Gå til innhold

Opprette/endre importregler

En importregel skriver handlingene (oppretting, endring, sletting) som skal utføres, og som ligger i DELTA-bildet.

Det må defineres sikkerhetsterskler for at importene skal utføres. Disse tersklene gjør det også mulig å oppdage mulige feil og dermed blokkere skrivinger. En import som er blokkert av tersklene, kan ses, og det er mulig å gripe inn for å godkjenne eller avvise den.

Hvilke importregler som skal konfigureres, varierer med typen målrepository.

Importere data til et repository av typen katalog (LDAP, AD, AD/LDS, OpenLDAP osv.)

  • Attributtet DN: angi navnet på tilordningsattributtet som inneholder opplysningen DN (Distinguished Name)
  • Objektklasse: fastsett typen objekt som skal opprettes/endres/slettes. Bare én objekttype er mulig per import.
  • Alternativ for å opprette en sikkerhetsgruppe hvis den ikke finnes: dette alternativet kan aktiveres ved behov (det er mulig at sikkerhetsgruppene ikke finnes på tidspunktet for provisjoneringen).
    • Angi mål-OU-en for sikkerhetsgruppene. Merk at bare én OU kan angis, slik at alle gruppene opprettes på samme sted.
  • Alternativ for å legge til operasjoner som skal utføres etter en handling for oppretting eller endring, eller ved sletting. (Eksempel: flytte et objekt til en annen OU ved sletting)
    • Mulige operasjoner ved oppretting/endring/sletting:
      • EXEC: kjøres etter handlingen oppretting/endring/sletting
    • Mulige operasjoner ved sletting:
      • DELETE: som standard slettes objektene ikke virkelig fra katalogen. For å slette objektet fysisk må operasjonen DELETE legges til.
      • MOVE: gjør det mulig å flytte objektet til en annen OU. Mål-OU-en må angis i uttrykket.
      • MOVESUB: gjør det mulig å flytte underobjektene til objektet som vurderes, til en annen OU. Mål-OU-en må angis i uttrykket.
  • Alternativer for en konnektor med løsningen Systancia Access:
    • Skript som skal kjøres når en tilgang endres
    • Tilgangsprofil (DN) som skal angis hvis alternativet for å opprette en container er aktivert
    • Typen objekt som skal opprettes i containeren hvis alternativet for å opprette en container er aktivert
  • Add SID object
  • Filtre for gruppene som skal forvaltes eller utelates i slettehandlinger:
    • Hvis alternativet ”Exclude group from list” er merket av: listen over grupper angir dem som ikke skal slettes
    • Hvis alternativet ”Exclude group from list” ikke er merket av: listen over grupper angir dem som kan slettes

Importere data til et repository av typen flat fil (CSV)

  • Kolonner: liste over attributtene som skal legges til i målfilen. Du må bruke operasjonen COPY for å legge verdien av attributtet til i kolonnen i filen. Skilletegnet for kolonner og for flere verdier defineres i repositoryet.

Importere data til et repository av typen database (SQL Server, Oracle osv.)

For hver handling (oppretting, endring og sletting) er det mulig å definere én eller flere kommandoer som skal utføres i måldatabasen.

For hver kommando må én av følgende operasjoner defineres:

  • EXEC: gjør det mulig å starte en kjørekommando (Batch, PowerShell osv.)
  • FOREACH: gjør det mulig å utføre en spørring over flere attributter.
    • Liste over attributter: angi kodene til attributtene som skal oppdateres. Merk at kodene må svare både til navnet på kolonnen i måldatabasen og til navnet på attributtet i DELTA-filen. Hvert attributt må skilles med tegnet ”|”.
    • SQL-spørring: spørring som skal brukes på hvert attributt som er definert i listen. Bruk strengen <uid>, som erstattes av attributtnavnene.
  • FOREACHVALUES: gjør det mulig å forvalte et flerverdiattributt ved å opprette/endre like mange rader som attributtet inneholder verdier.
    • Kjørevilkåret er obligatorisk og må inneholde navnet på flerverdiattributtet (i målrepositoryet) som det skal kjøres en løkke over.
    • Uttrykket er obligatorisk og må inneholde spørringen som skal kjøres. Flerverdiattributtet som løkken går over (angitt i kjørevilkåret), må erstattes i spørringen med strengen ”<param:uid_value>”.

