Verwaltung von Konten und Berechtigungen¶
Die Kontoverwaltung umfasst das Erstellen, Ändern und Löschen von Benutzerkonten für die verschiedenen innerhalb der Organisation verwalteten Anwendungen. Dazu gehört, den Benutzern eindeutige Kennungen zuzuweisen (etwa Benutzernamen oder Mitarbeiternummern) und die mit diesen Konten verbundenen Informationen zu verwalten.
Die Berechtigungsverwaltung besteht darin, jeder Identität auf Basis ihrer Rolle, ihrer Verantwortlichkeiten, ihrer Organisation und ihrer Anforderungen innerhalb der Organisation spezifische Zugriffsrechte und Berechtigungen zu erteilen. Diese Berechtigungen können den Zugriff auf Anwendungen, Daten, Netzwerke, Systeme, physische Ressourcen usw. umfassen.
Die Verwaltung der Rollen und Berechtigungen einer Identität umfasst die Berechnung und Zuweisung von Berechtigungen an Identitäten in verschiedenen Anwendungen, um ein theoretisches Repository der Identitäten und ihrer Berechtigungen aufzubauen. Das bedeutet, dass alle berechneten Konten, Rollen und Berechtigungen automatisch oder manuell in den verschiedenen Zielanwendungen bereitgestellt werden können.
Systancia Identity bietet die Möglichkeit, Rollen und Berechtigungen entweder automatisch über Berechtigungsregeln oder diskretionär über manuelle Rechtezuweisungen oder Formularanfragen (workflow) zu verwalten.
Verwaltung der Kontotypen¶
Ein Kontotyp besteht aus mehreren Elementen:
- Eine Anmelderichtlinie (obligatorisch),
- Eine Kennwortrichtlinie (optional),
- Kontoattribute (optional),
- Kontostatus, die anhand der Identitätsstatus definiert werden
Ein Kontotyp muss mit einem Repository und mit einer Rolle verknüpft sein, damit Konten erzeugt werden können. Es ist daher möglich, mehrere Konten im selben Repository für dieselbe Identität zu haben, wenn diese Identität mehrere verschiedene Rollen besitzt.
Kontotyp für ein Repository erstellen/ändern/löschen¶
Informationen zur Verwaltung von Kontotypen, zur Konfiguration der verschiedenen Formulare usw. finden Sie auf der Seite Verwaltung der Objekttypen.
Anmelderichtlinie erstellen/ändern/löschen¶
Um zur Verwaltung der Anmelderichtlinien zu gelangen, öffnen Sie das Menü „Access Management/Account Rules“.
Sie gelangen direkt zur Liste der vorhandenen Anmelderichtlinien, die ohne angewendete Filter in eine Tabelle vorgeladen ist.
Die Paginierung ist so eingestellt, dass nur 10 Anmelderichtlinien angezeigt werden.
Oben rechts in der Tabelle steht ein Suchfeld zur Verfügung. Die Suche bezieht sich auf die Attribute „code“ und „name“ der Anmelderichtlinien.
Um eine neue Anmelderichtlinie zu erstellen, klicken Sie auf die Schaltfläche „
“.
Geben Sie die Parameter für eine Anmelderichtlinie ein:
-
Code: Code der Anmelderichtlinie. Muss eindeutig sein, ohne Leerzeichen und ohne Sonderzeichen. Obligatorisch.
-
Name: Name der Anmelderichtlinie. Bezeichnung, die in den verschiedenen Formularen der Anwendung angezeigt wird. Obligatorisch.
-
Description: Feld zur Eingabe einer Beschreibung der Anmelderichtlinie. Optional.
-
Formula (primary): Berechnungsformel zur Definition des Logins
-
Duplicate policy:
- Automatic increment: Der Login wird anhand der primären Formel berechnet und um einen Duplikatindex ergänzt. Der Duplikatindex hat ein dreistelliges Format.
- Beispiel: Login_Calc002
- Formula (duplicate): Individuelle Berechnungsformel für den Fall, dass bei der Berechnung des Logins mit der primären Formel ein Duplikat festgestellt wird. Sie können das Schlüsselwort §INDEX_DOUBLON§ verwenden, um den automatischen Zähler zu verwalten, ihn dabei aber an einer bestimmten Stelle platzieren. Seit Identity 7.0 SP3 beginnt das Schlüsselwort §INDEX_DOUBLON§ bei 1 und hat keine Obergrenze. Bei früheren Versionen hat der Duplikatindex ein dreistelliges Format.
- Beispiel: Formula (duplicate) Login2_Calc
Achtung: Um die Formel mit diesem Schlüsselwort zu testen, müssen Sie §INDEX_DOUBLON§ durch einen Wert ersetzen. Dieses Schlüsselwort kann im Formeltester nicht interpretiert werden, funktioniert aber bei der Berechnung der Logins.
- Automatic increment: Der Login wird anhand der primären Formel berechnet und um einen Duplikatindex ergänzt. Der Duplikatindex hat ein dreistelliges Format.
-
Action to take if a real account exists:
- Use and reconcile with the real account
- Generate a login with duplicate policy
- Do not generate an account
-
Actions to take if a theoretical account exists:
- Generate a login with duplicate policy
- Do not generate an account
Um eine Anmelderichtlinie anzuzeigen und zu ändern, klicken Sie auf das Symbol „
“ rechts in der entsprechenden Tabellenzeile:
Es ist möglich, direkt von der Ansichtsseite der Anmelderichtlinie in den Bearbeitungsmodus zu wechseln.
Im Bearbeitungsmodus können alle Felder geändert werden.
Aktionen der Schaltflächen im Bearbeitungs- oder Erstellungsmodus:
- Cancel: Bricht die aktuelle Eingabe ab und schaltet die Seite in den Ansichtsmodus
- Save: Bestätigt das Formular und schaltet die Seite in den Ansichtsmodus
- Save and quit: Bestätigt das Formular und kehrt zur Listenseite der Anmelderichtlinien zurück
Um eine Anmelderichtlinie zu löschen, klicken Sie auf das Symbol „
“ rechts in der entsprechenden Tabellenzeile:
Vor dem Löschen der Anmelderichtlinie wird eine Bestätigungsmeldung angezeigt.
