Zarządzanie kontami i autoryzacjami¶
Zarządzanie kontami obejmuje tworzenie, modyfikowanie i usuwanie kont użytkowników dla różnych aplikacji zarządzanych w organizacji. Polega ono na przypisywaniu użytkownikom unikatowych identyfikatorów (takich jak nazwy użytkowników czy numery pracownicze) oraz na zarządzaniu informacjami powiązanymi z tymi kontami.
Zarządzanie uprawnieniami polega na nadawaniu każdej tożsamości określonych praw dostępu i autoryzacji na podstawie jej roli, obowiązków, organizacji i potrzeb w ramach organizacji. Te autoryzacje mogą obejmować dostęp do aplikacji, danych, sieci, systemów, zasobów fizycznych itd.
Zarządzanie rolami i uprawnieniami tożsamości polega na wyliczaniu i przypisywaniu uprawnień tożsamościom w różnych aplikacjach, aby zbudować teoretyczne repozytorium tożsamości i ich uprawnień. Oznacza to, że wszystkie wyliczone konta, role i autoryzacje mogą podlegać provisioningowi automatycznie lub ręcznie w różnych aplikacjach docelowych.
Systancia Identity umożliwia zarządzanie rolami i autoryzacjami albo automatycznie, za pomocą reguł autoryzacji, albo uznaniowo, przez ręczne dodawanie praw lub wnioski formularzowe (workflow).
Zarządzanie typami kont¶
Typ konta składa się z kilku elementów:
- zasady logowania (obowiązkowo),
- zasady haseł (opcjonalnie),
- atrybutów konta (opcjonalnie),
- statusów konta zdefiniowanych na podstawie statusów tożsamości
Typ konta musi być powiązany z repozytorium oraz z rolą, aby możliwe było generowanie kont. Możliwe jest zatem posiadanie kilku kont w tym samym repozytorium dla tej samej tożsamości, jeśli ta tożsamość ma kilka różnych ról.
Tworzenie/modyfikowanie/usuwanie typu konta dla repozytorium¶
Informacje o zarządzaniu typami kont, konfiguracji poszczególnych formularzy itd. znajdziesz na stronie Zarządzanie typami obiektów.
Tworzenie/modyfikowanie/usuwanie zasady logowania¶
Aby przejść do zarządzania zasadami logowania, otwórz menu „Access Management/Account Rules”.
Zostaniesz przeniesiony bezpośrednio do listy istniejących zasad logowania, wstępnie wczytanej w tabeli bez zastosowanych filtrów.
Paginacja jest ustawiona tak, aby wyświetlać tylko 10 zasad logowania.
W prawym górnym rogu tabeli dostępne jest pole wyszukiwania. Wyszukiwanie dotyczy atrybutów „code” i „name” zasad logowania.
Aby utworzyć nową zasadę logowania, kliknij przycisk „
”.
Wprowadź parametry zasady logowania:
-
Code: kod zasady logowania. Musi być unikatowy, bez spacji i znaków specjalnych. Obowiązkowe.
-
Name: nazwa zasady logowania. Etykieta wyświetlana w różnych formularzach aplikacji. Obowiązkowe.
-
Description: pole do wprowadzenia opisu zasady logowania. Opcjonalne.
-
Formula (primary): formuła obliczeniowa definiująca login
-
Duplicate policy:
- Automatic increment: login jest wyliczany na podstawie formuły podstawowej i uzupełniany indeksem duplikatu. Indeks duplikatu ma format trzycyfrowy.
- Przykład: Login_Calc002
- Formula (duplicate): własna formuła obliczeniowa na wypadek wykrycia duplikatu podczas wyliczania loginu formułą podstawową. Możesz użyć słowa kluczowego §INDEX_DOUBLON§, aby zarządzać automatycznym inkrementem, umieszczając go w określonym miejscu. Od wersji Identity 7.0 SP3 słowo kluczowe §INDEX_DOUBLON§ zaczyna się od 1 i nie ma limitu. We wcześniejszych wersjach indeks duplikatu ma format trzycyfrowy.
- Przykład: Formula (duplicate) Login2_Calc
Uwaga: aby przetestować formułę z tym słowem kluczowym, zastąp §INDEX_DOUBLON§ wartością. To słowo kluczowe nie może być interpretowane w testerze formuł, ale działa przy wyliczaniu loginów.
- Automatic increment: login jest wyliczany na podstawie formuły podstawowej i uzupełniany indeksem duplikatu. Indeks duplikatu ma format trzycyfrowy.
