
3
4
5
6
INSERT INTO WikiApp 
(Login, Password, Nom, 
Prenom, Matricule, droit) 
VALUES 
('<SyncAttSrc:login>', '<SyncAttSrc:password>', '<SyncAttSrc:nom>', 
'<SyncAttSrc:prenom>', '<SyncAttSrc:matricule>', '<param:uid_value>')

În exemplu, dacă atributul conține 3 valori, vor fi create 3 linii. Atributele login, password, nom, prenom și matricule vor avea valori identice. Atributul right va avea o valoare diferită în fiecare linie.

Rețineți că poate fi definit un singur atribut multivaloare pe operațiune.

  • SELECT: permite recuperarea unor valori suplimentare pentru a îmbogăți obiectul curent.
    • Condiția de execuție este obligatorie. Poate conține o formulă care returnează 0 dacă este falsă sau 1 dacă este adevărată. Trebuie să introduceți 1 dacă nu doriți să stabiliți nicio condiție.
    • Interogare SQL: interogarea de tip SELECT este obligatorie. Atributele selectate în interogare vor fi adăugate automat obiectului curent, cu rezultatele interogării ca valori.
  • SQL. Permite executarea unei interogări UPDATE sau DELETE prin indicarea unei condiții de execuție.
    • Condiția de execuție este obligatorie. Poate conține o formulă care returnează 0 dacă este falsă sau 1 dacă este adevărată. Trebuie să introduceți 1 dacă nu doriți să stabiliți nicio condiție.
  • Interogare SQL: interogare UPDATE sau DELETE. Atributele prezente în delta trebuie transmise cu cuvântul-cheie <syncattrsrc>.

Importul datelor în Systancia Identity

  • Tipul obiectului care va fi importat: indicați tipul de import din lista următoare:
    • ACCOUNT: permite numai actualizarea atributelor conturilor existente în Identity.
    • ENUM_ACCOUNT: pentru a importa valori de enumerare ale atributelor de tip cont.
    • ENUM_PERSON: pentru a importa valori de enumerare ale atributelor de tip identitate.
    • ENUM_RESOURCE: pentru a importa valori de enumerare ale atributelor de tip dotare.
    • ENUM_STRUCTURE: pentru a importa valori de enumerare ale atributelor de tip structură.
    • MATCHINGTABLE: pentru a importa valori în tabelele de corespondență.
    • PERSON: pentru a importa identități.
    • PERSONACCESS: neacceptat la import.
    • RESOURCE: pentru a importa dotări.
    • RIGHT: pentru a importa autorizări.
    • ROLE: pentru a importa roluri.
    • STATUS: pentru a importa stările de provizionare ale conturilor, rolurilor sau autorizărilor.
      • Indicați repository-ul. Trebuie să fie unic.
    • STRUCTURE: pentru a importa structuri.
    • HABILITATIONCALC: permite lansarea unei recalculări masive a regulilor de autorizare și de SoD pentru toată lumea.
    • PERSON_ROLES: pentru a importa legăturile identitate-rol.
    • PERSON_RIGHTS: pentru a importa legăturile identitate-rol-autorizare.
    • ACCOUNTCALC: permite recalcularea conturilor din repository-ul vizat.

La importul unor obiecte precum identitățile, structurile sau dotările, există o opțiune de dezactivare a calculului regulilor de autorizare și de SoD din mers. Trebuie să bifați caseta în toți conectorii de provizionare ascendentă vizați de sincronizarea zilnică pentru a dezactiva calculele.

Dacă această opțiune a fost bifată, va fi necesar să lansați un import de recalculare a regulilor la finalul conectorilor de provizionare ascendentă pentru a porni calculul pe lot.

Dezactivarea calculelor de conturi

Începând cu SP3 al CyberElements Identity 7.0, o nouă opțiune este disponibilă în importurile conectorilor ascendenți de persoane, structuri, dotări și reguli de autorizare.

Această opțiune permite dezactivarea calculelor de conturi din mers la crearea, modificarea sau ștergerea unor obiecte care pot avea un impact asupra conturilor.

Se recomandă să bifați această opțiune atunci când secvența de provizionare trebuie să trateze volume mari.

Dacă bifați această opțiune, trebuie să executați un import de calculare a tipurilor de cont indicate în configurare la finalul importurilor în CyberElements Identity pentru a dispune de date corecte.