Achtung: Eine Anmelderichtlinie kann nicht gelöscht werden, solange sie mit einem oder mehreren Repositorys verknüpft ist.
Kennwortrichtlinie erstellen/ändern/löschen¶
Um zur Verwaltung der Kennwortrichtlinien zu gelangen, öffnen Sie das Menü „Access management/Password rules“.
Sie gelangen direkt zur Liste der vorhandenen Kennwortrichtlinien, die ohne angewendete Filter in eine Tabelle vorgeladen ist.
Die Paginierung ist so eingestellt, dass nur 10 Kennwortrichtlinien angezeigt werden.
Oben rechts in der Tabelle steht ein Suchfeld zur Verfügung. Die Suche bezieht sich auf die Attribute „code“ und „name“ der Kennwortrichtlinien.
Um eine neue Kennwortrichtlinie zu erstellen, klicken Sie auf die Schaltfläche „
“:
Geben Sie die Parameter für eine Kennwortrichtlinie ein:
- Code: Code der Anmelderichtlinie. Muss eindeutig sein, ohne Leerzeichen und ohne Sonderzeichen. Obligatorisch.
- Name: Name der Anmelderichtlinie. Bezeichnung, die in den verschiedenen Formularen der Anwendung angezeigt wird. Obligatorisch.
- Description: Feld zur Eingabe einer Beschreibung der Kennwortrichtlinie. Optional.
- Formula: Berechnungsformel zur Definition des Kennworts
Um eine Kennwortrichtlinie anzuzeigen und zu ändern, klicken Sie auf das Symbol „
“ rechts in der entsprechenden Tabellenzeile:
Sie können direkt von der Ansichtsseite der Kennwortrichtlinie in den Bearbeitungsmodus wechseln.
Im Bearbeitungsmodus können alle Felder geändert werden.
Aktionen der Schaltflächen im Bearbeitungs- oder Erstellungsmodus:
- Cancel: Bricht die aktuelle Eingabe ab und schaltet die Seite in den Ansichtsmodus
- Save: Bestätigt das Formular und schaltet die Seite in den Ansichtsmodus
- Save and quit: Bestätigt das Formular und kehrt zur Listenseite der Kennwortrichtlinien zurück
Um eine Kennwortrichtlinie zu löschen, klicken Sie auf das Symbol „
“ rechts von der entsprechenden Tabellenzeile:
Vor dem Löschen der Kennwortrichtlinie wird eine Bestätigungsmeldung angezeigt.
Achtung: Sie können eine Kennwortrichtlinie nicht löschen, wenn sie mit einem oder mehreren Repositorys verknüpft ist.
Konten eines Repositorys anzeigen¶
Um ein Konto zu suchen, öffnen Sie das Menü „Accounts“.
Sie gelangen direkt zur Kontosuchseite für ein ausgewähltes Repository (das erste in der Liste), vorgeladen ohne angewendete Filter, jedoch unter Beachtung der Berechtigungen, die dem Profil des angemeldeten Benutzers zugeordnet sind.
Da Konten mit einem Repository verknüpft sind, müssen Sie das gewünschte Repository entweder über die Registerkarten oder über die Dropdown-Liste auswählen, um die Liste der zugehörigen Konten anzuzeigen.
Der Anzeigemodus wird anhand der Anzahl der Repositorys festgelegt. Entweder gibt es 10 oder weniger Repositorys, und sie werden in separaten Registerkarten angezeigt, oder sie werden in einer Dropdown-Liste aufgeführt.
Die Paginierung ist so eingerichtet, dass nur 10 Konten angezeigt werden.
Oben rechts in der Tabelle steht ein Suchfeld zur Verfügung. Die Suche bezieht sich auf die Logins der Konten und berücksichtigt das ausgewählte Repository.
Die Tabelle der Kontosuchergebnisse konfigurieren¶
Um die Attribute zu konfigurieren, die in der Tabelle der Kontosuchergebnisse enthalten sein sollen, öffnen Sie die Seite zur Attributkonfiguration, wählen Sie die Registerkarte „Account“, öffnen Sie das gewünschte Attribut im Bearbeitungsmodus und aktivieren Sie die Option „Display in results table“.
Ein theoretisches Konto mit einem realen Konto abgleichen/den Abgleich aufheben¶
Um zur Seite für die Verwaltung des Kontenabgleichs zu gelangen, öffnen Sie das Menü „Accounts“ und aktivieren Sie die Option „Reconciliation“:
Im Fenster erscheinen zwei neue Tabellen:
Die zweite Tabelle listet die verwaisten Konten des ausgewählten Repositorys auf. Zur Erinnerung: Verwaiste Konten sind Konten, die aus dem Ziel-Repository abgerufen wurden, aber mit keiner Identität in CyberElements Identity verknüpft sind.
Die dritte Tabelle listet die Identitäten auf, die mit keinem Konto des ausgewählten Repositorys verknüpft sind.
In dieser Tabelle können Sie für jede Identität ohne Konto:
- Ein vorhandenes theoretisches Konto verknüpfen. Klicken Sie dazu auf die Schaltfläche
rechts von der gewünschten Identität und suchen Sie dann das gewünschte vorhandene theoretische Konto. - Ein theoretisches Konto erstellen. Klicken Sie dazu auf die Schaltfläche
rechts von der gewünschten Identität und erstellen Sie dann das theoretische Konto, indem Sie den gewünschten Kontotyp auswählen.
Wichtiger Hinweis
Die Funktion wurde in den älteren Schnittstellen entfernt, da es nicht möglich ist, beide Modi beizubehalten.
Diskretionäre Verwaltung von Rollen und Berechtigungen¶
Um die Rollenzuweisungen und die Berechtigungen einer Identität manuell zu ändern, öffnen Sie den gewünschten Identitätsdatensatz im Ansichtsmodus und wechseln Sie zur Registerkarte „Roles and Authorizations“.