-
Action to take if a real account exists:
- Use and reconcile with the real account
- Generate a login with duplicate policy
- Do not generate an account
-
Actions to take if a theoretical account exists:
- Generate a login with duplicate policy
- Do not generate an account
Aby wyświetlić i zmodyfikować zasadę logowania, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli:
Do trybu edycji można przejść bezpośrednio ze strony podglądu zasady logowania.
W trybie edycji można modyfikować wszystkie pola.
Działania przycisków w trybie edycji lub tworzenia:
- Cancel: anuluje bieżące wprowadzanie danych i przełącza stronę w tryb podglądu
- Save: zatwierdza formularz i przełącza stronę w tryb podglądu
- Save and quit: zatwierdza formularz i wraca do strony listy zasad logowania
Aby usunąć zasadę logowania, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli:
Przed usunięciem zasady logowania wyświetlany jest komunikat potwierdzający.
Uwaga: nie można usunąć zasady logowania, dopóki jest powiązana z jednym lub kilkoma repozytoriami.
Tworzenie/modyfikowanie/usuwanie zasady haseł¶
Aby przejść do zarządzania zasadami haseł, otwórz menu „Access management/Password rules”.
Zostaniesz przeniesiony bezpośrednio do listy istniejących zasad haseł, wstępnie wczytanej w tabeli bez zastosowanych filtrów.
Paginacja jest ustawiona tak, aby wyświetlać tylko 10 zasad haseł.
W prawym górnym rogu tabeli dostępne jest pole wyszukiwania. Wyszukiwanie dotyczy atrybutów „code” i „name” zasad haseł.
Aby utworzyć nową zasadę haseł, kliknij przycisk „
”:
Wprowadź parametry zasady haseł:
- Code: kod zasady logowania. Musi być unikatowy, bez spacji i znaków specjalnych. Obowiązkowe.
- Name: nazwa zasady logowania. Etykieta wyświetlana w różnych formularzach aplikacji. Obowiązkowe.
- Description: pole do wprowadzenia opisu zasady haseł. Opcjonalne.
- Formula: formuła obliczeniowa definiująca hasło
Aby wyświetlić i zmodyfikować zasadę haseł, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli:
Do trybu edycji możesz przejść bezpośrednio ze strony podglądu zasady haseł.
W trybie edycji można modyfikować wszystkie pola.
Działania przycisków w trybie edycji lub tworzenia:
- Cancel: anuluje bieżące wprowadzanie danych i przełącza stronę w tryb podglądu
- Save: zatwierdza formularz i przełącza stronę w tryb podglądu
- Save and quit: zatwierdza formularz i wraca do strony listy zasad haseł
Aby usunąć zasadę haseł, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli:
Przed usunięciem zasady haseł wyświetlany jest komunikat potwierdzający.
Uwaga: nie możesz usunąć zasady haseł, jeśli jest powiązana z jednym lub kilkoma repozytoriami.
Przeglądanie kont w repozytorium¶
Aby wyszukać konto, otwórz menu „Accounts”.
Zostaniesz przeniesiony bezpośrednio do strony wyszukiwania kont dla wybranego repozytorium (pierwszego na liście), wstępnie wczytanej bez zastosowanych filtrów, ale z uwzględnieniem uprawnień powiązanych z profilem zalogowanego użytkownika.
Ponieważ konta są powiązane z repozytorium, aby wyświetlić listę powiązanych kont, wybierz żądane repozytorium — za pomocą kart albo listy rozwijanej.
Tryb wyświetlania jest określany na podstawie liczby repozytoriów. Albo repozytoriów jest 10 lub mniej i są wyświetlane w osobnych kartach, albo są wymienione na liście rozwijanej.
Paginacja jest wdrożona tak, aby wyświetlać tylko 10 kont.
W prawym górnym rogu tabeli dostępne jest pole wyszukiwania. Wyszukiwanie dotyczy loginów kont i uwzględnia wybrane repozytorium.
Konfigurowanie tabeli wyników wyszukiwania kont¶
Aby skonfigurować atrybuty, które mają być zawarte w tabeli wyników wyszukiwania kont, otwórz stronę konfiguracji atrybutów, wybierz kartę „Account”, otwórz żądany atrybut w trybie edycji i zaznacz opcję „Display in results table”.
Uzgadnianie/anulowanie uzgodnienia konta teoretycznego z kontem rzeczywistym¶
Aby przejść do strony zarządzania uzgadnianiem kont, otwórz menu „Accounts” i włącz opcję „Reconciliation”:
W oknie pojawią się dwie nowe tabele:
Druga tabela zawiera listę kont osieroconych w wybranym repozytorium. Przypomnienie: konta osierocone to konta pobrane z repozytorium docelowego, które nie są powiązane z żadną tożsamością w CyberElements Identity.
