Zum Inhalt

Verwaltung der Repositorys

Ein Repository ist definiert als eine zentralisierte Quelle oder ein zentralisierter Datenspeicherort, der die Kontoinformationen der Benutzer, der Gruppen und der Ressourcen innerhalb eines Systems oder einer Organisation speichert und verwaltet.

In Systancia Identity kann ein Repository mehrere Anwendungen umfassen, auf die sich Konten, Rollen und Berechtigungen verteilen.

Ein Repository erstellen/ändern/löschen

Um zur Verwaltung der Repositorys zu gelangen, öffnen Sie das Menü „Access Management/Repositories“.

Sie gelangen direkt zur Liste der vorhandenen Repositorys, die ohne angewendete Filter in eine Tabelle vorgeladen ist.

Die Paginierung ist so eingestellt, dass nur 10 Repositorys angezeigt werden.

Oben rechts in der Tabelle steht ein Suchfeld zur Verfügung. Die Suche umfasst die Attribute „code“ und „name“ der Repositorys.

Um ein neues Repository zu erstellen, klicken Sie auf die Schaltfläche „type:inline“.

Wählen Sie den Anwendungstyp im Konnektorkatalog aus.

Wenn das Repository nicht mit einem automatischen Konnektor verknüpft ist, wählen Sie die Option „Other“ in der Kategorie Other aus.

Geben Sie zunächst die allgemeinen Parameter eines Repositorys ein:

  • Code: Code des Repositorys. Muss eindeutig sein, ohne Leerzeichen und ohne Sonderzeichen. Obligatorisch.
  • Name: Name des Repositorys. Bezeichnung, die in den verschiedenen Formularen der Anwendung angezeigt wird. Obligatorisch.
  • Description: Feld zur Eingabe einer Beschreibung des Repositorys. Optional.
  • Default role: Wählen Sie die Rolle aus, die von den workflows verwendet wird, wenn Berechtigungsanträge für das Repository gestellt werden. Optional.
  • Export type: Ermöglicht es, den Exporttyp zu bestimmen, der im Provisioning-Konnektor verwendet wird. Diese Angabe dient dazu, zu bestimmen, welcher Attributtyp für die dynamischen Berechtigungen verwendet wird.

Wenn Account+Access ausgewählt ist, werden die dynamischen Berechtigungen mit Kontoattributen verknüpft; wenn user+Access ausgewählt ist, werden die dynamischen Berechtigungen mit Personenattributen verknüpft. Diese Angabe ist bei automatischem Provisioning obligatorisch; der Standardwert ist Account+Access.

Klicken Sie auf die Schaltfläche „SIP Configuration“, um einen automatischen Konnektor zu konfigurieren. Die Schaltfläche ist nicht zugänglich, wenn als Repository „Other“ ausgewählt ist.

Bestätigen Sie das Erstellungsformular, um die Anwendungen und Berechtigungen, die Kontotypen und die Rollen des Repositorys zu konfigurieren.

Aktionen der Schaltflächen im Erstellungsmodus:

  • Cancel: Bricht die aktuelle Eingabe ab und kehrt zur Listenseite der Repositorys zurück.
  • Save: Bestätigt das Formular und schaltet die Seite in den Ansichtsmodus.
  • Save and quit: Bestätigt das Formular und kehrt zur Listenseite der Repositorys zurück.

Um ein Repository anzuzeigen und zu bearbeiten, klicken Sie auf das Symbol „type:inline“ rechts von der entsprechenden Tabellenzeile:

Sie können direkt von der Ansichtsseite des Repositorys in den Bearbeitungsmodus wechseln.

Im Bearbeitungsmodus können alle Felder geändert werden.

Aktionen der Schaltflächen im Bearbeitungsmodus:

  • Cancel: Bricht die aktuelle Eingabe ab und schaltet die Seite in den Ansichtsmodus.
  • Save: Bestätigt das Formular und schaltet die Seite in den Ansichtsmodus.
  • Save and quit: Bestätigt das Formular und kehrt zur Listenseite der Anmelderichtlinien zurück.

Um ein Repository zu löschen, klicken Sie auf das Symbol „type:inline“ rechts von der entsprechenden Tabellenzeile:

Vor dem Löschen des Repositorys wird eine Bestätigungsmeldung angezeigt.

Achtung: Es ist nicht möglich, ein Repository zu löschen, solange verknüpfte Objekte vorhanden sind.

