Tilien ja valtuutusten hallinta¶
Tilien hallinta kattaa käyttäjätilien luonnin, muokkauksen ja poistamisen organisaation hallinnoimissa eri sovelluksissa. Siihen kuuluu yksilöllisten tunnisteiden määrittäminen käyttäjille (kuten käyttäjänimet tai työntekijänumerot) sekä näihin tileihin liittyvien tietojen hallinta.
Käyttöoikeuksien hallinta koostuu siitä, että jokaiselle identiteetille myönnetään tiettyjä pääsyoikeuksia ja valtuutuksia sen roolin, vastuiden, organisaation ja organisaation sisäisten tarpeiden perusteella. Nämä valtuutukset voivat kattaa käytön sovelluksiin, tietoihin, verkkoihin, järjestelmiin, fyysisiin resursseihin ja niin edelleen.
Identiteetin roolien ja käyttöoikeuksien hallinta kattaa käyttöoikeuksien laskennan ja määrittämisen identiteeteille eri sovelluksissa, jotta identiteeteistä ja niiden käyttöoikeuksista voidaan rakentaa teoreettinen repository. Tämä tarkoittaa, että kaikki lasketut tilit, roolit ja valtuutukset voidaan provisioida automaattisesti tai manuaalisesti eri kohdesovelluksiin.
Systancia Identity tarjoaa mahdollisuuden hallita rooleja ja valtuutuksia joko automaattisesti valtuutussääntöjen avulla tai harkinnanvaraisesti lisäämällä oikeuksia manuaalisesti tai lomakepyynnöillä (workflow).
Tilityyppien hallinta¶
Tilityyppi koostuu useista osista:
- kirjautumiskäytäntö (pakollinen),
- salasanakäytäntö (valinnainen),
- tilin attribuutit (valinnaiset),
- tilin tilat, jotka määritetään identiteetin tilojen mukaan
Tilityyppi on liitettävä repositoryyn ja rooliin, jotta tilejä voidaan luoda. Samalla identiteetillä voi siksi olla useita tilejä samassa repositoryssa, jos identiteetillä on useita eri rooleja.
Repositoryn tilityypin luonti/muokkaus/poisto¶
Katso tilityyppien hallinta, eri lomakkeiden määritys ja niin edelleen sivulta Objektityyppien hallinta.
Kirjautumiskäytännön luonti/muokkaus/poisto¶
Siirry kirjautumiskäytäntöjen hallintaan valikosta ”Access Management/Account Rules”.
Siirryt suoraan olemassa olevien kirjautumiskäytäntöjen luetteloon, joka on ladattu taulukkoon valmiiksi ilman suodattimia.
Sivutus on määritetty näyttämään vain 10 kirjautumiskäytäntöä.
Taulukon oikeassa yläkulmassa on hakukenttä. Haku kohdistuu kirjautumiskäytäntöjen attribuutteihin ”code” ja ”name”.
Luo uusi kirjautumiskäytäntö napsauttamalla painiketta ”
”.
Syötä kirjautumiskäytännön parametrit:
-
Code: kirjautumiskäytännön koodi. Sen on oltava yksilöllinen, ilman välilyöntejä ja erikoismerkkejä. Pakollinen.
-
Name: kirjautumiskäytännön nimi. Nimi näytetään sovelluksen eri lomakkeissa. Pakollinen.
-
Description: kenttä kirjautumiskäytännön kuvauksen syöttämiseen. Valinnainen.
-
Formula (primary): laskentakaava kirjautumistunnuksen määrittämiseen
-
Duplicate policy:
- Automatic increment: kirjautumistunnus lasketaan ensisijaisella kaavalla ja täydennetään kaksoiskappaleindeksillä. Kaksoiskappaleindeksi on kolminumeroinen.
- Esimerkki: Login_Calc002
- Formula (duplicate): mukautettu laskentakaava tilanteeseen, jossa kirjautumistunnusta ensisijaisella kaavalla laskettaessa havaitaan kaksoiskappale. Voit käyttää avainsanaa §INDEX_DOUBLON§ automaattisen laskurin hallintaan, mutta sijoita se tiettyyn paikkaan. Identity 7.0 SP3 -versiosta alkaen avainsana §INDEX_DOUBLON§ alkaa arvosta 1 eikä sillä ole ylärajaa. Aiemmissa versioissa kaksoiskappaleindeksi on kolminumeroinen.
- Esimerkki: Formula (duplicate) Login2_Calc
Varoitus: jos haluat testata kaavaa tällä avainsanalla, korvaa §INDEX_DOUBLON§ arvolla. Tätä avainsanaa ei voi tulkita kaavatesterissä, mutta se toimii kirjautumistunnusten laskennassa.
- Automatic increment: kirjautumistunnus lasketaan ensisijaisella kaavalla ja täydennetään kaksoiskappaleindeksillä. Kaksoiskappaleindeksi on kolminumeroinen.
-
Action to take if a real account exists:
- Use and reconcile with the real account
- Generate a login with duplicate policy
- Do not generate an account
-
Actions to take if a theoretical account exists:
- Generate a login with duplicate policy
- Do not generate an account
Voit tarkastella ja muokata kirjautumiskäytäntöä napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa:
Muokkaustilaan voi siirtyä suoraan kirjautumiskäytännön tarkastelusivulta.