Trzecia tabela zawiera listę tożsamości, które nie są powiązane z żadnym kontem w wybranym repozytorium.
W tej tabeli, dla każdej tożsamości bez konta, możesz:
- Powiązać istniejące konto teoretyczne. Aby to zrobić, kliknij przycisk
po prawej stronie żądanej tożsamości, a następnie wyszukaj żądane istniejące konto teoretyczne. - Utworzyć konto teoretyczne. Aby to zrobić, kliknij przycisk
po prawej stronie żądanej tożsamości, a następnie utwórz konto teoretyczne, wybierając żądany typ konta.
Ważna uwaga
Funkcja została usunięta ze starszych interfejsów, ponieważ nie jest możliwe zachowanie obu trybów.
Uznaniowe zarządzanie rolami i autoryzacjami¶
Aby ręcznie zmodyfikować przypisania roli i autoryzacje tożsamości, otwórz żądany rekord tożsamości w trybie podglądu i przejdź do karty „Roles and Authorizations”.
Wyświetlana jest tabela zawierająca role przypisane tożsamości. Dla każdej roli zagnieżdżona tabela zawiera autoryzacje powiązane z tożsamością i przypisane do roli. Autoryzacja musi być powiązana z parą Identity/Role.
Jeśli uzgodniono kilka tożsamości, dla każdej tożsamości wyświetlana jest karta, co umożliwia wybór żądanej tożsamości. Role i autoryzacje są powiązane z tożsamością, a nie z łańcuchem uzgodnień. Trzeba zatem wybrać żądaną tożsamość przed wykonaniem ręcznych aktualizacji.
Paginacja jest ustawiona tak, aby wyświetlać tylko 10 ról.
W tabeli zagnieżdżonej pod rolą paginacja jest ustawiona tak, aby wyświetlać tylko 5 autoryzacji.
W prawym górnym rogu tabeli ról dostępne jest pole wyszukiwania. Wyszukiwanie opiera się na nazwach ról.
W tabeli zagnieżdżonej pod rolą, u góry tabeli autoryzacji dostępne jest pole wyszukiwania. Wyszukiwanie obejmuje atrybuty „Category”, „Code” i „Name” autoryzacji.
W tabeli autoryzacji znajdziesz następujące informacje:
- Jej status:
- „Valid”: autoryzacja jest widoczna bez żadnych specjalnych oznaczeń
- „Blocked”: autoryzacja jest widoczna, ale przekreślona w interfejsie
- Tryb przypisania. Możliwe wartości to
: ręczny, z UID tożsamości, która dokonała przypisania
: reguła autoryzacji, z nazwą reguły lub reguł
: autoryzacja nadana przez dziedziczenie roli
: pierwsza ikona wskazuje, że prawo zostało dodane ręcznie (przez workflow), a druga umożliwia dostęp do workflow (link do interfejsu obsługi workflow).
Aby dodać jedną lub kilka ról albo dodać jedną lub kilka autoryzacji do kilku ról tej samej tożsamości, kliknij przycisk „
” znajdujący się w prawym górnym rogu tabeli ról.
Wybierz żądaną rolę lub role, a następnie kliknij „Confirm”, aby dodać role i przejść do następnego kroku, albo „Cancel”, aby anulować operację.
Aby dodać jedną lub kilka autoryzacji do roli już powiązanej z tożsamością, kliknij przycisk „
” znajdujący się po prawej stronie odpowiedniego wiersza tabeli ról.
Wybierz żądaną autoryzację lub autoryzacje, a następnie kliknij przycisk „Confirm”, aby powiązać je z rolą, albo przycisk „Cancel”, aby anulować operację. Można ustawić datę początkową i końcową, która zostanie zastosowana do wszystkich wybranych autoryzacji.
-
Przyciski akcji dla autoryzacji:
Uwaga: przycisk usuwania autoryzacji jest obecny tylko wtedy, gdy autoryzacja została przypisana wyłącznie uznaniowo. Autoryzacja może być nadal widoczna ze statusem „pending deletion”, jeśli jej status provisioningu to „provisioned”.
Aby odłączyć rolę od tożsamości, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli ról.
Przed usunięciem roli wyświetlany jest komunikat potwierdzający.
Uwaga: przycisk usuwania roli jest obecny tylko wtedy, gdy rola została przypisana uznaniowo. Wszystkie autoryzacje powiązane z parą tożsamość/rola również zostaną odłączone i, w przypadku automatycznego provisioningu, poddane deprovisioningowi przy następnej synchronizacji.