Es wird eine Tabelle mit den der Identität zugewiesenen Rollen angezeigt. Für jede Rolle enthält eine verschachtelte Tabelle die Berechtigungen, die mit der Identität verknüpft und der Rolle zugewiesen sind. Eine Berechtigung muss mit einem Paar Identity/Role verknüpft sein.
Wenn mehrere Identitäten abgeglichen sind, wird für jede Identität eine Registerkarte angezeigt, sodass Sie die gewünschte Identität auswählen können. Rollen und Berechtigungen sind mit einer Identität verknüpft, nicht mit einer Abgleichskette. Es ist daher erforderlich, die gewünschte Identität auszuwählen, bevor Sie manuelle Aktualisierungen vornehmen.
Die Paginierung ist so eingestellt, dass nur 10 Rollen angezeigt werden.
In der unter einer Rolle eingebetteten Tabelle ist die Paginierung so eingestellt, dass nur 5 Berechtigungen angezeigt werden.
Oben rechts in der Rollentabelle steht ein Suchfeld zur Verfügung. Die Suche basiert auf den Namen der Rollen.
In der unter einer Rolle eingebetteten Tabelle steht oben in der Berechtigungstabelle ein Suchfeld zur Verfügung. Die Suche umfasst die Attribute „Category“, „Code“ und „Name“ der Berechtigungen.
In der Berechtigungstabelle finden Sie die folgenden Informationen:
- Ihren Status:
- „Valid“: Die Berechtigung ist ohne besondere Kennzeichnung sichtbar
- „Blocked“: Die Berechtigung ist sichtbar, in der Schnittstelle aber durchgestrichen
- Zuweisungsmodus. Die möglichen Werte sind
: Manuell, mit der UID der Identität, die die Zuweisung vorgenommen hat
: Berechtigungsregel, mit dem Namen der Regel bzw. der Regeln
: Durch Rollenvererbung erteilte Berechtigung
: Das erste Symbol zeigt an, dass das Recht manuell (über einen workflow) hinzugefügt wurde, und das zweite ermöglicht den Zugriff auf den workflow (Link zur Bedienoberfläche des workflow).
Um eine oder mehrere Rollen hinzuzufügen oder um mehreren Rollen derselben Identität eine oder mehrere Berechtigungen hinzuzufügen, klicken Sie auf die Schaltfläche „
“ oben rechts in der Rollentabelle.
Wählen Sie die gewünschte Rolle bzw. die gewünschten Rollen aus und klicken Sie dann auf „Confirm“, um die Rollen hinzuzufügen und zum nächsten Schritt zu gelangen, oder auf „Cancel“, um den Vorgang abzubrechen.
Um einer Rolle, die bereits mit der Identität verknüpft ist, eine oder mehrere Berechtigungen hinzuzufügen, klicken Sie auf die Schaltfläche „
“ rechts in der entsprechenden Zeile der Rollentabelle.
Wählen Sie die gewünschte Berechtigung bzw. die gewünschten Berechtigungen aus und klicken Sie dann auf die Schaltfläche „Confirm“, um sie mit der Rolle zu verknüpfen, oder auf die Schaltfläche „Cancel“, um den Vorgang abzubrechen. Es ist möglich, ein Start- und ein Enddatum festzulegen, das auf alle ausgewählten Berechtigungen angewendet wird.
-
Aktionsschaltflächen für die Berechtigungen:
Achtung: Die Schaltfläche zum Löschen einer Berechtigung ist nur vorhanden, wenn die Berechtigung ausschließlich diskretionär zugewiesen wurde. Die Berechtigung kann weiterhin mit dem Status „pending deletion“ sichtbar sein, wenn ihr Provisioning-Status „provisioned“ ist.
Um die Verknüpfung einer Rolle mit einer Identität aufzuheben, klicken Sie auf das Symbol „
“ rechts von der entsprechenden Zeile der Rollentabelle.
Vor dem Löschen der Rolle wird eine Bestätigungsmeldung angezeigt.
Achtung: Die Schaltfläche zum Löschen einer Rolle ist nur vorhanden, wenn die Rolle diskretionär zugewiesen wurde. Alle mit dem Paar Identität/Rolle verknüpften Berechtigungen werden ebenfalls getrennt und bei automatischem Provisioning bei der nächsten Synchronisation deprovisioniert.
Verwaltung der Berechtigungsregeln¶
Berechtigungsregeln ermöglichen es, Zugriffsrichtlinien zu konfigurieren und den durch die Regel ermittelten Identitäten automatisch Rechte zuzuweisen.
Eine Berechtigungsregel besteht darin, Folgendes zu verknüpfen:
- auf der einen Seite eine Population von Benutzern, definiert durch Filterung nach Rollen (RBAC), Organisationen (OrBAC) und/oder Attributwerten (ABAC),
- auf der anderen Seite Rollen und Anwendungsrechte.
Um zur Verwaltung der Berechtigungsregeln zu gelangen, öffnen Sie das Menü „Access Management / Authorization Rules“.
Sie gelangen direkt zur Seite mit der Liste der vorhandenen Berechtigungsregeln, vorgeladen ohne angewendete Filter, jedoch unter Beachtung der Berechtigungen, die mit dem Profil der angemeldeten Person verknüpft sind.
Die Paginierung ist so eingestellt, dass nur 10 Regeln angezeigt werden.
Oben rechts in der Regeltabelle steht ein Suchfeld zur Verfügung. Die Suche basiert auf den Namen der Regeln.
Um eine neue Berechtigungsregel zu erstellen, klicken Sie auf die Schaltfläche „
“.
Die Erstellung einer Regel besteht aus drei Teilen:
-
Allgemeine Einstellungen
- Name: Name der Berechtigungsregel. Obligatorisch.
- Description: Feld zur Eingabe einer Beschreibung der Berechtigungsregel. Optional.
- Context: Wählen Sie einen oder mehrere Kontexte aus der Dropdown-Liste mit den zuvor erstellten Kontexten aus.
-
Liste der Kriterien: Klicken Sie auf die Schaltflächen „ “ oder „ “, um eine Filterregel für die Identitäten hinzuzufügen, die in die Berechtigungsregel aufgenommen werden. Eine Filterregel besteht darin, ein Attribut zu definieren, auf das ein Filter angewendet werden soll, sowie den Vergleichsoperator und die zu vergleichenden Werte.