Muokkaustilassa kaikkia kenttiä voi muuttaa.
Painikkeiden toiminnot muokkaus- tai luontitilassa:
- Cancel: peruuttaa nykyisen syötön ja vaihtaa sivun tarkastelutilaan
- Save: vahvistaa lomakkeen ja vaihtaa sivun tarkastelutilaan
- Save and quit: vahvistaa lomakkeen ja palaa kirjautumiskäytäntöjen luettelosivulle
Poista kirjautumiskäytäntö napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa:
Ennen kirjautumiskäytännön poistamista näytetään vahvistusviesti.
Varoitus: kirjautumiskäytäntöä ei voi poistaa, jos se on liitetty yhteen tai useampaan repositoryyn.
Salasanakäytännön luonti/muokkaus/poisto¶
Siirry salasanakäytäntöjen hallintaan valikosta ”Access management/Password rules”.
Siirryt suoraan olemassa olevien salasanakäytäntöjen luetteloon, joka on ladattu taulukkoon valmiiksi ilman suodattimia.
Sivutus on määritetty näyttämään vain 10 salasanakäytäntöä.
Taulukon oikeassa yläkulmassa on hakukenttä. Haku kohdistuu salasanakäytäntöjen attribuutteihin ”code” ja ”name”.
Luo uusi salasanakäytäntö napsauttamalla painiketta ”
”:
Syötä salasanakäytännön parametrit:
- Code: kirjautumiskäytännön koodi. Sen on oltava yksilöllinen, ilman välilyöntejä ja erikoismerkkejä. Pakollinen.
- Name: kirjautumiskäytännön nimi. Nimi näytetään sovelluksen eri lomakkeissa. Pakollinen.
- Description: kenttä salasanakäytännön kuvauksen syöttämiseen. Valinnainen.
- Formula: laskentakaava salasanan määrittämiseen
Voit tarkastella ja muokata salasanakäytäntöä napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa:
Voit siirtyä muokkaustilaan suoraan salasanakäytännön tarkastelusivulta.
Muokkaustilassa kaikkia kenttiä voi muuttaa.
Painikkeiden toiminnot muokkaus- tai luontitilassa:
- Cancel: peruuttaa nykyisen syötön ja vaihtaa sivun tarkastelutilaan
- Save: vahvistaa lomakkeen ja vaihtaa sivun tarkastelutilaan
- Save and quit: vahvistaa lomakkeen ja palaa salasanakäytäntöjen luettelosivulle
Poista salasanakäytäntö napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikealla puolella:
Ennen salasanakäytännön poistamista näytetään vahvistusviesti.
Varoitus: salasanakäytäntöä ei voi poistaa, jos se on liitetty yhteen tai useampaan repositoryyn.
Repositoryn tilien tarkastelu¶
Etsi tiliä siirtymällä valikkoon ”Accounts”.
Siirryt suoraan valitun repositoryn (luettelon ensimmäisen) tilihakusivulle, joka on ladattu valmiiksi ilman suodattimia mutta kirjautuneen käyttäjän profiiliin liittyviä käyttöoikeuksia noudattaen.
Koska tilit on liitetty repositoryyn, valitse haluttu repository joko välilehdiltä tai avattavasta luettelosta, jotta siihen liittyvien tilien luettelo näytetään.
Näyttötila määräytyy repositoryjen määrän mukaan. Jos repositoryja on 10 tai vähemmän, ne näytetään erillisillä välilehdillä; muussa tapauksessa ne luetellaan avattavassa luettelossa.
Sivutus on toteutettu näyttämään vain 10 tiliä.
Taulukon oikeassa yläkulmassa on hakukenttä. Haku kohdistuu tilien kirjautumistunnuksiin ja ottaa huomioon valitun repositoryn.
Tilihakutulosten taulukon määritys¶
Määritä tilihakutulosten taulukkoon sisällytettävät attribuutit siirtymällä attribuuttien määrityssivulle, valitsemalla välilehti ”Account”, avaamalla haluttu attribuutti muokkaustilassa ja valitsemalla vaihtoehto ”Display in results table”.
Teoreettisen tilin täsmäytys todelliseen tiliin tai täsmäytyksen purku¶
Siirry tilien täsmäytyksen hallintasivulle avaamalla valikko ”Accounts” ja ottamalla käyttöön vaihtoehto ”Reconciliation”:
Ikkunaan ilmestyy kaksi uutta taulukkoa:
Toinen taulukko luettelee valitun repositoryn orpotilit. Muistutuksena: orpotilit ovat tilejä, jotka on haettu kohderepositorysta mutta joita ei ole liitetty mihinkään identiteettiin CyberElements Identity -ratkaisussa.
Kolmas taulukko luettelee identiteetit, joita ei ole liitetty mihinkään valitun repositoryn tiliin.
Tässä taulukossa voit tehdä jokaiselle ilman tiliä olevalle identiteetille seuraavat:
- Liittää olemassa olevan teoreettisen tilin. Napsauta tätä varten painiketta
halutun identiteetin oikealla puolella ja etsi sitten haluttu olemassa oleva teoreettinen tili. - Luoda teoreettisen tilin. Napsauta tätä varten painiketta
halutun identiteetin oikealla puolella ja luo sitten teoreettinen tili valitsemalla haluttu tilityyppi.