Zarządzanie regułami autoryzacji¶
Reguły autoryzacji umożliwiają skonfigurowanie zasad dostępu i automatyczne przypisywanie praw tożsamościom wskazanym przez regułę.
Reguła autoryzacji polega na powiązaniu:
- z jednej strony populacji użytkowników, zdefiniowanej przez filtrowanie według ról (RBAC), organizacji (OrBAC) i/lub wartości atrybutów (ABAC),
- z drugiej strony ról i praw aplikacyjnych.
Aby przejść do zarządzania regułami autoryzacji, otwórz menu „Access Management / Authorization Rules”.
Zostaniesz przeniesiony bezpośrednio do strony z listą istniejących reguł autoryzacji, wstępnie wczytanej bez zastosowanych filtrów, ale z uwzględnieniem autoryzacji powiązanych z profilem osoby zalogowanej.
Paginacja jest ustawiona tak, aby wyświetlać tylko 10 reguł.
W prawym górnym rogu tabeli reguł dostępne jest pole wyszukiwania. Wyszukiwanie opiera się na nazwach reguł.
Aby utworzyć nową regułę autoryzacji, kliknij przycisk „
”.
Tworzenie reguły składa się z trzech części:
-
Ustawienia ogólne
- Name: nazwa reguły autoryzacji. Obowiązkowe.
- Description: pole do wprowadzenia opisu reguły autoryzacji. Opcjonalne.
- Context: wybierz jeden lub kilka kontekstów z listy rozwijanej zawierającej wcześniej utworzone konteksty.
-
Lista kryteriów: kliknij przyciski „ ” lub „ ”, aby dodać regułę filtrowania dla tożsamości, które zostaną objęte regułą autoryzacji. Reguła filtrowania polega na zdefiniowaniu atrybutu, do którego ma zostać zastosowany filtr, operatora porównania oraz wartości do porównania.
- Przycisk „
” umożliwia dodanie nowego filtru na tym samym poziomie co poprzedni filtr. - Przycisk „
” umożliwia dodanie grupy filtrów na tym samym poziomie co poprzedni filtr. Dodanie filtrów lub grup filtrów do grupy jest obowiązkowe i odbywa się za pomocą przycisków „
” lub „
” w tej grupie. - Na każdym poziomie filtrowania trzeba określić operator, który ma być stosowany między poszczególnymi regułami filtrowania.
- Obiekt, dla którego chcesz wykonać porównanie. Może to być:
- rola
- atrybut osoby
- atrybut struktury
- atrybut zasobu
- Operator porównania. Lista operatorów porównania jest dynamiczna i zależy od typu wybranego obiektu.
- Wartość do porównania: do wprowadzenia lub wybrania z listy rozwijanej, w zależności od typu wybranego obiektu i operatora porównania.
- Przycisk „
Możesz dodać dowolną liczbę kryteriów filtrowania. Między poszczególnymi regułami filtrowania trzeba określić operatory, takie jak „AND” lub „OR”. Można tworzyć podgrupy, aby zwiększyć liczbę możliwości.
Przykład: aby utworzyć następującą regułę filtrowania:
(Person type = „Medical agent or External medical agent” AND atrybut „Job” = „Biological unit manager”) OR (Person type = „Non-medical agent” AND atrybut „Job” = „Environmental specialist”)
Kryteria filtrowania zostaną skonfigurowane w następujący sposób:
- Role i autoryzacje do przypisania w regule autoryzacji: istnieją dwie karty służące do wyświetlania ról i autoryzacji, które mają zostać objęte regułą autoryzacji. Karta Role wyświetla listę ról i krótko wskazuje powiązane autoryzacje, jeśli takie istnieją. To także karta, z której można dodawać i usuwać role oraz autoryzacje. Karta Authorizations wyświetla listę autoryzacji dodanych do reguły wraz z powiązaną rolą lub rolami dla każdej z nich. Ta karta oferuje po prostu inny widok.
Lista autoryzacji jest filtrowana według wybranych ról (rola jest powiązana z jednym lub kilkoma repozytoriami).
Aby wyświetlić i zmodyfikować regułę autoryzacji, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli:
Tryb podglądu umożliwia wyświetlenie szczegółów reguły autoryzacji, a także listy tożsamości objętych regułą.
Osobę możesz wyszukać za pomocą pola wyszukiwania w prawym górnym rogu tabeli.
Do trybu edycji możesz przejść, klikając przycisk „Edit”.
W trybie edycji można modyfikować wszystkie pola.