- Mit der Schaltfläche „
“ können Sie einen neuen Filter auf derselben Ebene wie den vorherigen Filter hinzufügen. - Mit der Schaltfläche „
“ können Sie eine Filtergruppe auf derselben Ebene wie den vorherigen Filter hinzufügen. Es ist obligatorisch, einer Gruppe mit den Schaltflächen „
“ oder „
“ innerhalb der Gruppe Filter oder Filtergruppen hinzuzufügen. - Auf jeder Filterebene müssen Sie den Operator angeben, der zwischen den einzelnen Filterregeln angewendet werden soll.
- Ein Objekt, für das Sie einen Vergleich durchführen möchten. Das kann sein:
- Eine Rolle
- Ein Personenattribut
- Ein Strukturattribut
- Ein Ressourcenattribut
- Vergleichsoperator. Die Liste der Vergleichsoperatoren ist dynamisch und hängt vom Typ des ausgewählten Objekts ab.
- Ein zu vergleichender Wert: einzugeben oder aus einer Dropdown-Liste auszuwählen, je nach Typ des ausgewählten Objekts und je nach Vergleichsoperator.
- Mit der Schaltfläche „
Sie können beliebig viele Filterkriterien hinzufügen. Zwischen den einzelnen Filterregeln müssen Operatoren wie „AND“ oder „OR“ festgelegt werden. Es können Untergruppen erstellt werden, um die Anzahl der Möglichkeiten zu erhöhen.
Beispiel: So erstellen Sie die folgende Filterregel:
(Person type = „Medical agent or External medical agent“ AND Attribut „Job“ = „Biological unit manager“) OR (Person type = „Non-medical agent“ AND Attribut „Job“ = „Environmental specialist“)
Die Filterkriterien werden wie folgt konfiguriert:
- Rollen und Berechtigungen, die in der Berechtigungsregel zugewiesen werden sollen: Es gibt zwei Registerkarten zur Anzeige der Rollen und Berechtigungen, die in die Berechtigungsregel aufgenommen werden sollen. Die Registerkarte „Role“ zeigt die Liste der Rollen und weist kurz auf die zugehörigen Berechtigungen hin, sofern vorhanden. Auf dieser Registerkarte können Rollen und Berechtigungen auch hinzugefügt oder entfernt werden. Die Registerkarte „Authorizations“ zeigt die Liste der zur Regel hinzugefügten Berechtigungen mit den jeweils zugeordneten Rollen. Diese Registerkarte bietet lediglich eine andere Ansicht.
Die Liste der Berechtigungen wird nach den ausgewählten Rollen gefiltert (eine Rolle ist mit einem oder mehreren Repositorys verknüpft).
Um eine Berechtigungsregel anzuzeigen und zu ändern, klicken Sie auf das Symbol „
“ rechts in der entsprechenden Tabellenzeile:
Im Ansichtsmodus können Sie die Details einer Berechtigungsregel und außerdem die Liste der von der Regel betroffenen Identitäten einsehen.
Sie können über das Suchfeld oben rechts in der Tabelle nach einer Person suchen.
Sie können durch Klicken auf die Schaltfläche „Edit“ in den Bearbeitungsmodus wechseln.
Im Bearbeitungsmodus können alle Felder geändert werden.
Bitte beachten Sie: Die Liste der von der Regel betroffenen Personen wird bei der Änderung einer Regel nicht in Echtzeit aktualisiert. Sie wird aktualisiert, sobald die Regel bestätigt wurde und die Berechnungen abgeschlossen sind.
Aktionen der Schaltflächen im Erstellungs- und Bearbeitungsmodus:
- Cancel: Bricht die aktuelle Eingabe ab und schaltet die Seite in den Ansichtsmodus
- Save: Bestätigt das Formular und schaltet die Seite in den Ansichtsmodus. Die Berechnungen werden automatisch durchgeführt.
- See Impact: Zeigt die Auswirkungen der Erstellung oder Aktualisierung der Regel an. Die Auswirkungen werden in zwei Tabellen angezeigt:
- Die erste Tabelle listet die Auswirkungen der Regel auf die Rechte auf, wobei nur die erstellte oder geänderte Berechtigungsregel berücksichtigt wird. Alle Identitäten, die den Kriterien entsprechen, werden angezeigt, einschließlich derjenigen, denen die Berechtigung bereits anderweitig zugewiesen wurde. Wenn die Person ihre Rechte infolge der Änderung der Berechtigungsregel also tatsächlich verliert, kann sie sie dennoch auf anderem Wege behalten.
- Die zweite Tabelle listet die Gesamtauswirkungen der Regel auf die Rechte auf. Dieser Abschnitt berücksichtigt alle Regeln in Systancia Identity, die diskretionären Rechtezuweisungen und die durch eine Regel zur Aufgabentrennung gesperrten Rechte. Wenn einer Identität die Berechtigung bereits anderweitig zugewiesen wurde, wird das Konto nicht in diese Liste aufgenommen. Es werden die Rechte angezeigt, die bei der Bestätigung der Änderung tatsächlich betroffen bzw. gelöscht werden.
In dieser zweiten Tabelle ist es möglich, eine Frist anzuwenden, bevor das Recht tatsächlich gelöscht wird (Anwendung einer Übergangs- oder Überlappungsphase).
Um eine Berechtigungsregel zu löschen, klicken Sie auf das Symbol „
“ rechts in der entsprechenden Tabellenzeile:
Vor dem Löschen einer Berechtigungsregel wird eine Bestätigungsmeldung angezeigt.
Das Symbol „
“ kennzeichnet eine Berechtigungsregel, die gerade berechnet wird. Ist es ausgegraut, bedeutet das, dass die Berechnungen abgeschlossen sind.