Tärkeä huomautus
Toiminto on poistettu vanhemmista käyttöliittymistä, koska molempia tiloja ei voi säilyttää.
Roolien ja valtuutusten harkinnanvarainen hallinta¶
Muokkaa identiteetin roolimäärityksiä ja valtuutuksia manuaalisesti avaamalla haluttu identiteettitietue tarkastelutilassa ja siirtymällä välilehdelle ”Roles and Authorizations”.
Näytetään taulukko, jossa ovat identiteetille määritetyt roolit. Jokaisen roolin kohdalla sisäkkäinen taulukko sisältää valtuutukset, jotka on liitetty identiteettiin ja määritetty roolille. Valtuutus on liitettävä Identity/Role-pariin.
Jos useita identiteettejä on täsmäytetty, jokaiselle identiteetille näytetään välilehti, jolta voit valita halutun identiteetin. Roolit ja valtuutukset on liitetty identiteettiin eikä täsmäytysketjuun. Siksi haluttu identiteetti on valittava ennen manuaalisten päivitysten tekemistä.
Sivutus on määritetty näyttämään vain 10 roolia.
Roolin alle upotetussa taulukossa sivutus on määritetty näyttämään vain 5 valtuutusta.
Roolitaulukon oikeassa yläkulmassa on hakukenttä. Haku perustuu roolien nimiin.
Roolin alle upotetussa taulukossa valtuutustaulukon yläosassa on hakukenttä. Haku kattaa valtuutusten attribuutit ”Category”, ”Code” ja ”Name”.
Valtuutustaulukossa on seuraavat tiedot:
- sen tila:
- ”Valid”: valtuutus näkyy ilman erityisiä merkintöjä
- ”Blocked”: valtuutus näkyy, mutta se on käyttöliittymässä yliviivattu
- Myöntämistapa. Mahdolliset arvot ovat
: manuaalinen, ja mukana sen identiteetin UID, joka myönsi sen
: valtuutussääntö, ja mukana säännön tai sääntöjen nimi
: roolien periytymisen kautta myönnetty valtuutus
: ensimmäinen kuvake osoittaa, että oikeus on lisätty manuaalisesti (workflow'n kautta), ja toisesta pääsee workflow'hun (linkki workflow'n käyttöliittymään).
Lisää yksi tai useampi rooli tai lisää yksi tai useampi valtuutus saman identiteetin useisiin rooleihin napsauttamalla painiketta ”
”, joka on roolitaulukon oikeassa yläkulmassa.
Valitse haluttu rooli tai roolit ja napsauta sitten ”Confirm”, jolloin roolit lisätään ja siirryt seuraavaan vaiheeseen, tai ”Cancel”, jolloin toiminto peruutetaan.
Lisää yksi tai useampi valtuutus rooliin, joka on jo liitetty identiteettiin, napsauttamalla painiketta ”
”, joka on roolitaulukon vastaavan rivin oikeassa reunassa.
Valitse haluttu valtuutus tai valtuutukset ja napsauta sitten painiketta ”Confirm”, jolloin ne liitetään rooliin, tai painiketta ”Cancel”, jolloin toiminto peruutetaan. Voit asettaa aloitus- ja päättymispäivän, jota sovelletaan kaikkiin valittuihin valtuutuksiin.
-
Valtuutusten toimintopainikkeet:
Varoitus: valtuutuksen poistopainike näkyy vain, jos valtuutus on myönnetty pelkästään harkinnanvaraisesti. Valtuutus voi näkyä edelleen tilassa ”pending deletion”, jos sen provisioning-tila on ”provisioned”.
Poista roolin liitos identiteettiin napsauttamalla kuvaketta ”
”, joka on roolitaulukon vastaavan rivin oikealla puolella.
Ennen roolin poistamista näytetään vahvistusviesti.
Varoitus: roolin poistopainike näkyy vain, jos rooli on myönnetty harkinnanvaraisesti. Myös kaikki identiteetti/rooli-pariin liitetyt valtuutukset irrotetaan, ja automaattisessa provisioinnissa niiden provisiointi purkautuu seuraavassa synkronoinnissa.
Valtuutussääntöjen hallinta¶
Valtuutussäännöillä voi määrittää pääsykäytäntöjä ja myöntää oikeuksia automaattisesti säännön tunnistamille identiteeteille.
Valtuutussääntö muodostuu siitä, että yhdistetään:
- toisella puolella käyttäjäjoukko, joka määritellään suodattamalla rooleja (RBAC), organisaatioita (OrBAC) ja/tai attribuuttien arvoja (ABAC),
- toisella puolella roolit ja sovellusoikeudet.
Siirry valtuutussääntöjen hallintaan valikosta ”Access Management / Authorization Rules”.
Siirryt suoraan sivulle, jolla luetellaan olemassa olevat valtuutussäännöt, ladattuna valmiiksi ilman suodattimia mutta kirjautuneen henkilön profiiliin liitettyjä valtuutuksia noudattaen.
Sivutus on määritetty näyttämään vain 10 sääntöä.
Sääntötaulukon oikeassa yläkulmassa on hakukenttä. Haku perustuu sääntöjen nimiin.
Luo uusi valtuutussääntö napsauttamalla painiketta ”
”.
Säännön luonti koostuu kolmesta osasta:
-
Yleiset asetukset
- Name: valtuutussäännön nimi. Pakollinen.