Zwróć uwagę: lista osób objętych regułą nie jest aktualizowana w czasie rzeczywistym przy modyfikacji reguły. Jest aktualizowana po zatwierdzeniu reguły i zakończeniu obliczeń.
Działania przycisków w trybie tworzenia i edycji:
- Cancel: anuluje bieżące wprowadzanie danych i przełącza stronę w tryb podglądu
- Save: zatwierdza formularz i przełącza stronę w tryb podglądu. Obliczenia są wykonywane automatycznie.
- See Impact: wyświetla skutki utworzenia lub aktualizacji reguły. Skutki są wyświetlane w dwóch tabelach:
- Pierwsza tabela wymienia skutki reguły dla praw, uwzględniając tylko utworzoną lub zmodyfikowaną regułę autoryzacji. Wyświetlane są wszystkie tożsamości spełniające kryteria, w tym te, którym uprawnienie zostało już przypisane w inny sposób. Zatem jeśli osoba faktycznie traci swoje prawa w następstwie zmiany reguły autoryzacji, może je nadal zachować w inny sposób.
- Druga tabela wymienia całościowe skutki reguły dla praw. Ta sekcja uwzględnia wszystkie reguły w Systancia Identity, uznaniowe przypisania praw oraz prawa zablokowane przez regułę rozdzielenia praw. Jeśli tożsamości uprawnienie zostało już przypisane w inny sposób, konto nie zostanie ujęte na tej liście. Wyświetlane są prawa, które faktycznie zostaną zmienione/usunięte po zatwierdzeniu zmiany.
W tej drugiej tabeli można zastosować opóźnienie przed faktycznym usunięciem prawa (zastosowanie okresu przejściowego lub okresu nakładania się).
Aby usunąć regułę autoryzacji, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli:
Przed usunięciem reguły autoryzacji wyświetlany jest komunikat potwierdzający.
Ikona „
” oznacza regułę autoryzacji, która jest właśnie obliczana. Jeśli jest wyszarzona, oznacza to, że obliczenia zostały zakończone.
Zarządzanie regułami rozdzielenia obowiązków (SoD)¶
Rozdzielenie obowiązków (SoD): to podstawowa zasada bezpieczeństwa polegająca na podziale odpowiedzialności i przywilejów w organizacji lub systemie w celu zminimalizowania ryzyka i zapobiegania konfliktom interesów. Jest wdrażana, aby zapewnić odpowiedzialne i bezpieczne korzystanie z systemów informatycznych i zasobów firmy.
Reguła rozdzielenia obowiązków polega na:
- zdefiniowaniu grupy priorytetowej
- dodaniu autoryzacji do grupy priorytetowej z wagą priorytetu
Aby przejść do zarządzania regułami rozdzielenia obowiązków, otwórz menu „Access Management / SoD Rules”.
Zostaniesz przeniesiony bezpośrednio do strony z listą istniejących reguł rozdzielenia obowiązków, wstępnie wczytanej bez zastosowanych filtrów, ale z uwzględnieniem autoryzacji powiązanych z profilem osoby zalogowanej.
Paginacja jest ustawiona tak, aby wyświetlać tylko 10 reguł.
W prawym górnym rogu tabeli reguł dostępne jest pole wyszukiwania. Wyszukiwanie opiera się na nazwie grup priorytetowych (= nazwie reguły rozdzielenia praw).
Aby utworzyć nową regułę rozdzielenia praw, kliknij przycisk „
”:
Tworzenie reguły rozdzielenia praw odbywa się w dwóch krokach.
Najpierw wprowadź parametry ogólne:
- Code: kod reguły rozdzielenia praw. Obowiązkowe.
- Name: nazwa reguły uprawnień. Obowiązkowe.
- Description: pole do wprowadzenia opisu reguły rozdzielenia praw. Opcjonalne.
Zapisz formularz tworzenia, aby przejść do drugiego kroku — dodawania autoryzacji.
Aby dodać autoryzację do reguły SoD, kliknij przycisk „
” w tabeli „List of associated rights”.
Wybierz żądaną autoryzację i wprowadź wagę określającą priorytet. Im mniejsza wartość, tym wyższy priorytet.
Aby zmodyfikować autoryzację w regule SoD, kliknij przycisk „
” znajdujący się po prawej stronie odpowiedniego wiersza tabeli.
Możesz zmodyfikować autoryzację i/lub wagę priorytetu.
Aby usunąć autoryzację w regule SoD, kliknij przycisk „
” znajdujący się po prawej stronie odpowiedniego wiersza tabeli.
Aby wyświetlić i zmodyfikować regułę rozdzielenia obowiązków, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli.
Do trybu edycji możesz przejść, klikając przycisk „Edit”.