Verwaltung der Regeln zur Aufgabentrennung (SoD)¶
Aufgabentrennung (SoD): ist ein wesentliches Sicherheitsprinzip, das darin besteht, Verantwortlichkeiten und Berechtigungen innerhalb einer Organisation oder eines Systems aufzuteilen, um Risiken zu minimieren und Interessenkonflikte zu vermeiden. Sie wird umgesetzt, um die verantwortungsvolle und sichere Nutzung der IT-Systeme und der Unternehmensressourcen zu gewährleisten.
Eine Regel zur Aufgabentrennung besteht darin:
- Eine Prioritätsgruppe zu definieren
- Der Prioritätsgruppe Berechtigungen mit einem Prioritätsgewicht hinzuzufügen
Um zur Verwaltung der Regeln zur Aufgabentrennung zu gelangen, öffnen Sie das Menü „Access Management / SoD Rules“.
Sie gelangen direkt zur Seite mit der Liste der vorhandenen Regeln zur Aufgabentrennung, vorgeladen ohne angewendete Filter, jedoch unter Beachtung der Berechtigungen, die mit dem Profil der angemeldeten Person verknüpft sind.
Die Paginierung ist so eingestellt, dass nur 10 Regeln angezeigt werden.
Oben rechts in der Regeltabelle steht ein Suchfeld zur Verfügung. Die Suche basiert auf dem Namen der Prioritätsgruppen (= Name der Regel zur Aufgabentrennung).
Um eine neue Regel zur Aufgabentrennung zu erstellen, klicken Sie auf die Schaltfläche „
“:
Die Erstellung einer Regel zur Aufgabentrennung erfolgt in zwei Schritten.
Geben Sie zunächst die allgemeinen Parameter ein:
- Code: Code der Regel zur Aufgabentrennung. Obligatorisch.
- Name: Name der Berechtigungsregel. Obligatorisch.
- Description: Feld zur Eingabe einer Beschreibung der Regel zur Aufgabentrennung. Optional.
Speichern Sie das Erstellungsformular, um zum zweiten Schritt zu gelangen, dem Hinzufügen von Berechtigungen.
Um der SoD-Regel eine Berechtigung hinzuzufügen, klicken Sie in der Tabelle „List of associated rights“ auf die Schaltfläche „
“.
Wählen Sie die gewünschte Berechtigung aus und geben Sie ein Gewicht ein, um die Priorität festzulegen. Je kleiner der Wert, desto höher die Priorität.
Um eine Berechtigung in der SoD-Regel zu ändern, klicken Sie auf die Schaltfläche „
“ rechts in der entsprechenden Tabellenzeile.
Sie können die Berechtigung und/oder das Prioritätsgewicht ändern.
Um eine Berechtigung in der SoD-Regel zu löschen, klicken Sie auf die Schaltfläche „
“ rechts in der entsprechenden Tabellenzeile.
Um eine Regel zur Aufgabentrennung anzuzeigen und zu ändern, klicken Sie auf das Symbol „
“ rechts in der entsprechenden Tabellenzeile.
Sie können durch Klicken auf die Schaltfläche „Edit“ in den Bearbeitungsmodus wechseln.
Im Bearbeitungsmodus können nur der Name und die Beschreibung geändert werden
Um eine Regel zur Aufgabentrennung zu löschen, klicken Sie auf das Symbol „
“ auf der rechten Seite der entsprechenden Tabellenzeile.
Vor dem Löschen einer Berechtigungsregel wird eine Bestätigungsmeldung angezeigt.
Rechteanträge über Formulare stellen¶
Einen Rechteantrag stellen¶
Berechtigungsanträge für eine Person (oder für sich selbst) werden in der alten Betriebskonsole über das Menü „Run an ‘On demand’ workflow“ gestellt.
Klicken Sie auf die Schaltfläche „Refresh“, um die Liste der verfügbaren workflows anzuzeigen.
Klicken Sie auf den workflow Ihrer Wahl, um einen Berechtigungsantrag zu stellen.
Wählen Sie eine oder mehrere Identitäten aus, auf die sich der Antrag bezieht.
Wählen Sie die gewünschten Berechtigungen aus der verfügbaren Liste aus. Geben Sie bei Bedarf ein Start- und ein Enddatum an.
Klicken Sie auf die Schaltfläche „Add“.
Sie können Berechtigungen nach Belieben hinzufügen oder entfernen. Wenn Sie einer bereits ausgewählten Berechtigung Gültigkeitsdaten hinzufügen möchten, müssen Sie sie löschen und dann erneut hinzufügen, wobei die Daten vorher eingegeben werden.
Klicken Sie auf die Schaltfläche „Start“ und bestätigen Sie das Pop-up-Fenster.
Nach der Bestätigung der Ausführung des workflow werden Sie automatisch auf die Seite umgeleitet, auf der Sie die laufenden Anträge einsehen können.
Einen Antrag auf manuelles Provisioning (oder Deprovisioning) einer Berechtigung stellen¶
Anträge auf manuelles Provisioning (oder Deprovisioning) werden in der alten Betriebskonsole über das Menü „Run an ‘On demand’ workflow“ gestellt.
Klicken Sie auf die Schaltfläche „Refresh“, um die Liste der verfügbaren workflows anzuzeigen.
Klicken Sie auf den workflow Ihrer Wahl, um einen Provisioning-Antrag zu stellen.
Wählen Sie eine oder mehrere Identitäten aus, auf die sich der Antrag bezieht.
Wählen Sie die gewünschten Berechtigungen aus der verfügbaren Liste aus. Geben Sie bei Bedarf ein Start- und ein Enddatum an.
Klicken Sie auf die Schaltfläche „Add“.
Sie können Berechtigungen nach Belieben hinzufügen oder entfernen. Wenn Sie einer bereits ausgewählten Berechtigung Gültigkeitsdaten hinzufügen möchten, müssen Sie sie löschen und dann erneut hinzufügen, wobei die Daten vorher eingegeben werden.
Klicken Sie auf die Schaltfläche „Start“ und bestätigen Sie das Pop-up-Fenster.
Nach der Bestätigung der Ausführung des workflow werden Sie automatisch auf die Seite umgeleitet, auf der Sie die laufenden Anträge einsehen können.