- Description: kenttä valtuutussäännön kuvauksen syöttämiseen. Valinnainen.
- Context: valitse yksi tai useampi konteksti avattavasta luettelosta, joka sisältää aiemmin luodut kontekstit.
-
Kriteerien luettelo: napsauta painikkeita ” ” tai ” ”, jolloin voit lisätä suodatussäännön niille identiteeteille, jotka sisällytetään valtuutussääntöön. Suodatussääntö muodostuu siitä, että määritetään attribuutti, johon suodatin kohdistetaan, vertailuoperaattori ja verrattavat arvot.
- Painikkeella ”
” voi lisätä uuden suodattimen samalle tasolle kuin edellinen suodatin. - Painikkeella ”
” voi lisätä suodatinryhmän samalle tasolle kuin edellinen suodatin. Ryhmään on pakko lisätä suodattimia tai suodatinryhmiä ryhmän sisällä olevilla painikkeilla ”
” tai ”
”. - Jokaisella suodatintasolla on määritettävä operaattori, jota sovelletaan suodatussääntöjen välillä.
- Objekti, jolle haluat tehdä vertailun. Se voi olla:
- rooli
- henkilön attribuutti
- rakenteen attribuutti
- resurssin attribuutti
- Vertailuoperaattori. Vertailuoperaattorien luettelo on dynaaminen ja riippuu valitun objektin tyypistä.
- Verrattava arvo: syötetään tai valitaan avattavasta luettelosta valitun objektin tyypin ja vertailuoperaattorin mukaan.
- Painikkeella ”
Voit lisätä niin monta suodatuskriteeriä kuin haluat. Suodatussääntöjen välillä on määritettävä operaattorit, kuten ”AND” tai ”OR”. Mahdollisuuksien määrää voi kasvattaa luomalla alaryhmiä.
Esimerkki: luodaan seuraava suodatussääntö:
(Person type = ”Medical agent or External medical agent” AND attribuutti ”Job” = ”Biological unit manager”) OR (Person type = ”Non-medical agent” AND attribuutti ”Job” = ”Environmental specialist”)
Suodatuskriteerit määritetään seuraavasti:
- Valtuutussäännössä määritettävät roolit ja valtuutukset: valtuutussääntöön sisällytettävien roolien ja valtuutusten näyttämiseen on kaksi välilehteä. Välilehti ”Role” näyttää roolien luettelon ja ilmoittaa lyhyesti niihin liittyvät valtuutukset, jos niitä on. Tältä välilehdeltä voi myös lisätä tai poistaa rooleja ja valtuutuksia. Välilehti ”Authorizations” näyttää sääntöön lisättyjen valtuutusten luettelon ja jokaisen kohdalla siihen liittyvät roolit. Tämä välilehti tarjoaa vain toisen näkymän.
Valtuutusten luettelo suodatetaan valittujen roolien mukaan (rooli on liitetty yhteen tai useampaan repositoryyn).
Voit tarkastella ja muokata valtuutussääntöä napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa:
Tarkastelutilassa voit tutkia valtuutussäännön tiedot ja myös luettelon identiteeteistä, joihin sääntö vaikuttaa.
Voit etsiä henkilöä taulukon oikeassa yläkulmassa olevalla hakukentällä.
Voit siirtyä muokkaustilaan napsauttamalla painiketta ”Edit”.
Muokkaustilassa kaikkia kenttiä voi muuttaa.
Huomaa: luettelo henkilöistä, joihin sääntö vaikuttaa, ei päivity reaaliaikaisesti sääntöä muutettaessa. Se päivittyy, kun sääntö on vahvistettu ja laskennat on tehty.
Painikkeiden toiminnot luonti- ja muokkaustilassa:
- Cancel: peruuttaa nykyisen syötön ja vaihtaa sivun tarkastelutilaan
- Save: vahvistaa lomakkeen ja vaihtaa sivun tarkastelutilaan. Laskennat tehdään automaattisesti.
- See Impact: näyttää säännön luonnin tai päivityksen vaikutukset. Vaikutukset näytetään kahdessa taulukossa:
- Ensimmäinen taulukko luettelee säännön vaikutukset oikeuksiin ottaen huomioon vain luodun tai muutetun valtuutussäännön. Kaikki kriteereitä vastaavat identiteetit näytetään, mukaan lukien ne, joille käyttöoikeus on jo myönnetty muualla. Jos henkilö siis todella menettää oikeutensa valtuutussäännön muutoksen seurauksena, hän voi silti säilyttää ne muulla tavalla.
- Toinen taulukko luettelee säännön kokonaisvaikutukset oikeuksiin. Tämä osa ottaa huomioon kaikki Systancia Identity -ratkaisun säännöt, harkinnanvaraiset oikeuksien myönnöt ja oikeudet, jotka on estetty tehtävien eriyttämissäännöllä. Jos identiteetille on jo myönnetty käyttöoikeus muualla, tiliä ei sisällytetä tähän luetteloon. Näytetään ne oikeudet, joihin muutoksen vahvistaminen todella vaikuttaa tai jotka todella poistetaan.
Tässä toisessa taulukossa voi asettaa viiveen ennen oikeuden todellista poistamista (siirtymä- tai limittymäjakson soveltaminen).
Poista valtuutussääntö napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa:
Ennen valtuutussäännön poistamista näytetään vahvistusviesti.