W trybie edycji można zmodyfikować tylko nazwę i opis
Aby usunąć regułę rozdzielenia obowiązków, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli.
Przed usunięciem reguły autoryzacji wyświetlany jest komunikat potwierdzający.
Składanie wniosków o prawa za pomocą formularzy¶
Składanie wniosku o prawa¶
Wnioski o autoryzacje dla osoby (lub dla siebie) składa się w starej konsoli operacyjnej za pomocą menu „Run an ‘On demand’ workflow”.
Kliknij przycisk „Refresh”, aby wyświetlić listę dostępnych workflow.
Kliknij wybrany workflow, aby złożyć wniosek o autoryzację.
Wybierz jedną lub kilka tożsamości, których dotyczy wniosek.
Wybierz żądane autoryzacje z dostępnej listy. W razie potrzeby podaj datę początkową i końcową.
Kliknij przycisk „Add”.
Możesz dowolnie dodawać i usuwać autoryzacje. Jeśli chcesz dodać daty obowiązywania do już wybranej autoryzacji, usuń ją, a następnie dodaj ponownie, wcześniej wprowadzając daty.
Kliknij przycisk „Start” i potwierdź w okienku pop-up.
Po potwierdzeniu wykonania workflow zostaniesz automatycznie przekierowany na stronę, na której możesz obejrzeć wnioski w toku.
Składanie wniosku o ręczny provisioning (lub deprovisioning) autoryzacji¶
Wnioski o ręczny provisioning (lub deprovisioning) składa się w starej konsoli operacyjnej za pomocą menu „Run an ‘On demand’ workflow”.
Kliknij przycisk „Refresh”, aby wyświetlić listę dostępnych workflow.
Kliknij wybrany workflow, aby złożyć wniosek o provisioning.
Wybierz jedną lub kilka tożsamości, których dotyczy wniosek.
Wybierz żądane autoryzacje z dostępnej listy. W razie potrzeby podaj datę początkową i końcową.
Kliknij przycisk „Add”.
Możesz dowolnie dodawać i usuwać autoryzacje. Jeśli chcesz dodać daty obowiązywania do już wybranej autoryzacji, usuń ją, a następnie dodaj ponownie, wcześniej wprowadzając daty.
Kliknij przycisk „Start” i potwierdź w okienku pop-up.
Po potwierdzeniu wykonania workflow zostaniesz automatycznie przekierowany na stronę, na której możesz obejrzeć wnioski w toku.
Delegowanie autoryzacji¶
Delegowanie autoryzacji umożliwia przeniesienie praw z jednej osoby (delegujący) na inną (delegowany), zwykle na czas określony.
Ta funkcja jest dostępna dla delegujących (w zależności od uprawnień osoby zalogowanej), ale od wersji 7.0 również osoba trzecia (w zależności od uprawnień osoby zalogowanej) może delegować prawa innej tożsamości (na przykład administrator).
Aby uzyskać dostęp do funkcji delegowania autoryzacji, otwórz żądany rekord tożsamości w trybie podglądu i przejdź do karty „Delegations”.
Paginacja jest ustawiona tak, aby wyświetlać tylko 10 reguł delegowania.
Aby dodać delegowanie, kliknij przycisk „
” znajdujący się w prawym górnym rogu tabeli delegowań.
Wprowadź następujące informacje, aby utworzyć delegowanie:
- Delegowany: osoba otrzymująca delegowane role i/lub autoryzacje (wymagane)
- Delegowana rola lub delegowane role (wymagane)
- Delegowana autoryzacja lub delegowane autoryzacje (opcjonalnie)
- Data początkowa i końcowa delegowania (opcjonalnie)
Aby zmodyfikować delegowania, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli.
Możesz zmodyfikować wszystkie parametry.
Aby usunąć delegowanie, kliknij ikonę „
” znajdującą się po prawej stronie odpowiedniego wiersza tabeli.
Przed usunięciem delegowania wyświetlany jest komunikat potwierdzający.
Zarządzanie kampaniami certyfikacji¶
Kampanie certyfikacji są prowadzone, aby przeprowadzić pełny przegląd autoryzacji przypisanych osobom. Zaleca się regularne prowadzenie kampanii certyfikacji we wszystkich repozytoriach, aby upewnić się, że przypisane autoryzacje są rzeczywiście odpowiednie.
Jak działa kampania certyfikacji:
Autoryzacje objęte kampaniami certyfikacji muszą być wcześniej skonfigurowane przez administratora. Konfiguracja autoryzacji wskazuje osobę certyfikującą (lub osoby certyfikujące) oraz czas trwania kampanii certyfikacji.