Einen automatischen Konnektor konfigurieren (über SIP)

Das Konfigurieren eines automatischen Konnektors besteht darin, die Verbindungsparameter zwischen Systancia Identity und einer Drittanwendung zu definieren. Die Verbindungsmodi können sein:

  • Verzeichnis (AD, LDAP, OpenLDAP, ADLDS usw.)
  • Flachdatei (csv, xml)
  • DB
  • API (SCIM)

Für jedes Repository ist es möglich, einen automatischen Konnektor zu konfigurieren, um Provisioning-Sequenzen (aufwärts oder abwärts) auszuführen. Beachten Sie, dass ab Version 7.0 für das Identity-Repository keine ODBC-Verknüpfung mehr konfiguriert werden muss. Die Kommunikation zwischen Systancia Identity Provisioning und Systancia Identity erfolgt automatisch und transparent.

Der Zugriff auf die Konfiguration eines automatischen Konnektors erfolgt über die im Ansichtsmodus geöffnete Repository-Seite. Klicken Sie auf die Schaltfläche „SIP Configuration“.

Für jede Konnektorkonfiguration muss unabhängig vom Verbindungsmodus der Provisioning-Agent angegeben werden. Der Provisioning-Agent ist standardmäßig eingetragen, wenn es nur einen gibt.

Hinweis: In Version 7.0 kann nur ein Provisioning-Agent konfiguriert werden. Dieser wird standardmäßig erstellt, sowohl bei einem Upgrade als auch bei einer Erstinstallation.

Ansonsten unterscheiden sich die Konfigurationsformulare je nach dem zu konfigurierenden Verbindungsmodus.

Verbindung vom Typ Verzeichnis, alter Konnektor

Für eine Verbindung vom Typ Verzeichnis mit dem alten Konnektor, die Export und Import ermöglicht (LDAP, AD, OpenLDAP usw.), müssen die folgenden Informationen eingegeben werden:

  • Server: Adresse des Servers, auf dem sich das Verzeichnis befindet
  • Port: Verbindungsport
  • SSL: Aktivieren Sie das Kontrollkästchen, wenn die SSL-Verbindung aktiviert werden soll
  • Base: Wurzel des Verzeichnisbaums, aus dem die Daten extrahiert oder in den sie geschrieben werden. Beispiel: „DC=Domain,DC=local“
  • Username: Verbindungskonto
  • Password: Kennwort des Verbindungskontos

Verbindung vom Typ Verzeichnis, neuer Konnektor

Für eine Verbindung vom Typ Verzeichnis mit dem neuen Konnektor, die nur den Export ermöglicht (LDAP, AD, OpenLDAP usw.), müssen die folgenden Informationen eingegeben werden:

  • Server: Adresse des Servers, auf dem sich das Verzeichnis befindet
  • Port: Verbindungsport
  • SSL: Aktivieren Sie das Kontrollkästchen, wenn die SSL-Verbindung aktiviert werden soll
  • Domain: Wurzel des Verzeichnisbaums, aus dem die Daten extrahiert oder in den sie geschrieben werden. Beispiel: „Domain.local“
  • Username: Verbindungskonto
  • Password: Kennwort des Verbindungskontos

Verbindung vom Typ Datenbank

Für eine Verbindung zu einer Datenbank (SQL Server, Oracle, PostgreSQL usw.) müssen die folgenden Informationen eingegeben werden:

  • Vorab erstellte Verbindungszeichenfolge (ODBC-Verknüpfung usw.)
  • Username: Verbindungskonto
  • Password: Kennwort des Verbindungskontos

Verbindung vom Typ Flachdatei (CSV, TXT usw.)

  • File name: Vollständiger Pfad der Datei.
  • Skip the first line: Aktivieren Sie dieses Kontrollkästchen, wenn die Datei eine Kopfzeile enthält.
  • Format: ASCII oder Unicode
  • Separator: Zeichen, das das Spaltentrennzeichen darstellt
  • Value separator: Zeichen, das das Werttrennzeichen bei einem mehrwertigen Attribut darstellt
  • Multi-line for the same user: Name des Attributs, dessen Wert eindeutig ist (zum Beispiel Mitarbeiternummer, Login usw.) und das als Pivot-Attribut für die Verwaltung mehrerer Werte dient.

Anwendungen und Berechtigungen erstellen/ändern/löschen

Um zur Verwaltung der Anwendungen und Berechtigungen eines Repositorys zu gelangen, öffnen Sie die Repository-Seite im Ansichtsmodus und öffnen Sie dann die Registerkarte „Applications and Authorizations“.

Die Liste der vorhandenen Anwendungen ist ohne angewendete Filter vorgeladen, jedoch unter Beachtung der Berechtigungen, die mit dem Profil der angemeldeten Person verknüpft sind.