Kuvake ”
” osoittaa valtuutussäännön, jota lasketaan juuri nyt. Jos se on harmaana, laskennat on tehty.
Tehtävien eriyttämissääntöjen (SoD) hallinta¶
Tehtävien eriyttäminen (SoD) on keskeinen turvallisuusperiaate, jossa vastuut ja erityisoikeudet jaetaan organisaation tai järjestelmän sisällä riskien minimoimiseksi ja eturistiriitojen estämiseksi. Se otetaan käyttöön, jotta tietojärjestelmiä ja yrityksen resursseja käytetään vastuullisesti ja turvallisesti.
Tehtävien eriyttämissääntö muodostuu seuraavista:
- prioriteettiryhmän määrittäminen
- valtuutusten lisääminen prioriteettiryhmään prioriteettipainolla
Siirry tehtävien eriyttämissääntöjen hallintaan valikosta ”Access Management / SoD Rules”.
Siirryt suoraan sivulle, jolla luetellaan olemassa olevat tehtävien eriyttämissäännöt, ladattuna valmiiksi ilman suodattimia mutta kirjautuneen henkilön profiiliin liitettyjä valtuutuksia noudattaen.
Sivutus on määritetty näyttämään vain 10 sääntöä.
Sääntötaulukon oikeassa yläkulmassa on hakukenttä. Haku perustuu prioriteettiryhmien nimeen (= tehtävien eriyttämissäännön nimi).
Luo uusi tehtävien eriyttämissääntö napsauttamalla painiketta ”
”:
Tehtävien eriyttämissäännön luonti tapahtuu kahdessa vaiheessa.
Syötä ensin yleiset parametrit:
- Code: tehtävien eriyttämissäännön koodi. Pakollinen.
- Name: tehtävien eriyttämissäännön nimi. Pakollinen.
- Description: kenttä tehtävien eriyttämissäännön kuvauksen syöttämiseen. Valinnainen.
Tallenna luontilomake, niin siirryt toiseen vaiheeseen eli valtuutusten lisäämiseen.
Lisää valtuutus SoD-sääntöön napsauttamalla painiketta ”
” taulukossa ”List of associated rights”.
Valitse haluttu valtuutus ja syötä paino prioriteetin määrittämiseksi. Mitä pienempi arvo, sitä korkeampi prioriteetti.
Muokkaa SoD-säännön valtuutusta napsauttamalla painiketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa.
Voit muokata valtuutusta ja/tai prioriteettipainoa.
Poista SoD-säännön valtuutus napsauttamalla painiketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa.
Voit tarkastella ja muokata tehtävien eriyttämissääntöä napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa.
Voit siirtyä muokkaustilaan napsauttamalla painiketta ”Edit”.
Muokkaustilassa voi muuttaa vain nimeä ja kuvausta
Poista tehtävien eriyttämissääntö napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikealla puolella.
Ennen valtuutussäännön poistamista näytetään vahvistusviesti.
Oikeushakemusten tekeminen lomakkeilla¶
Oikeushakemuksen tekeminen¶
Henkilön (tai itsesi) valtuutuspyynnöt tehdään vanhassa käyttökonsolissa valikosta ”Run an ‘On demand’ workflow”.
Napsauta painiketta ”Refresh”, niin näet käytettävissä olevien workflow'ien luettelon.
Tee valtuutuspyyntö napsauttamalla haluamaasi workflow'ta.
Valitse yksi tai useampi identiteetti, joita pyyntö koskee.
Valitse halutut valtuutukset käytettävissä olevasta luettelosta. Anna tarvittaessa aloitus- ja päättymispäivä.
Napsauta painiketta ”Add”.
Voit lisätä tai poistaa valtuutuksia haluamallasi tavalla. Jos haluat lisätä voimassaolopäivät jo valittuun valtuutukseen, poista se ja lisää se sitten uudelleen niin, että päivät on syötetty ennalta.
Napsauta painiketta ”Start” ja vahvista ponnahdusikkuna.
Kun workflow'n suoritus on vahvistettu, sinut ohjataan automaattisesti sivulle, jolla voit tarkastella käynnissä olevia pyyntöjä.
Valtuutuksen manuaalisen provisioinnin (tai provisioinnin purun) pyytäminen¶
Manuaalisen provisioinnin (tai provisioinnin purun) pyynnöt tehdään vanhassa käyttökonsolissa valikosta ”Run an ‘On demand’ workflow”.
Napsauta painiketta ”Refresh”, niin näet käytettävissä olevien workflow'ien luettelon.
Tee provisiointipyyntö napsauttamalla haluamaasi workflow'ta.
Valitse yksi tai useampi identiteetti, joita pyyntö koskee.
Valitse halutut valtuutukset käytettävissä olevasta luettelosta. Anna tarvittaessa aloitus- ja päättymispäivä.
Napsauta painiketta ”Add”.
Voit lisätä tai poistaa valtuutuksia haluamallasi tavalla. Jos haluat lisätä voimassaolopäivät jo valittuun valtuutukseen, poista se ja lisää se sitten uudelleen niin, että päivät on syötetty ennalta.
Napsauta painiketta ”Start” ja vahvista ponnahdusikkuna.
Kun workflow'n suoritus on vahvistettu, sinut ohjataan automaattisesti sivulle, jolla voit tarkastella käynnissä olevia pyyntöjä.