Eksempel på en spørring:

1
2
3
4
5
6
INSERT INTO WikiApp 
(Login, Password, Nom, 
Prenom, Matricule, droit) 
VALUES 
('<SyncAttSrc:login>', '<SyncAttSrc:password>', '<SyncAttSrc:nom>', 
'<SyncAttSrc:prenom>', '<SyncAttSrc:matricule>', '<param:uid_value>')

Hvis attributtet i eksempelet inneholder 3 verdier, opprettes 3 rader. Attributtene login, password, nom, prenom og matricule har identiske verdier. Attributtet right har en annen verdi i hver rad.

Merk at bare ett flerverdiattributt kan defineres per operasjon.

  • SELECT: gjør det mulig å hente flere verdier for å berike det aktuelle objektet.
    • Kjørevilkåret er obligatorisk. Det kan inneholde en formel som returnerer 0 hvis den er falsk, eller 1 hvis den er sann. Du må skrive inn 1 hvis du ikke vil sette et vilkår.
    • SQL-spørring: en spørring av typen SELECT er obligatorisk. Attributtene som er valgt i spørringen, legges automatisk til i det aktuelle objektet, med resultatene av spørringen som verdier.
  • SQL. Gjør det mulig å kjøre en spørring UPDATE eller DELETE ved å angi et kjørevilkår.
    • Kjørevilkåret er obligatorisk. Det kan inneholde en formel som returnerer 0 hvis den er falsk, eller 1 hvis den er sann. Du må skrive inn 1 hvis du ikke vil sette et vilkår.
  • SQL-spørring: spørring UPDATE eller DELETE. Attributtene som ligger i deltaet, må sendes med nøkkelordet <syncattrsrc>.

Importere data til Systancia Identity

  • Typen objekt som skal importeres: angi importtypen fra følgende liste:
    • ACCOUNT: gjør det bare mulig å oppdatere attributtene til eksisterende kontoer i Identity.
    • ENUM_ACCOUNT: for å importere enumerasjonsverdier for attributter av typen konto.
    • ENUM_PERSON: for å importere enumerasjonsverdier for attributter av typen identitet.
    • ENUM_RESOURCE: for å importere enumerasjonsverdier for attributter av typen tildeling.
    • ENUM_STRUCTURE: for å importere enumerasjonsverdier for attributter av typen struktur.
    • MATCHINGTABLE: for å importere verdier til tilordningstabellene.
    • PERSON: for å importere identiteter.
    • PERSONACCESS: støttes ikke ved import.
    • RESOURCE: for å importere tildelinger.
    • RIGHT: for å importere autorisasjoner.
    • ROLE: for å importere roller.
    • STATUS: for å importere provisjoneringstilstandene til kontoene, rollene eller autorisasjonene.
      • Angi repositoryet. Det må være entydig.
    • STRUCTURE: for å importere strukturer.
    • HABILITATIONCALC: gjør det mulig å starte en masseberegning på nytt av autorisasjons- og SoD-reglene for alle.
    • PERSON_ROLES: for å importere koblingene identitet-rolle.
    • PERSON_RIGHTS: for å importere koblingene identitet-rolle-autorisasjon.
    • ACCOUNTCALC: gjør det mulig å beregne kontoene i det berørte repositoryet på nytt.

Ved import av objekter som identiteter, strukturer eller tildelinger finnes det et alternativ for å deaktivere den løpende beregningen av autorisasjons- og SoD-reglene. Du må merke av boksen på alle konnektorene for oppstrøms provisjonering som er berørt av den daglige synkroniseringen, for å deaktivere beregningene.

Hvis dette alternativet er merket av, må du starte en import for å beregne reglene på nytt ved slutten av konnektorene for oppstrøms provisjonering, for å utløse beregningen i batch.

Deaktivere kontoberegningene

Siden SP3 av CyberElements Identity 7.0 er det et nytt alternativ tilgjengelig i importene til oppstrømskonnektorene for personer, strukturer, tildelinger og autorisasjonsregler.

Dette alternativet gjør det mulig å deaktivere de løpende kontoberegningene ved oppretting, endring eller sletting av objekter som kan påvirke kontoene.

Det anbefales å merke av dette alternativet hvis provisjoneringssekvensen skal behandle store datamengder.

Hvis du merker av dette alternativet, må du kjøre en import for å beregne kontotypene som er angitt i konfigurasjonen, ved slutten av importene i CyberElements Identity, for å ha korrekte data.