Die Liste der einer Anwendung zugeordneten Berechtigungen wird in einer in die Anwendung eingebetteten Tabelle angezeigt.

Die Paginierung ist so eingerichtet, dass nur 10 Anwendungen angezeigt werden.

In der eingebetteten Tabelle der Berechtigungen ist die Paginierung so eingestellt, dass nur 5 Berechtigungen angezeigt werden.

Oben rechts in der Anwendungstabelle steht ein Suchfeld zur Verfügung. Die Suche umfasst den Code und den Namen der Anwendungen.

Ebenso steht in der eingebetteten Tabelle der Berechtigungen oben in der Tabelle ein Suchfeld zur Verfügung. Die Suche umfasst die Attribute „Category“, „Code“ und „Name“ der Berechtigungen.

Um eine neue Anwendung zu erstellen, klicken Sie auf die Schaltfläche „type:inline“ oben rechts in der Anwendungstabelle.

Geben Sie die Parameter für eine Anwendung ein:

  • Code: Code der Anwendung. Muss eindeutig sein, ohne Leerzeichen und ohne Sonderzeichen. Obligatorisch.
  • Name: Name der Anwendung. Bezeichnung, die in den verschiedenen Formularen der Anwendung angezeigt wird. Obligatorisch.
  • Description: Feld zur Eingabe einer Beschreibung der Anwendung. Optional.
  • Responsible: Wählen Sie eine oder mehrere Personen aus der Liste der Identitäten aus. Optional.

Um eine neue Berechtigung zu erstellen, öffnen Sie die eingebettete Tabelle der Anwendung, an die Sie die Berechtigung anhängen möchten, und klicken Sie auf die Schaltfläche „type:inline“ oben rechts in der Berechtigungstabelle.

Geben Sie die Parameter für eine Berechtigung ein:

  • Code: Code der Berechtigung. Muss eindeutig sein, ohne Leerzeichen und ohne Sonderzeichen. Obligatorisch.
  • Name: Name der Berechtigung. Bezeichnung, die in den verschiedenen Formularen der Anwendung angezeigt wird. Obligatorisch.
  • Description: Feld zur Eingabe einer Beschreibung der Anwendung. Optional.
  • Category: Wählen Sie eine Kategorie aus der Liste aus oder erstellen Sie eine neue Kategorie. Um eine neue Kategorie zu erstellen, klicken Sie auf die Schaltfläche „type:inline“ rechts von der Dropdown-Liste. Optional.

  • Type:
    • Group. Option, die zur Verwaltung der Rückwärtskompatibilität bei Versionsupgrades verfügbar ist. Diese Option ist ab 7.0 veraltet.
    • Attribute
  • Mode:
    • Static: Wert der Berechtigung, der definiert werden muss
    • Dynamic: Wert, der aus einem Attribut stammt
  • Export code: Name des Attributs, das in den Exporten „USER+ACCESS“ und „ACCOUNT+ACCESS“ exportiert wird
  • Export value:
    • Entweder ein freies Feld, wenn Mode = static
    • Oder ein Feld zur Auswahl eines Attributs, wenn Mode = dynamic. Das Attribut muss ein Kontoattribut sein, wenn der Konnektor mit dem Exporttyp „ACCOUNT + ACCESS“ erstellt wurde, oder ein Identitätsattribut, wenn der Konnektor mit dem Exporttyp „USER + ACCESS“ erstellt wurde

Hinweis: Der Export „USER + ACCESS“ wird in Version 7.0 beibehalten, um die Rückwärtskompatibilität bei einem Versionsupgrade zu gewährleisten. Er ist ab Version 7.0 veraltet.

Um eine Anwendung zu ändern, klicken Sie auf das Symbol „type:inline“ rechts in der entsprechenden Tabellenzeile.

Alle Felder können geändert werden.

Um eine Berechtigung zu ändern, öffnen Sie die eingebettete Tabelle der Anwendung, in der Sie eine Berechtigung ändern möchten, und klicken Sie auf das Symbol „type:inline“ rechts in der entsprechenden Tabellenzeile.

Alle Felder können geändert werden.

Aktionen der Schaltflächen im Erstellungs- und Änderungsmodus (Anwendungen und Berechtigungen):

  • Cancel: Bricht die aktuelle Eingabe ab und kehrt zur Repository-Seite zurück.
  • Save: Bestätigt das Formular und kehrt zur Repository-Seite zurück

Um eine Anwendung zu löschen, klicken Sie auf das Symbol „type:inline“ rechts von der entsprechenden Zeile der Tabelle.

