Creare/modificare le regole di importazione¶
Una regola di importazione scrive le azioni (creazione, modifica, eliminazione) da eseguire che figurano nell'immagine DELTA.
Occorre definire soglie di sicurezza perché le importazioni vengano eseguite. Tali soglie permettono inoltre di rilevare eventuali errori e quindi di bloccare le scritture. Un'importazione bloccata dalle soglie può essere consultata ed è possibile intervenire per convalidarla o rifiutarla.
A seconda del tipo di repository di destinazione, le regole di importazione da configurare sono diverse.
Importare dati in un repository di tipo directory (LDAP, AD, AD/LDS, OpenLDAP, ecc.)¶
- Attributo DN: indicare il nome dell'attributo di mappatura che contiene l'informazione DN (Distinguished Name)
- Classe di oggetto: definire il tipo di oggetto da creare/modificare/eliminare. È possibile un solo tipo di oggetto per importazione.
- Opzione di creazione di un gruppo di sicurezza se non esiste: questa opzione può essere abilitata se necessario (è possibile che i gruppi di sicurezza non esistano al momento del provisioning).
- Indicare l'OU di destinazione dei gruppi di sicurezza. Si noti che è possibile indicare una sola OU, per cui tutti i gruppi verranno creati nella stessa posizione.
- Opzione per aggiungere operazioni da eseguire dopo un'azione di creazione o di modifica, oppure in caso di eliminazione. (Esempio: spostare un oggetto in un'altra OU in caso di eliminazione)
- Operazioni possibili sulle creazioni/modifiche/eliminazioni:
- EXEC: verrà eseguito dopo l'azione di creazione/modifica/eliminazione
- Operazioni possibili sulle eliminazioni:
- DELETE: per impostazione predefinita, gli oggetti non vengono realmente eliminati dalla directory. Per eliminare fisicamente l'oggetto occorre aggiungere l'operazione DELETE.
- MOVE: permette di spostare l'oggetto in un'altra OU. L'OU di destinazione deve essere indicata nell'espressione.
- MOVESUB: permette di spostare gli oggetti figli dell'oggetto valutato in un'altra OU. L'OU di destinazione deve essere indicata nell'espressione.
- Operazioni possibili sulle creazioni/modifiche/eliminazioni:
- Opzioni per un connettore con la soluzione Systancia Access:
- Script da eseguire quando un accesso viene modificato
- Profilo di accesso (DN) da indicare se l'opzione di creazione di un contenitore è abilitata
- Il tipo di oggetto da creare nel contenitore se l'opzione di creazione di un contenitore è abilitata
- Add SID object
- Filtri dei gruppi da gestire o da escludere nelle azioni di eliminazione:
- Se l'opzione «Exclude group from list» è selezionata: l'elenco dei gruppi indica quelli che non devono essere eliminati
- Se l'opzione «Exclude group from list» non è selezionata: l'elenco dei gruppi indica quelli che possono essere eliminati
Importare dati in un repository di tipo file piatto (CSV)¶
- Colonne: elenco degli attributi da aggiungere al file di destinazione. Occorre utilizzare l'operazione COPY per aggiungere il valore dell'attributo alla colonna del file. Il separatore di colonna e di valori multipli è definito nel repository.
Importare dati in un repository di tipo database (SQL Server, Oracle, ecc.)¶
Per ciascuna azione (creazione, modifica ed eliminazione) è possibile definire uno o più comandi da eseguire nel database di destinazione.
Per ciascun comando occorre definire una delle operazioni seguenti:
- EXEC: permette di avviare un comando di esecuzione (batch, PowerShell, ecc.)
- FOREACH: permette di eseguire una query su più attributi.

- Elenco degli attributi: indicare i codici degli attributi da aggiornare. Si noti che i codici devono corrispondere sia al nome della colonna nel database di destinazione sia al nome dell'attributo nel file DELTA. Ogni attributo deve essere separato dal carattere «|».
- Query SQL: query da applicare a ciascun attributo definito nell'elenco. Utilizzare la stringa <uid>, che verrà sostituita dai nomi degli attributi.
- FOREACHVALUES: permette di gestire un attributo multivalore creando/modificando tante righe quanti sono i valori contenuti nell'attributo.