Po utworzeniu kampanii certyfikacji wymienione zostaną wszystkie osoby powiązane z autoryzacjami skonfigurowanymi do certyfikacji i należące do wybranych aplikacji; dla nich musi zostać przeprowadzona certyfikacja autoryzacji.
Dla tego samego prawa może istnieć jedna lub kilka osób certyfikujących.
Wyświetlanie kampanii certyfikacji¶
Aby przejść do strony wyświetlania kampanii certyfikacji, otwórz menu „Right Template \ Certification Campaign”.
Ekran wyświetlania kampanii certyfikacji wygląda następująco:
- Kampanie certyfikacji znajdują się po lewej stronie ekranu.
- Prawa strona ekranu służy do wyświetlania szczegółów kampanii certyfikacji lub do przetwarzania wniosków o certyfikację. Wyświetlane są tu wszystkie informacje o kampanii:
- Name
- Code
- Description
- Applications
- Status. Zarządzane są trzy stany kampanii:
- New campaign: kampania została właśnie utworzona. Żadna osoba certyfikująca nie podjęła jeszcze decyzji w sprawie kampanii. Przycisk „Certify rights” jest widoczny dla osób certyfikujących. Zobacz sekcję „Przetwarzanie kampanii certyfikacji”
- Current campaign. Co najmniej jedna z osób certyfikujących już podjęła decyzję w sprawie kampanii. Przycisk „Certify rights” jest widoczny dla osób certyfikujących. Zobacz sekcję „Przetwarzanie kampanii certyfikacji”
- Campaign completed. Wszystkie osoby certyfikujące muszą podjąć decyzję w sprawie kampanii, aby uzyskała ten status. Kampania jest nadal widoczna, ale nie może już być modyfikowana. Może zostać usunięta przez osobę, która ją zainicjowała. Zobacz sekcję „Anulowanie kampanii certyfikacji”
- Tabela par autoryzacja/osoba do certyfikacji, posortowana według aplikacji. Wymienia także osoby certyfikujące powiązane z każdą parą autoryzacja/osoba. Kolumna statusu pokazuje trzy różne statusy:
- Szara kropka: autoryzacja nie została jeszcze sprawdzona
- Zielona kropka: autoryzacja została sprawdzona i certyfikowana
- Czerwona kropka: autoryzacja została sprawdzona i anulowana
Tworzenie kampanii certyfikacji¶
Do strony tworzenia kampanii certyfikacji możesz przejść ze strony przeglądania kampanii certyfikacji.
Kliknij przycisk „New certification campaign”.
Wypełnij formularz następującymi informacjami:
- Name: nazwa, którą chcesz nadać kampanii. Obowiązkowe.
- Code: kod kampanii certyfikacji. Obowiązkowe.
- Description: dowolny tekst opisujący cel kampanii certyfikacji. Opcjonalne.
- Applications: wybierz aplikacje, które mają zostać objęte kampanią certyfikacji. W tej samej kampanii certyfikacji może znajdować się kilka aplikacji z różnych repozytoriów.
- Notifications: powiadomienia mogą być wysyłane na czterech etapach kampanii certyfikacji.
- Powiadomienie na początku kampanii
- Powiadomienie w przypadku anulowania kampanii
- Powiadomienie, gdy status kampanii certyfikacji to „Completed”
- Powiadomienie wysyłane do osób, gdy jedna z ich autoryzacji zostaje certyfikowana.
Aby utworzyć poszczególne powiadomienia, przejdź do sekcji Konfigurowanie powiadomienia kampanii certyfikacji.
Kliknij przycisk „Save”, aby zapisać kampanię certyfikacji.
Kliknij przycisk „Cancel”, aby anulować wprowadzanie danych w formularzu.
Anulowanie kampanii certyfikacji¶
Do strony anulowania kampanii certyfikacji możesz przejść ze strony przeglądania kampanii certyfikacji.
Wybierz kampanię certyfikacji, którą chcesz anulować, i kliknij przycisk „Cancel certification campaign”.
Uwaga: tylko osoba, która utworzyła kampanię certyfikacji, może ją anulować.
Przetwarzanie kampanii certyfikacji¶
Do kampanii certyfikacji w celu jej przetworzenia możesz przejść ze strony wyświetlania kampanii certyfikacji.
Wybierz kampanię certyfikacji, którą chcesz przetworzyć, i kliknij przycisk „Certify rights”.
Kliknij przycisk „Certify rights”, aby przetworzyć kampanię.
Tabela autoryzacji/lista osób przechodzi w tryb edycji.
