Saltar a contenido

Crear/modificar las reglas de importación

Una regla de importación escribe las acciones (creación, modificación, eliminación) que deben realizarse y que figuran en la imagen DELTA.

Deben definirse umbrales de seguridad para que se realicen las importaciones. Estos umbrales permiten además detectar posibles errores y, por tanto, bloquear las escrituras. Una importación bloqueada por los umbrales puede consultarse y es posible intervenir para validarla o rechazarla.

Según el tipo de repositorio de destino, las reglas de importación que deben configurarse son diferentes.

Importar datos en un repositorio de tipo directorio (LDAP, AD, AD/LDS, OpenLDAP, etc.)

  • Atributo DN: indique el nombre del atributo de mapeo que contiene la información DN (Distinguished Name)
  • Clase de objeto: defina el tipo de objeto que se va a crear/modificar/eliminar. Solo es posible un tipo de objeto por importación.
  • Opción de creación de un grupo de seguridad si no existe: esta opción puede activarse si fuera necesario (es posible que los grupos de seguridad no existan en el momento del aprovisionamiento).
    • Indique la OU de destino de los grupos de seguridad. Tenga en cuenta que solo puede indicarse una OU, por lo que todos los grupos se crearán en la misma ubicación.
  • Opción de añadir operaciones que deben realizarse tras una acción de creación o de modificación, o en caso de eliminación. (Ejemplo: mover un objeto a otra OU en caso de eliminación)
    • Operaciones posibles sobre las creaciones/modificaciones/eliminaciones:
      • EXEC: se ejecutará después de la acción de creación/modificación/eliminación
    • Operaciones posibles sobre las eliminaciones:
      • DELETE: de forma predeterminada, los objetos no se eliminan realmente del directorio. Para eliminar físicamente el objeto, debe añadirse la operación DELETE.
      • MOVE: permite mover el objeto a otra OU. La OU de destino debe indicarse en la expresión.
      • MOVESUB: permite mover los objetos hijos del objeto evaluado a otra OU. La OU de destino debe indicarse en la expresión.
  • Opciones para un conector con la solución Systancia Access:
    • Script que debe ejecutarse cuando se modifica un acceso
    • Perfil de acceso (DN) que debe indicarse si la opción de creación de un contenedor está activada
    • El tipo de objeto que debe crearse en el contenedor si la opción de creación de un contenedor está activada
  • Add SID object
  • Filtros de los grupos que deben gestionarse o excluirse en las acciones de eliminación:
    • Si la opción « Exclude group from list » está marcada: la lista de grupos indica los que no deben eliminarse
    • Si la opción « Exclude group from list » no está marcada: la lista de grupos indica los que pueden eliminarse

Importar datos en un repositorio de tipo archivo plano (CSV)

  • Columnas: lista de atributos que deben añadirse al archivo de destino. Debe utilizarse la operación COPY para añadir el valor del atributo a la columna del archivo. El separador de columnas y de valores múltiples se define en el repositorio.

Importar datos en un repositorio de tipo base de datos (SQL Server, Oracle, etc.)

Para cada acción (creación, modificación y eliminación), es posible definir uno o varios comandos que deben ejecutarse en la base de datos de destino.

Para cada comando, debe definirse una de las operaciones siguientes:

  • EXEC: permite lanzar un comando de ejecución (batch, PowerShell, etc.)
  • FOREACH: permite ejecutar una consulta sobre varios atributos.
    • Lista de atributos: indique los códigos de los atributos que deben actualizarse. Tenga en cuenta que los códigos deben corresponder tanto al nombre de la columna en la base de datos de destino como al nombre del atributo en el archivo DELTA. Cada atributo debe separarse con el carácter « | ».
    • Consulta SQL: consulta que debe aplicarse a cada atributo definido en la lista. Utilice la cadena <uid>, que se sustituirá por los nombres de los atributos.
  • FOREACHVALUES: permite gestionar un atributo multivaluado creando/modificando tantas líneas como valores contenga el atributo.
    • La condición de ejecución es obligatoria y debe contener el nombre del atributo multivaluado (del repositorio de destino) sobre el que se realizará un bucle.
    • La expresión es obligatoria y debe contener la consulta que debe ejecutarse. El atributo multivaluado sobre el que se realiza el bucle (indicado en la condición de ejecución) debe sustituirse en la consulta por la cadena « <param:uid_value> ».