- La condizione di esecuzione è obbligatoria e deve contenere il nome dell'attributo multivalore (del repository di destinazione) sul quale verrà eseguito un ciclo.
- L'espressione è obbligatoria e deve contenere la query da eseguire. L'attributo multivalore sul quale viene eseguito il ciclo (indicato nella condizione di esecuzione) deve essere sostituito nella query dalla stringa «<param:uid_value>».
Esempio di query:
1 2 3 4 5 6 | |
Nell'esempio, se l'attributo contiene 3 valori, verranno create 3 righe. Gli attributi login, password, nom, prenom e matricule avranno valori identici. L'attributo right avrà un valore diverso in ciascuna riga.
Si noti che è possibile definire un solo attributo multivalore per operazione.
- SELECT: permette di recuperare valori aggiuntivi per arricchire l'oggetto corrente.

- La condizione di esecuzione è obbligatoria. Può contenere una formula che restituisce 0 se falsa o 1 se vera. Occorre immettere 1 se non si desidera impostare alcuna condizione.
- Query SQL: la query di tipo SELECT è obbligatoria. Gli attributi selezionati nella query verranno aggiunti automaticamente all'oggetto corrente, con i risultati della query come valori.
- SQL. Permette di eseguire una query UPDATE o DELETE indicando una condizione di esecuzione.

- La condizione di esecuzione è obbligatoria. Può contenere una formula che restituisce 0 se falsa o 1 se vera. Occorre immettere 1 se non si desidera impostare alcuna condizione.
- Query SQL: query UPDATE o DELETE. Gli attributi presenti nel delta devono essere passati con la parola chiave <syncattrsrc>.
Importare dati in Systancia Identity¶
- Tipo di oggetto da importare: indicare il tipo di importazione tra quelli dell'elenco seguente:
- ACCOUNT: permette solo di aggiornare gli attributi degli account esistenti in Identity.
- ENUM_ACCOUNT: per importare valori di enumerazione degli attributi di tipo account.
- ENUM_PERSON: per importare valori di enumerazione degli attributi di tipo identità.
- ENUM_RESOURCE: per importare valori di enumerazione degli attributi di tipo dotazione.
- ENUM_STRUCTURE: per importare valori di enumerazione degli attributi di tipo struttura.
- MATCHINGTABLE: per importare valori nelle tabelle di corrispondenza.
- PERSON: per importare identità.
- PERSONACCESS: non supportato in importazione.
- RESOURCE: per importare dotazioni.
- RIGHT: per importare autorizzazioni.
- ROLE: per importare ruoli.
- STATUS: per importare gli stati di provisioning degli account, dei ruoli o delle autorizzazioni.
- Indicare il repository. Deve essere unico.
- STRUCTURE: per importare strutture.
- HABILITATIONCALC: permette di avviare un ricalcolo massivo delle regole di autorizzazione e di SoD per tutti.
- PERSON_ROLES: per importare i collegamenti identità-ruolo.
- PERSON_RIGHTS: per importare i collegamenti identità-ruolo-autorizzazione.
- ACCOUNTCALC: permette di ricalcolare gli account del repository interessato.
Durante l'importazione di oggetti come identità, strutture o dotazioni, esiste un'opzione per disattivare il calcolo al volo delle regole di autorizzazione e di SoD. Occorre selezionare la casella su tutti i connettori di alimentazione a monte interessati dalla sincronizzazione quotidiana per disattivare i calcoli.
Se questa opzione è stata selezionata, sarà necessario avviare un'importazione di ricalcolo delle regole al termine dei connettori di alimentazione a monte per avviare il calcolo per lotti.
Disattivare i calcoli degli account¶
Dal SP3 di CyberElements Identity 7.0 è disponibile una nuova opzione nelle importazioni dei connettori a monte di persone, strutture, dotazioni e regole di autorizzazione.
Questa opzione permette di disattivare i calcoli degli account al volo durante la creazione, la modifica o l'eliminazione di oggetti che possono avere un impatto sugli account.
Si raccomanda di selezionare questa opzione quando la sequenza di provisioning deve trattare grandi volumi.
Se si seleziona questa opzione, occorre eseguire un'importazione di calcolo dei tipi di account indicati nella configurazione al termine delle importazioni in CyberElements Identity per disporre di dati corretti.