Valtuutusten delegointi¶
Valtuutusten delegoinnilla voi siirtää oikeuksia yhdeltä henkilöltä (delegoija) toiselle (delegoitu), yleensä määräajaksi.
Tämä toiminto on delegoijien käytettävissä (kirjautuneen henkilön käyttöoikeuksien mukaan), mutta versiosta 7.0 alkaen myös kolmas osapuoli (kirjautuneen henkilön käyttöoikeuksien mukaan) voi delegoida oikeuksia toiselle identiteetille (esimerkiksi järjestelmänvalvoja).
Siirry valtuutusten delegointitoimintoon avaamalla haluttu identiteettitiedosto tarkastelutilassa ja siirtymällä välilehdelle ”Delegations”.
Sivutus on määritetty näyttämään vain 10 delegointisääntöä.
Lisää delegointi napsauttamalla painiketta ”
”, joka on delegointitaulukon oikeassa yläkulmassa.
Syötä seuraavat tiedot delegoinnin luomiseksi:
- delegoitu: henkilö, joka saa delegoidut roolit ja/tai valtuutukset (pakollinen)
- delegoitu rooli tai delegoidut roolit (pakollinen)
- delegoitu valtuutus tai delegoidut valtuutukset (valinnainen)
- delegoinnin aloitus- ja päättymispäivä (valinnainen)
Muokkaa delegointeja napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa.
Voit muokata kaikkia parametreja.
Poista delegointi napsauttamalla kuvaketta ”
”, joka on taulukon vastaavan rivin oikeassa reunassa.
Ennen delegoinnin poistamista näytetään vahvistusviesti.
Varmennuskampanjoiden hallinta¶
Varmennuskampanjoita toteutetaan, jotta henkilöille määritetyt valtuutukset voidaan käydä kattavasti läpi. On suositeltavaa toteuttaa varmennuskampanjoita säännöllisesti kaikissa repositoryissa, jotta varmistutaan siitä, että määritetyt valtuutukset ovat todella asianmukaisia.
Varmennuskampanjan toimintatapa:
Järjestelmänvalvojan on määritettävä ennakkoon ne valtuutukset, joita varmennuskampanjat koskevat. Valtuutusten määrityksessä ilmoitetaan varmentaja tai varmentajat sekä varmennuskampanjan kesto.
Kun varmennuskampanja luodaan, luetteloidaan kaikki henkilöt, jotka on liitetty varmennukseen määritettyihin valtuutuksiin ja jotka kuuluvat valittuihin sovelluksiin; heille on tehtävä valtuutusten varmennus.
Samalla oikeudella voi olla yksi tai useampi varmentaja.
Varmennuskampanjan tarkastelu¶
Siirry varmennuskampanjoiden tarkastelusivulle valikosta ”Right Template \ Certification Campaign”.
Varmennuskampanjoiden tarkastelunäyttö on seuraava:
- Varmennuskampanjat ovat näytön vasemmalla puolella.
- Näytön oikeaa puolta käytetään varmennuskampanjan tietojen tarkasteluun tai varmennuspyyntöjen käsittelyyn. Kaikki kampanjan tiedot näytetään täällä:
- Name
- Code
- Description
- Applications
- Status. Kampanjalle hallinnoidaan kolmea tilaa:
- New campaign: kampanja on juuri luotu. Yksikään varmentaja ei ole vielä tehnyt päätöstä kampanjasta. Painike ”Certify rights” näkyy varmentajille. Katso osio ”Varmennuskampanjan käsittely”
- Current campaign. Vähintään yksi varmentajista on jo tehnyt päätöksen kampanjasta. Painike ”Certify rights” näkyy varmentajille. Katso osio ”Varmennuskampanjan käsittely”
- Campaign completed. Kaikkien varmentajien on tehtävä päätös kampanjasta, jotta se saa tämän tilan. Kampanja näkyy edelleen, mutta sitä ei voi enää muuttaa. Kampanjan aloittaja voi poistaa sen. Katso osio ”Varmennuskampanjan peruuttaminen”
- Taulukko varmennettavista valtuutus/henkilö-pareista, lajiteltuna sovelluksen mukaan. Se luettelee myös jokaiseen valtuutus/henkilö-pariin liittyvät varmentajat. Tila-sarake näyttää kolme eri tilaa:
- harmaa piste: valtuutusta ei ole vielä tarkistettu
- vihreä piste: valtuutus on tarkistettu ja varmennettu
- punainen piste: valtuutus on tarkistettu ja peruutettu
Varmennuskampanjan luonti¶
Varmennuskampanjan luontisivulle pääsee varmennuskampanjoiden tarkastelusivulta.
Napsauta painiketta ”New certification campaign”.
Täytä lomakkeeseen seuraavat tiedot:
- Name: nimi, jonka haluat antaa kampanjalle. Pakollinen.
- Code: varmennuskampanjan koodi. Pakollinen.
- Description: vapaa teksti varmennuskampanjan tarkoituksen kuvaamiseen. Valinnainen.
- Applications: valitse varmennuskampanjaan sisällytettävät sovellukset. Samassa varmennuskampanjassa voi olla useita sovelluksia eri repositoryista.
- Notifications: ilmoituksia voidaan lähettää varmennuskampanjan neljässä vaiheessa.