Vor dem Löschen der Anwendung wird eine Bestätigungsmeldung angezeigt.

Achtung: Es ist nicht möglich, eine Anwendung zu löschen, solange zugehörige Objekte vorhanden sind.

Um eine Berechtigung zu löschen, öffnen Sie die eingebettete Tabelle der Anwendung, in der Sie eine Berechtigung löschen möchten, und klicken Sie auf die Schaltfläche „type:inline“ rechts in der entsprechenden Tabellenzeile.

Vor dem Löschen der Berechtigung wird eine Bestätigungsmeldung angezeigt.

Achtung: Es ist nicht möglich, eine Berechtigung zu löschen, solange zugehörige Objekte vorhanden sind.

Verwaltung der Rollen

Ab Version 7.0 werden Rollen in die Verwaltung des Rechtemodells aufgenommen. Rollen, die sich mit Berufsprofilen vergleichen lassen, ermöglichen es, eine Reihe von Berechtigungen vorab zu definieren, bei Bedarf aber auch mehrere Konten für eine einzige Identität anzulegen. So können zum Beispiel einer Person, die eine Administratorrolle und eine Standardbenutzerrolle besitzt, zwei Konten zugewiesen werden, sodass sie jeweils dasjenige verwendet, das für die auszuführenden Vorgänge erforderlich ist.

Eine Rolle (Berufsprofil) erstellen/ändern/löschen

Um zur Verwaltung der Rollen zu gelangen, öffnen Sie das Menü „Access Management/Roles“.

Sie gelangen direkt zur Liste der vorhandenen Rollen, vorgeladen in einer Tabelle ohne angewendete Filter, jedoch unter Beachtung der Berechtigungen, die mit dem Profil der angemeldeten Person verknüpft sind.

Die Paginierung ist so eingestellt, dass nur 10 Rollen angezeigt werden.

Oben rechts in der Tabelle steht ein Suchfeld zur Verfügung. Die Suche bezieht sich auf die Attribute „code“ und „name“ der Rollen.

Um eine neue Rolle zu erstellen, klicken Sie auf die Schaltfläche „type:inline“.

Geben Sie die allgemeinen Parameter für eine Rolle ein:

  • Code: Code der Rolle. Muss eindeutig sein, ohne Leerzeichen und ohne Sonderzeichen. Obligatorisch.
  • Name: Name der Rolle. Bezeichnung, die in den verschiedenen Formularen der Anwendung angezeigt wird. Obligatorisch.
  • Description: Feld zur Eingabe einer Beschreibung der Rolle. Optional.

Bestätigen Sie das Erstellungsformular, um Verknüpfungen mit Repositorys und Standardberechtigungen hinzuzufügen.

Um eine Rolle anzuzeigen und zu bearbeiten, klicken Sie auf das Symbol „type:inline“ rechts von der entsprechenden Tabellenzeile.

Es ist möglich, direkt von der Ansichtsseite der Rolle in den Bearbeitungsmodus zu wechseln.

Im Bearbeitungsmodus können alle Felder geändert werden.

Aktionen der Schaltflächen im Bearbeitungs- oder Erstellungsmodus:

  • Cancel: Bricht die aktuelle Eingabe ab und schaltet die Seite in den Ansichtsmodus
  • Save: Bestätigt das Formular und schaltet die Seite in den Ansichtsmodus
  • Save and quit: Bestätigt das Formular und kehrt zur Listenseite der Rollen zurück

Um eine Rolle zu löschen, klicken Sie auf das Symbol „type:inline“ rechts von der entsprechenden Tabellenzeile.

Vor dem Löschen der Rolle wird eine Bestätigungsmeldung angezeigt.

Achtung: Es ist nicht möglich, eine Rolle zu löschen, solange zugehörige Objekte vorhanden sind.

  • Auf dieser Konfigurationsseite können Sie die Verknüpfungen mit den Repositorys verwalten.
  • Auf dieser Konfigurationsseite können Sie die Standardberechtigungen einer Rolle verwalten.

Die Verknüpfungen zwischen einem Repository und einer Rolle verwalten

Das Erstellen einer Verknüpfung zwischen einer Rolle und einem Repository ermöglicht es, ein Konto zu erzeugen, wenn eine Identität eine Rolle besitzt und die Bedingungen für den Erhalt eines Kontos erfüllt (Status der Identität, Vorhandensein von Rechten oder nicht usw.).