Berechtigungen delegieren¶
Das Delegieren von Berechtigungen ermöglicht es, Rechte von einer Person (Delegierender) auf eine andere (Delegierter) zu übertragen, im Allgemeinen für einen befristeten Zeitraum.
Diese Funktion steht den Delegierenden zur Verfügung (abhängig von den Berechtigungen der angemeldeten Person); ab Version 7.0 kann jedoch auch ein Dritter (abhängig von den Berechtigungen der angemeldeten Person) Rechte an eine andere Identität delegieren (zum Beispiel ein Administrator).
Um auf die Funktion zur Delegation von Berechtigungen zuzugreifen, öffnen Sie die gewünschte Identitätsdatei im Ansichtsmodus und wechseln Sie zur Registerkarte „Delegations“.
Die Paginierung ist so eingestellt, dass nur 10 Delegationsregeln angezeigt werden.
Um eine Delegation hinzuzufügen, klicken Sie auf die Schaltfläche „
“ oben rechts in der Delegationstabelle.
Geben Sie die folgenden Informationen ein, um eine Delegation zu erstellen:
- Der Delegierte: die Person, die die delegierten Rollen und/oder Berechtigungen erhält (erforderlich)
- Die delegierte Rolle bzw. die delegierten Rollen (erforderlich)
- Die delegierte Berechtigung bzw. die delegierten Berechtigungen (optional)
- Das Start- und das Enddatum der Delegation (optional)
Um Delegationen zu ändern, klicken Sie auf das Symbol „
“ rechts in der entsprechenden Zeile der Tabelle.
Sie können alle Parameter ändern.
Um eine Delegation zu löschen, klicken Sie auf das Symbol „
“ rechts in der entsprechenden Zeile der Tabelle.
Vor dem Löschen der Delegation wird eine Bestätigungsmeldung angezeigt.
Verwaltung der Zertifizierungskampagnen¶
Zertifizierungskampagnen werden durchgeführt, um eine umfassende Überprüfung der den Personen zugewiesenen Berechtigungen vorzunehmen. Es wird empfohlen, Zertifizierungskampagnen regelmäßig über alle Repositorys hinweg durchzuführen, um sicherzustellen, dass die zugewiesenen Berechtigungen tatsächlich angemessen sind.
So funktioniert eine Zertifizierungskampagne:
Die von den Zertifizierungskampagnen betroffenen Berechtigungen müssen vorab vom Administrator konfiguriert werden. Die Konfiguration der Berechtigungen gibt den bzw. die Zertifizierer und die Dauer der Zertifizierungskampagne an.
Wenn eine Zertifizierungskampagne erstellt wird, werden alle Personen aufgelistet, die mit den für die Zertifizierung konfigurierten Berechtigungen verknüpft sind und zu den ausgewählten Anwendungen gehören; für sie muss eine Zertifizierung der Berechtigungen durchgeführt werden.
Für dasselbe Recht kann es einen oder mehrere Zertifizierer geben.
Eine Zertifizierungskampagne anzeigen¶
Um zur Seite für die Anzeige der Zertifizierungskampagnen zu gelangen, öffnen Sie das Menü „Right Template \ Certification Campaign“.
Der Bildschirm zur Anzeige der Zertifizierungskampagnen sieht wie folgt aus:
- Die Zertifizierungskampagnen befinden sich auf der linken Seite des Bildschirms.
- Die rechte Seite des Bildschirms dient dazu, die Details einer Zertifizierungskampagne anzuzeigen oder Zertifizierungsanträge zu bearbeiten. Hier werden alle Informationen zur Kampagne angezeigt:
- Name
- Code
- Description
- Applications
- Status. Es werden drei Kampagnenzustände verwaltet:
- New campaign: Die Kampagne wurde gerade erstellt. Noch kein Zertifizierer hat eine Entscheidung zur Kampagne getroffen. Die Schaltfläche „Certify rights“ ist für die Zertifizierer sichtbar. Siehe Abschnitt „Verarbeitung einer Zertifizierungskampagne“
- Current campaign. Mindestens einer der Zertifizierer hat bereits eine Entscheidung zur Kampagne getroffen. Die Schaltfläche „Certify rights“ ist für die Zertifizierer sichtbar. Siehe Abschnitt „Verarbeitung einer Zertifizierungskampagne“
- Campaign completed. Alle Zertifizierer müssen eine Entscheidung zur Kampagne getroffen haben, damit sie diesen Status erhält. Die Kampagne ist weiterhin sichtbar, kann aber nicht mehr geändert werden. Sie kann von der Person gelöscht werden, die die Kampagne initiiert hat. Siehe Abschnitt „Eine Zertifizierungskampagne abbrechen“
- Tabelle der zu zertifizierenden Paare Berechtigung/Person, sortiert nach Anwendung. Sie listet außerdem die Zertifizierer auf, die jedem Paar Berechtigung/Person zugeordnet sind. Die Statusspalte zeigt drei unterschiedliche Status:
- Grauer Punkt: Die Berechtigung wurde noch nicht geprüft
- Grüner Punkt: Die Berechtigung wurde geprüft und zertifiziert
- Roter Punkt: Die Berechtigung wurde geprüft und aufgehoben
Eine Zertifizierungskampagne erstellen¶
Sie können die Seite zum Erstellen einer Zertifizierungskampagne über die Seite zur Einsicht der Zertifizierungskampagnen aufrufen.
Klicken Sie auf die Schaltfläche „New certification campaign“.
Füllen Sie das Formular mit den folgenden Informationen aus:
- Name: Der Name, den Sie der Kampagne geben möchten. Obligatorisch.
- Code: Code der Zertifizierungskampagne. Obligatorisch.
- Description: Freitext zur Beschreibung des Zwecks der Zertifizierungskampagne. Optional.
- Applications: Wählen Sie die Anwendungen aus, die in die Zertifizierungskampagne aufgenommen werden sollen. In derselben Zertifizierungskampagne können mehrere Anwendungen aus verschiedenen Repositorys enthalten sein.
- Notifications: Benachrichtigungen können in vier Phasen der Zertifizierungskampagne versendet werden.