- ilmoitus kampanjan alussa
- ilmoitus kampanjan peruuttamisen yhteydessä
- ilmoitus, kun varmennuskampanjan tila on ”Completed”
- ilmoitus, joka lähetetään henkilöille, kun jokin heidän valtuutuksistaan varmennetaan.
Luo eri ilmoitukset siirtymällä osioon Varmennuskampanjan ilmoituksen määritys.
Tallenna varmennuskampanja napsauttamalla painiketta ”Save”.
Peruuta lomakkeen syöttö napsauttamalla painiketta ”Cancel”.
Varmennuskampanjan peruuttaminen¶
Varmennuskampanjan peruutussivulle pääsee varmennuskampanjoiden tarkastelusivulta.
Valitse peruutettava varmennuskampanja ja napsauta painiketta ”Cancel certification campaign”.
Huomautus: vain varmennuskampanjan luonut henkilö voi peruuttaa sen.
Varmennuskampanjan käsittely¶
Varmennuskampanjan käsittelyyn pääsee varmennuskampanjoiden tarkastelusivulta.
Valitse käsiteltävä varmennuskampanja ja napsauta painiketta ”Certify rights”.
Käsittele kampanja napsauttamalla painiketta ”Certify rights”.
Valtuutustaulukko eli henkilöiden luettelo siirtyy muokkaustilaan.
Vain varmentamattomia valtuutuksia voi tarkistaa. Sama varmentaja ei voi muuttaa valtuutus/henkilö-parille tehtyjä toimia.
Jo käsitellyillä valtuutus/henkilö-pareilla on valintaruudun sijasta piste:
- vihreä, jos oikeus on varmennettu
- punainen, jos oikeus on peruutettu
Varmenna henkilön valtuutus napsauttamalla taulukon sarakkeessa ”Status” olevaa valintaruutua halutun henkilön kohdalla. Napsauta sitten painiketta ”Certify”.
Peruuta henkilön valtuutus napsauttamalla taulukon sarakkeessa ”Status” olevaa valintaruutua halutun henkilön kohdalla. Napsauta sitten painiketta ”Deny”.
Jos haluat valita kaikki valtuutukseen liitetyt henkilöt yhdellä napsautuksella ja siten vahvistaa tai peruuttaa valtuutuksen, valitse sarakkeen ”Rights” valintaruutu.
Jos haluat valita kaikki sovelluksen valtuutus/henkilö-parit ja siten vahvistaa tai peruuttaa valtuutuksen, valitse sarakkeen ”Applications” valintaruutu.
Huomautus: kun valtuutus/henkilö-pareilla on useita varmentajia ja vähintään yksi varmentajista on peruuttanut valtuutuksen, valtuutuksen tila on ”Blocked”.
Varmennuskampanjan ilmoituksen määritys¶
Varmennuskampanjan ilmoitusten määrityslomake on samanmuotoinen kaikille neljälle mahdolliselle ilmoitukselle.
Seuraavat tiedot on syötettävä:
- Configuration of the recipients
- Email attribute(s) of individuals: valitse attribuutti tai attribuutit, jotka sisältävät sähköpostiosoitteen. Ilmoituksen vastaanottajilla on oltava tässä attribuutissa sähköpostiosoite, jotta he saavat ilmoituksen. Tämä kenttä on pakollinen.
- Email addresses of other relevant individuals: vapaa kenttä, johon voit lisätä niin monta sähköpostiosoitetta kuin haluat. Jokainen luettelon vastaanottaja saa ilmoituksen ilman poikkeuksia. Tämä kenttä on valinnainen.
- Notification configuration
- Available language: valitse kieli, jolla haluat kirjoittaa ilmoituksen. Ilmoituksen voi lähettää eri kielillä tallentamalla aiheen ja tekstin jokaiselle kielelle. Ilmoitus lähetetään käyttäjän kielellä sellaisena kuin se on määritetty hänen kieliattribuutissaan. Jos sitä ei ole määritetty, ilmoitus lähetetään oletuskielellä.
- Subject: sähköpostin aihe. Tämä kenttä on valinnainen, mutta erittäin suositeltava. Tämä parametri voi sisältää avainsanoja. Se voidaan kirjoittaa millä tahansa tuetulla kielellä.
- Truncate subject: parametri, jolla aiheen pituutta voi rajoittaa niin, että vain ensimmäisen kohteen avainsanojen arvot näytetään, kun kohteita on useita. Valitse ”yes”, jos haluat ottaa tämän vaihtoehdon käyttöön. Oletuksena ”no”.
- Body: vaihtoehto, jolla viestin voi luoda HTML-tilassa.
- Email body: vapaa kenttä, johon ilmoituksen teksti kirjoitetaan.
Varmennuskampanjalle ominaiset avainsanat:
Varmennuskampanjaan liittyvää avainsanaa #CERTIFICATIONCAMPAIGN# voi käyttää ilmoituksissa eri muodoissa käyttämällä kahta parametria seuraavasti:
1 | |
|
Ensisijainen parametri (PARAM_1) |
Toissijainen parametri (PARAM_2) |
Description |
|---|---|---|
| ATTRIBUTE | NAME | Hakee varmennuskampanjan nimen. |
| STATUS | Hakee varmennuskampanjan tilan. | |
| ID | Hakee varmennuskampanjan tunnisteen. |
Esimerkki ilmoituksesta:
Sähköpostin tekstin määritys
1 2 3 4 5 6 7 8 9 | |
Vastaanotettu sähköposti (avainsanojen tulkinnan jälkeen)
Identiteetin tilien ja valtuutusten tarkastelu¶
Eri sovellusrepositoryjen tilit lasketaan määritettyjen hallintasääntöjen sekä identiteeteille määritettyjen roolien ja valtuutusten perusteella.
