Administration af Identity-autorisationer¶
For at tildele en identitet rettigheder i CyberElements-applikationen skal du oprette en rolle med tilladelser fra det Identity-repository, den er knyttet til, og tildele denne rolle til den ønskede identitet. Det er ikke muligt at knytte en tilladelse fra Identity-repository direkte til en identitet. Det er derfor nødvendigt at oprette så mange roller som nødvendigt og tilknytte de ønskede autorisationer til dem. For hver autorisation, hvor det er muligt, kan dens omfang defineres.
En rolle kan være blandet på tværs af flere repositories, herunder Identity-repository. Det er derfor ikke obligatorisk at oprette specifikke roller for at administrere adgangen til applikationen CyberElements Identity.
Som for tredjepartsapplikationer administreres Identity-tilladelserne i repositories, men for CyberElements Identity-repository er tilladelserne fastlagte og administreres af applikationen. De kan derfor ikke ændres. En autorisation svarer til adgang til en menu eller adgang til en operation i Identity-applikationen (eksempler: oprette en identitet, få adgang til workflow-modulet osv.).
Det er vigtigt at bemærke, at en person, uanset forbindelsestilstanden (tredjeparts-IDP eller AD-baseret IDP), skal have en Identity-konto, der er registreret i applikationen, når hun logger på CyberElements Identity, for at alt fungerer korrekt, især til revisioner og workflows.
Multikonti er ikke kompatible med Identity-repository. En identitet, der har flere Identity-roller, har derfor de samlede rettigheder for de pågældende roller.
Bemærk
De administrationsprofiler, der blev brugt indtil version 6.2, erstattes af roller fra version 7.0. For hver rolle, der er knyttet til Identity-repository, skal Identity-autorisationerne tilføjes.
Konfiguration af en autorisation for Identity-repository i en rolle¶
For hvert modul findes der flere autorisationer, der giver mulighed for en detaljeret administration af rettighederne i applikationen CyberElements Identity. Listen over autorisationer præsenteres for hvert modul i form af et diagram for at vise afhængighederne mellem dem.
Forklaring¶
De autorisationer, der er vist i et blåt rektangel, svarer til adgang til webapplikationens sider.
De tilladelser, der er vist i et rødt rektangel, svarer til adgang til knapper på de forskellige websider.
De tilladelser, der er vist i et grønt rektangel, svarer til adgang til API-ruter, som kaldes af webgrænsefladen.
Når det er muligt at konfigurere et omfang for en tilladelse, er tilladelsen vist med rød skrift. Omfang er hovedsagelig tilgængelige for API-ruter, fordi det er der, filtrene anvendes. Der findes dog også omfang for knapper på visse websider i Identity-applikationen.
Links til moduler vises i orange.
Pilene repræsenterer automatiske afhængigheder mellem autorisationer.
For eksempel med diagrammet nedenfor:
-
Hvis du vil give tilladelse til at se en struktur i en Identity-rolle, skal du blot tilføje autorisationen ”120_001 - View a structure”. Autorisationerne ”120 – Access to the Structure module”, ”120_000 View the list of structures” og ”120_050 – Retrieve the list of structures” tilføjes automatisk til profilen, fordi man for at se en struktur først skal se listen over eksisterende strukturer.
Bemærk
Hvis du ændrer en Identity-rolle, der allerede er tildelt personer, kan du se afhængighederne på skærmen til visning af konsekvenserne for de berørte personer.
- Efter visningen af konsekvenserne er kun autorisationen ”120_001 – View a structure”, som du netop har tilføjet, reelt til stede på listen over de autorisationer, der er knyttet til rollen (for ikke at overfylde listen over autorisationer).
-
Hvis du vil begrænse adgangen til bestemte strukturer, skal du konfigurere et omfang for autorisationen ”120_050 – Retrieve the list of structures”. I det tilfælde skal du tilføje denne autorisation manuelt til rollen for at få adgang til knappen, selv om afhængigheden oprettes automatisk.
Bemærk
På skærmen til visning af konsekvenserne fremgår denne autorisation ikke af listen, fordi den allerede blev knyttet til identiteterne med tilføjelsen af autorisationen ”120_001 – View a structure”.
- At blyanten findes til højre for ”120_050 – Retrieve the list of structures”, angiver, at det er muligt at tilføje et omfang for at filtrere de strukturer, som du vil give læseadgang til.
Modulet Identities¶
Modulet Delegations¶
Modulet Reconciliation Rules¶
Modulet Structures¶
Modulet Allocations¶
Modulet Accounts¶
Modulet Access Management¶
Modulet Dashboard¶
For at opbygge dashboardet for en Identity-rolle skal du manuelt tilføje autorisationen ”740_050 – Retrieve list of indicators” og vælge den eller de ønskede indikatorer på den viste liste.
For visse indikatorer skal du manuelt tilføje afhængige autorisationer, for at graferne vises:
| Indikatorens navn | Indikatorens type | Afhængigheder, der skal tilføjes manuelt |
|---|---|---|
| Active/inactive users | Tæller | |
| Users without login | Tæller | |
| Configured repositories | Tæller | |
| Users without applications | Tæller | |
| Orphan accounts | Tæller | |
| Manually blocked authorizations | Tæller | |
| Authorizations blocked by SOD rule | Tæller | |
| Distribution of users | Graf | 410_050 - Retrieve the list of person types |
| Distribution of roles | Graf | 310_050 - Retrieve the list of repositories |
| Distribution of orphan accounts | Graf | 310_050 - Retrieve the list of repositories |
| Sources of authorizations | Graf |
