- Benachrichtigung zu Beginn der Kampagne
- Benachrichtigung im Fall eines Abbruchs der Kampagne
- Benachrichtigung, wenn der Status der Zertifizierungskampagne „Completed“ lautet
- Benachrichtigung, die an die Personen gesendet wird, wenn eine ihrer Berechtigungen zertifiziert wird.
Um die verschiedenen Benachrichtigungen zu erstellen, gehen Sie zum Abschnitt Eine Benachrichtigung für eine Zertifizierungskampagne konfigurieren.
Klicken Sie auf die Schaltfläche „Save“, um die Zertifizierungskampagne zu speichern.
Klicken Sie auf die Schaltfläche „Cancel“, um die Eingabe im Formular abzubrechen.
Eine Zertifizierungskampagne abbrechen¶
Sie können die Seite zum Abbrechen einer Zertifizierungskampagne über die Seite zur Einsicht der Zertifizierungskampagnen aufrufen.
Wählen Sie die Zertifizierungskampagne aus, die Sie abbrechen möchten, und klicken Sie auf die Schaltfläche „Cancel certification campaign“.
Hinweis: Nur die Person, die die Zertifizierungskampagne erstellt hat, kann sie abbrechen.
Verarbeitung einer Zertifizierungskampagne¶
Sie können eine Zertifizierungskampagne zur Bearbeitung über die Seite zur Anzeige der Zertifizierungskampagnen aufrufen.
Wählen Sie die Zertifizierungskampagne aus, die Sie bearbeiten möchten, und klicken Sie auf die Schaltfläche „Certify rights“.
Klicken Sie auf die Schaltfläche „Certify rights“, um eine Kampagne zu bearbeiten.
Die Tabelle der Berechtigungen/Liste der Personen wechselt in den Bearbeitungsmodus.
Es können nur nicht zertifizierte Berechtigungen geprüft werden. Derselbe Zertifizierer kann die für ein Paar Berechtigung/Person ausgeführten Aktionen nicht ändern.
Paare Berechtigung/Person, die bereits bearbeitet wurden, haben anstelle eines Kontrollkästchens einen Punkt:
- grün, wenn das Recht zertifiziert ist
- rot, wenn das Recht aufgehoben ist
Um eine Berechtigung für eine Person zu zertifizieren, klicken Sie in der Spalte „Status“ der Tabelle auf das Kontrollkästchen gegenüber der gewünschten Person. Klicken Sie anschließend auf die Schaltfläche „Certify“.
Um eine Berechtigung für eine Person aufzuheben, klicken Sie in der Spalte „Status“ der Tabelle auf das Kontrollkästchen gegenüber der gewünschten Person. Klicken Sie anschließend auf die Schaltfläche „Deny“.
Um alle mit einer Berechtigung verknüpften Personen mit einem einzigen Klick auszuwählen und so eine Berechtigung zu bestätigen oder aufzuheben, können Sie das Kontrollkästchen in der Spalte „Rights“ aktivieren.
Um alle Paare Berechtigung/Person einer Anwendung auszuwählen und so eine Berechtigung zu bestätigen oder aufzuheben, können Sie das Kontrollkästchen in der Spalte „Applications“ aktivieren.
Hinweis: Wenn es für Paare Berechtigung/Person mehrere Zertifizierer gibt und mindestens einer der Zertifizierer die Berechtigung aufgehoben hat, hat die Berechtigung den Status „Blocked“.
Eine Benachrichtigung für eine Zertifizierungskampagne konfigurieren¶
Das Formular zur Konfiguration der Benachrichtigungen einer Zertifizierungskampagne hat für die vier verschiedenen möglichen Benachrichtigungen dasselbe Format.
Die folgenden Informationen müssen eingegeben werden:
- Configuration of the recipients
- Email attribute(s) of individuals: Wählen Sie das Attribut bzw. die Attribute aus, das bzw. die eine E-Mail-Adresse enthält. Die Empfänger der Benachrichtigung müssen in diesem Attribut eine E-Mail-Adresse eingetragen haben, um die Benachrichtigung zu erhalten. Dieses Feld ist obligatorisch.
- Email addresses of other relevant individuals: Freies Feld, in dem Sie beliebig viele E-Mail-Adressen hinzufügen können. Jeder Empfänger der Liste erhält die Benachrichtigung ohne Ausnahme. Dieses Feld ist optional.
- Notification configuration
- Available language: Wählen Sie die Sprache aus, in der Sie die Benachrichtigung schreiben möchten. Es ist möglich, eine Benachrichtigung in verschiedenen Sprachen zu versenden, indem Betreff und Textkörper für jede Sprache gespeichert werden. Die Benachrichtigung wird in der Sprache des Benutzers versendet, wie sie in dessen Sprachattribut definiert ist. Ist diese nicht definiert, wird sie in der Standardsprache versendet.
- Subject: Betreff der E-Mail. Dieses Feld ist optional, wird aber ausdrücklich empfohlen. Dieser Parameter kann Schlüsselwörter enthalten. Er kann in jeder unterstützten Sprache geschrieben werden.
- Truncate subject: Parameter, mit dem sich die Länge des Betreffs begrenzen lässt, indem die Werte der Schlüsselwörter nur des ersten Ziels angezeigt werden, wenn es mehrere Ziele gibt. Wählen Sie „yes“, wenn Sie diese Option aktivieren möchten. Standardmäßig „no“.
- Body: Option, eine Nachricht im HTML-Modus zu erstellen.
- Email body: Freies Feld, in das der Text der Benachrichtigung geschrieben wird.