Tilien hallintasäännöt ovat:
- tilin tilan määrittäminen identiteetin tilan perusteella,
- tilien yhdistämissääntöjen määrittäminen, kun identiteettejä on useita,
- tilien luontisääntöjen määrittäminen pelkästään roolimäärityksen perusteella.
Tarkastele identiteettiin liitettyjä tilejä ja valtuutuksia avaamalla haluttu identiteettitietue tarkastelutilassa ja siirtymällä välilehdelle ”Accounts”.
Tämä välilehti on käytettävissä vain tarkastelutilassa, ja se näyttää identiteetille – tai identiteettien täsmäytyksen tapauksessa kaikille identiteeteille – tehtyjen tili- ja valtuutuslaskentojen tulokset. Jälkimmäisessä tapauksessa välilehti on yhteinen kaikille täsmäytysketjun identiteeteille.
Näytetään taulukko, jossa ovat lasketut tilit. Jokaisen tilin kohdalla sisäkkäinen taulukko sisältää tiliin liitetyt valtuutukset. Tili voidaan luoda ilman siihen liittyviä valtuutuksia.
Jos useita identiteettejä on täsmäytetty ja tili on yhteinen useille identiteeteille (tilien yhdistämistoiminto käytössä), tili merkitään kuvakkeella ”
”.
Sivutus on toteutettu näyttämään vain 10 tiliä.
Tilin alle upotetussa taulukossa sivutus on määritetty näyttämään vain 5 valtuutusta.
Tilitaulukon oikeassa yläkulmassa on hakukenttä. Haku kattaa tilien kirjautumistunnukset tai repositoryjen nimet.
Tilien teoreettinen tila ja provisiointitila näkyvät taulukon jokaisella rivillä.
Tilin alle upotetussa taulukossa valtuutustaulukon yläosassa on hakukenttä. Haku kattaa sovellusten tai valtuutusten nimet.
Valtuutusten teoreettinen tila ja provisiointitila näkyvät taulukon jokaisella rivillä.
Selite, joka kuvaa eri teoreettiset tilat ja provisiointitilat, auttaa käyttäjiä ymmärtämään eri tilat.
Tilien ja valtuutusten provisiointi ja provisioinnin purku¶
Prosessia, jossa Systancia Identity -ratkaisun laskemat tilit ja valtuutukset siirretään eri sovellusrepositoryihin, kutsutaan downstream-provisioinniksi. Systancia Identity -ratkaisulla on siten valta niihin sovelluksiin, jotka on määritetty tilien ja valtuutusten hallintaan.
Provisiointia voi hallita kahdella tavalla:
- Joko voidaan luoda automaattinen liitin (API:n, tietokannan, hakemiston tai litteiden tiedostojen automatisoitujen vaihtojen kautta), jolloin puhutaan automaattisesta provisioinnista.
- Tai automaattista liitintä ei voi luoda, jolloin puhutaan puoliautomaattisesta provisioinnista.
Automaattinen provisiointi ja provisioinnin purku¶
Jotta tilit ja valtuutukset voi provisioida sovellusrepositoryihin, downstream-provisiointiliitin on luotava Systancia Identity Provisioning (SIP) -moottorilla: Systancia Identity -ratkaisusta, joka on auktoritatiivinen lähde, luodaan, päivitetään tai poistetaan tilejä ja valtuutuksia sovellusrepositoryissa määritettyjä synkronointisääntöjä noudattaen ja tuontisäännöissä määritettyjen sääntöjen mukaisesti.
Downstream-provisiointisarjan on koostuttava vähintään seuraavista osista:
- Identity-repositoryn (auktoritatiivinen) vienti, jonka tyyppi on ”USER + ACCESS” tai ”ACCOUNT + ACCESS”
- kohdesovelluksen repositoryn vienti
- synkronointisääntö
- tuontisääntö kohdesovelluksen repositoryssa
Luo liitin sivun ”Automatic Provisioning Connector Management” ohjeiden mukaan.
Puoliautomaattinen provisiointi ja provisioinnin purku¶
Puoliautomaattinen provisiointiliitin luodaan workflow'lla, jonka tyyppi on ”User request” tai ”Event” ja jossa on vähintään yksi manuaalinen provisiointi- tai provisioinnin purkutehtävä.
Manuaalisessa provisiointitehtävässä tehtävät provisiointitoimet luetellaan ilmoituksessa, joka lähetetään operaattorille. Kun operaattori on suorittanut tehtävän, hän voi napsauttaa painiketta ”Task validated” ilmoittaakseen, että provisiointi on valmis. Tilin ja/tai valtuutusten provisiointitila päivitetään Systancia Identity -ratkaisussa. Näin järjestelmänvalvojat voivat tarkistaa identiteetin oikeuksien tilan.
































































