Eine Verknüpfung zwischen einem Repository und einer Rolle kann auf zwei verschiedene Arten erstellt werden:

  • Entweder auf der Konfigurationsseite einer Rolle
  • Oder auf der Konfigurationsseite eines Repositorys

Um von der Konfigurationsseite einer Rolle aus eine Verknüpfung mit einem Repository hinzuzufügen, öffnen Sie die gewünschte Rolle im Ansichtsmodus und öffnen Sie die Registerkarte „Repository“. Die Liste der der Rolle zugeordneten Repositorys ist ohne angewendete Filter vorgeladen, jedoch unter Beachtung der Berechtigungen, die mit dem Profil der angemeldeten Person verknüpft sind.

Die Paginierung ist so eingerichtet, dass nur 10 vorhandene verknüpfte Repositorys angezeigt werden.

Oben rechts in der Tabelle der verknüpften Repositorys steht ein Suchfeld zur Verfügung. Die Suche basiert auf den Namen der Repositorys.

Um eine neue Verknüpfung mit einem Repository zu erstellen, klicken Sie auf die Schaltfläche „type:inline“ oben rechts in der Tabelle.

Wählen Sie ein Repository aus der Liste aus und wählen Sie dann den zu verwendenden Kontotyp aus. Speichern Sie, um die Verknüpfung zu registrieren.

Wiederholen Sie diesen Vorgang für jede Verknüpfung, die Sie erstellen möchten.

Um ein mit der Rolle verknüpftes Repository zu ändern, klicken Sie auf das Symbol „type:inline“ rechts in der entsprechenden Tabellenzeile.

Der Kontotyp kann geändert werden.

Um ein mit einer Rolle verknüpftes Repository zu löschen, klicken Sie auf das Symbol „type:inline“ rechts in der entsprechenden Tabellenzeile.

Um von der Konfigurationsseite des Repositorys aus eine Verknüpfung mit einem Repository hinzuzufügen, öffnen Sie das gewünschte Repository im Ansichtsmodus und öffnen Sie dann die Registerkarte „Roles“. Die Liste der zugeordneten Rollen ist ohne angewendete Filter vorgeladen, jedoch unter Beachtung der Berechtigungen, die mit dem Profil der angemeldeten Person verknüpft sind.

Die Paginierung ist so eingerichtet, dass nur 10 vorhandene Verknüpfungen Rolle/Repository angezeigt werden.

Oben rechts in der Tabelle der Verknüpfungen Rolle/Repository steht ein Suchfeld zur Verfügung. Die Suche basiert auf den Namen der Rollen.

Um eine neue Verknüpfung Rolle/Repository zu erstellen, klicken Sie auf die Schaltfläche „type:inline“ oben rechts in der Tabelle.

Wählen Sie eine Rolle aus der Liste aus und wählen Sie dann den zu verwendenden Kontotyp aus. Speichern Sie, um die Verknüpfung zu registrieren.

Um eine Zuordnung Rolle-Repository zu ändern, klicken Sie auf das Symbol „type:inline“ rechts in der entsprechenden Tabellenzeile.

Der Kontotyp kann geändert werden.

Aktionen der Schaltflächen im Erstellungs- und Bearbeitungsmodus:

  • Cancel: Bricht die aktuelle Eingabe ab und kehrt zur Repository-Seite zurück.
  • Save: Bestätigt das Formular und kehrt zur Repository-Seite zurück

Um eine Zuordnung Rolle-Repository zu löschen, klicken Sie auf das Symbol „type:inline“ rechts von der entsprechenden Tabellenzeile.

Vor dem Löschen der Zuordnung Rolle-Repository wird eine Bestätigungsmeldung angezeigt.

Achtung: Es ist nicht möglich, eine Zuordnung Rolle-Repository zu löschen, solange verknüpfte Objekte vorhanden sind.

Verwaltung der Standardberechtigungen einer Rolle

Wenn eine Rolle Standardberechtigungen besitzt, erbt eine Identität, die diese Rolle hat, auch die Standardberechtigungen der Rolle. Diese Funktion ersetzt die Rechtegruppen aus früheren Versionen des Produkts.

Um einer Rolle Standardberechtigungen hinzuzufügen, öffnen Sie die gewünschte Rolle im Ansichtsmodus und öffnen Sie dann die Registerkarte „Authorizations“. Klicken Sie auf die Schaltfläche „type:inline“.

Wählen Sie die gewünschten Rechte aus und klicken Sie auf „Validate“, um die Berechtigungen der Rolle hinzuzufügen, oder auf „Cancel“, um den Vorgang abzubrechen.