Schlüsselwörter, die für die Zertifizierungskampagne spezifisch sind:
Das Schlüsselwort #CERTIFICATIONCAMPAIGN# in Bezug auf eine Zertifizierungskampagne kann in Benachrichtigungen mit unterschiedlichen Varianten verwendet werden, indem zwei Parameter wie folgt eingesetzt werden:
1 | |
|
Primärer Parameter (PARAM_1) |
Sekundärer Parameter (PARAM_2) |
Description |
|---|---|---|
| ATTRIBUTE | NAME | Ermöglicht das Abrufen des Namens der Zertifizierungskampagne. |
| STATUS | Ermöglicht das Abrufen des Status der Zertifizierungskampagne. | |
| ID | Ermöglicht das Abrufen der ID der Zertifizierungskampagne. |
Beispiel für eine Benachrichtigung:
Konfiguration des E-Mail-Texts
1 2 3 4 5 6 7 8 9 | |
Empfangene E-Mail (nach Interpretation der Schlüsselwörter)
Konten und Berechtigungen einer Identität anzeigen¶
Die Konten in den verschiedenen Anwendungs-Repositorys werden anhand der definierten Verwaltungsregeln sowie der den Identitäten zugewiesenen Rollen und Berechtigungen berechnet.
Die Verwaltungsregeln für Konten sind:
- Definition eines Kontostatus auf Basis eines Identitätsstatus,
- Definition der Regeln für die Zusammenführung von Konten im Fall mehrerer Identitäten,
- Definition der Regeln für die Kontoerstellung, die ausschließlich auf der Rollenzuweisung basieren.
Um die mit einer Identität verknüpften Konten und Berechtigungen anzuzeigen, öffnen Sie den gewünschten Identitätsdatensatz im Ansichtsmodus und wechseln Sie zur Registerkarte „Accounts“.
Diese Registerkarte ist nur im Ansichtsmodus zugänglich und zeigt die Ergebnisse der Berechnungen von Konten und Berechtigungen, die für die Identität oder – im Fall eines Identitätsabgleichs – für alle Identitäten durchgeführt wurden. Im letzteren Fall ist die Registerkarte allen Identitäten der Abgleichskette gemeinsam.
Es wird eine Tabelle mit den berechneten Konten angezeigt. Für jedes Konto enthält eine verschachtelte Tabelle die mit dem Konto verknüpften Berechtigungen. Ein Konto kann ohne zugehörige Berechtigungen erzeugt werden.
Falls mehrere Identitäten abgeglichen sind und ein Konto mehreren Identitäten gemeinsam ist (Funktion zur Kontozusammenführung aktiviert), wird das Konto durch das Symbol „
“ gekennzeichnet.
Die Paginierung ist so eingerichtet, dass nur 10 Konten angezeigt werden.
In der unter einem Konto eingebetteten Tabelle ist die Paginierung so eingestellt, dass nur 5 Berechtigungen angezeigt werden.
Oben rechts in der Kontotabelle steht ein Suchfeld zur Verfügung. Die Suche umfasst die Logins der Konten oder die Namen der Repositorys.
Der theoretische Status und der Provisioning-Status der Konten sind in jeder Zeile der Tabelle sichtbar.
In der unter einem Konto eingebetteten Tabelle steht oben in der Berechtigungstabelle ein Suchfeld zur Verfügung. Die Suche umfasst die Namen der Anwendungen oder der Berechtigungen.
Der theoretische Status und der Provisioning-Status der Berechtigungen sind in jeder Zeile der Tabelle sichtbar.
Eine Legende, die die verschiedenen theoretischen Status und Provisioning-Status erläutert, hilft den Benutzern, die unterschiedlichen Status zu verstehen.
Provisioning/Deprovisioning von Konten und Berechtigungen¶
Der Vorgang, bei dem die von Systancia Identity berechneten Konten und Berechtigungen in die verschiedenen Anwendungs-Repositorys übertragen werden, wird als Downstream-Provisioning bezeichnet. Systancia Identity hat somit die Autorität über die Anwendungen, die zur Verwaltung von Konten und Berechtigungen definiert sind.
Es gibt zwei Möglichkeiten, das Provisioning zu verwalten:
- Entweder kann ein automatischer Konnektor erstellt werden (über API, Datenbank, Verzeichnis oder automatisierten Austausch von Flachdateien); in diesem Fall spricht man von automatischem Provisioning.
- Oder es ist nicht möglich, einen automatischen Konnektor zu erstellen; in diesem Fall spricht man von halbautomatischem Provisioning.
Automatisches Provisioning/Deprovisioning¶
Um Konten und Berechtigungen in Anwendungs-Repositorys bereitzustellen, müssen Sie die Engine Systancia Identity Provisioning (SIP) verwenden, um einen Downstream-Provisioning-Konnektor zu erstellen: Von Systancia Identity aus, der autoritativen Quelle, werden unter Berücksichtigung der konfigurierten Synchronisationsregeln Konten und Berechtigungen in den Anwendungs-Repositorys gemäß den in den Importregeln definierten Regeln erstellt, aktualisiert oder gelöscht.
Eine Downstream-Provisioning-Sequenz muss mindestens aus den folgenden Elementen bestehen:
- Ein Export des Identity-Repositorys (autoritativ) vom Typ „USER + ACCESS“ oder „ACCOUNT + ACCESS“
- Ein Export des Ziel-Anwendungs-Repositorys
- Eine Synchronisationsregel
- Eine Importregel im Ziel-Anwendungs-Repository
Um einen Konnektor zu erstellen, lesen Sie bitte die Seite „Automatic Provisioning Connector Management“.
Halbautomatisches Provisioning/Deprovisioning¶
Ein halbautomatischer Provisioning-Konnektor wird mit einem workflow des Typs „User request“ oder „Event“ mit mindestens einer manuellen Provisioning- oder Deprovisioning-Aufgabe erstellt.
In der manuellen Provisioning-Aufgabe werden die auszuführenden Provisioning-Aktionen in einer Benachrichtigung aufgeführt, die an den Bediener gesendet wird. Sobald der Bediener die Aufgabe erledigt hat, kann er auf die Schaltfläche „Task validated“ klicken, um anzuzeigen, dass das Provisioning abgeschlossen ist. Der Provisioning-Status des Kontos und/oder der Berechtigungen wird in Systancia Identity aktualisiert. Dadurch können Administratoren den Status der Rechte einer Identität prüfen.
































































