Ejemplo de consulta:

1
2
3
4
5
6
INSERT INTO WikiApp 
(Login, Password, Nom, 
Prenom, Matricule, droit) 
VALUES 
('<SyncAttSrc:login>', '<SyncAttSrc:password>', '<SyncAttSrc:nom>', 
'<SyncAttSrc:prenom>', '<SyncAttSrc:matricule>', '<param:uid_value>')

En el ejemplo, si el atributo contiene 3 valores, se crearán 3 líneas. Los atributos login, password, nom, prenom y matricule tendrán valores idénticos. El atributo right tendrá un valor diferente en cada línea.

Tenga en cuenta que solo puede definirse un atributo multivaluado por operación.

  • SELECT: permite recuperar valores adicionales para enriquecer el objeto actual.
    • La condición de ejecución es obligatoria. Puede contener una fórmula que devuelva 0 si es falsa o 1 si es verdadera. Debe introducirse 1 si no se desea establecer ninguna condición.
    • Consulta SQL: la consulta de tipo SELECT es obligatoria. Los atributos seleccionados en la consulta se añadirán automáticamente al objeto actual, con los resultados de la consulta como valores.
  • SQL: permite ejecutar una consulta UPDATE o DELETE indicando una condición de ejecución.
    • La condición de ejecución es obligatoria. Puede contener una fórmula que devuelva 0 si es falsa o 1 si es verdadera. Debe introducirse 1 si no se desea establecer ninguna condición.
  • Consulta SQL: consulta UPDATE o DELETE. Los atributos presentes en el delta deben pasarse con la palabra clave <syncattrsrc>.

Importar datos en Systancia Identity

  • Tipo de objeto que se va a importar: indique el tipo de importación entre los de la lista siguiente:
    • ACCOUNT: solo permite actualizar los atributos de las cuentas existentes en Identity.
    • ENUM_ACCOUNT: para importar valores de enumeración de los atributos de tipo cuenta.
    • ENUM_PERSON: para importar valores de enumeración de los atributos de tipo identidad.
    • ENUM_RESOURCE: para importar valores de enumeración de los atributos de tipo dotación.
    • ENUM_STRUCTURE: para importar valores de enumeración de los atributos de tipo estructura.
    • MATCHINGTABLE: para importar valores en las tablas de correspondencia.
    • PERSON: para importar identidades.
    • PERSONACCESS: no admitido en importación.
    • RESOURCE: para importar dotaciones.
    • RIGHT: para importar habilitaciones.
    • ROLE: para importar roles.
    • STATUS: para importar los estados de aprovisionamiento de las cuentas, los roles o las habilitaciones.
      • Indique el repositorio. Debe ser único.
    • STRUCTURE: para importar estructuras.
    • HABILITATIONCALC: permite lanzar un recálculo masivo de las reglas de habilitación y de SoD para todo el mundo.
    • PERSON_ROLES: para importar los vínculos identidad-rol.
    • PERSON_RIGHTS: para importar los vínculos identidad-rol-habilitación.
    • ACCOUNTCALC: permite recalcular las cuentas del repositorio afectado.

Al importar objetos como identidades, estructuras o dotaciones, existe una opción para desactivar el cálculo de las reglas de habilitación y de SoD sobre la marcha. Debe marcarse la casilla en todos los conectores de aprovisionamiento ascendente afectados por la sincronización diaria para desactivar los cálculos.

Si se ha marcado esta opción, será necesario lanzar una importación de recálculo de las reglas al final de los conectores de aprovisionamiento ascendente para iniciar el cálculo por lotes.

Desactivar los cálculos de cuentas

Desde el SP3 de CyberElements Identity 7.0, hay disponible una nueva opción en las importaciones de los conectores ascendentes de personas, estructuras, dotaciones y reglas de habilitación.

Esta opción permite desactivar los cálculos de cuentas sobre la marcha al crear, modificar o eliminar objetos que puedan repercutir en las cuentas.

Se recomienda marcar esta opción cuando la secuencia de aprovisionamiento deba tratar grandes volúmenes.

Si se marca esta opción, es necesario ejecutar una importación de cálculo de los tipos de cuenta indicados en la configuración al final de las importaciones en CyberElements Identity para disponer de datos correctos.