Sprawdzić można tylko autoryzacje niecertyfikowane. Ta sama osoba certyfikująca nie może zmienić działań wykonanych na parze autoryzacja/osoba.
Pary autoryzacja/osoba, które zostały już przetworzone, mają kropkę zamiast pola wyboru:
- zieloną, jeśli prawo jest certyfikowane
- czerwoną, jeśli prawo jest anulowane
Aby certyfikować autoryzację dla osoby, kliknij pole wyboru w kolumnie „Status” tabeli w wierszu żądanej osoby. Następnie kliknij przycisk „Certify”.
Aby anulować autoryzację dla osoby, kliknij pole wyboru w kolumnie „Status” tabeli w wierszu żądanej osoby. Następnie kliknij przycisk „Deny”.
Aby jednym kliknięciem wybrać wszystkie osoby powiązane z autoryzacją i tym samym zatwierdzić lub anulować autoryzację, możesz zaznaczyć pole wyboru w kolumnie „Rights”.
Aby wybrać wszystkie pary autoryzacja/osoba w aplikacji i tym samym zatwierdzić lub anulować autoryzację, możesz zaznaczyć pole wyboru w kolumnie „Applications”.
Uwaga: gdy dla par autoryzacja/osoba jest kilka osób certyfikujących, a co najmniej jedna z nich anulowała autoryzację, autoryzacja otrzymuje status „Blocked”.
Konfigurowanie powiadomienia kampanii certyfikacji¶
Formularz konfiguracji powiadomienia kampanii certyfikacji ma ten sam format dla czterech różnych możliwych powiadomień.
Trzeba wprowadzić następujące informacje:
- Configuration of the recipients
- Email attribute(s) of individuals: wybierz atrybut lub atrybuty zawierające adres e-mail. Odbiorcy powiadomienia muszą mieć adres e-mail wprowadzony w tym atrybucie, aby otrzymać powiadomienie. To pole jest obowiązkowe.
- Email addresses of other relevant individuals: dowolne pole, w którym możesz dodać dowolną liczbę adresów e-mail. Każdy odbiorca z listy otrzyma powiadomienie bez wyjątku. To pole jest opcjonalne.
- Notification configuration
- Available language: wybierz język, w którym chcesz napisać powiadomienie. Powiadomienie można wysyłać w różnych językach, zapisując temat i treść dla każdego języka. Powiadomienie zostanie wysłane w języku użytkownika zdefiniowanym w jego atrybucie języka. Jeśli nie jest on zdefiniowany, powiadomienie zostanie wysłane w języku domyślnym.
- Subject: temat wiadomości e-mail. To pole jest opcjonalne, ale zdecydowanie zalecane. Ten parametr może zawierać słowa kluczowe. Może być napisany w każdym obsługiwanym języku.
- Truncate subject: parametr umożliwiający ograniczenie długości tematu przez wyświetlanie wartości słów kluczowych tylko pierwszego celu, gdy celów jest kilka. Wybierz „yes”, jeśli chcesz włączyć tę opcję. Domyślnie „no”.
- Body: opcja umożliwiająca utworzenie wiadomości w trybie HTML.
- Email body: dowolne pole, w którym wpisuje się tekst powiadomienia.
Słowa kluczowe właściwe dla kampanii certyfikacji:
Słowo kluczowe #CERTIFICATIONCAMPAIGN# odnoszące się do kampanii certyfikacji może być używane w powiadomieniach w różnych wariantach, przy użyciu dwóch parametrów w następujący sposób:
1 | |
|
Parametr główny (PARAM_1) |
Parametr dodatkowy (PARAM_2) |
Description |
|---|---|---|
| ATTRIBUTE | NAME | Umożliwia pobranie nazwy kampanii certyfikacji. |
| STATUS | Umożliwia pobranie statusu kampanii certyfikacji. | |
| ID | Umożliwia pobranie identyfikatora kampanii certyfikacji. |
Przykład powiadomienia:
Konfiguracja treści wiadomości e-mail
1 2 3 4 5 6 7 8 9 | |
Otrzymana wiadomość e-mail (po interpretacji słów kluczowych)
Wyświetlanie kont i autoryzacji tożsamości¶
Konta w poszczególnych repozytoriach aplikacyjnych są wyliczane na podstawie zdefiniowanych reguł zarządzania oraz ról i autoryzacji przypisanych tożsamościom.
Reguły zarządzania kontami to:
- definicja statusu konta na podstawie statusu tożsamości,
- definicja reguł scalania kont w przypadku wielu tożsamości,
- definicja reguł tworzenia kont opartych wyłącznie na przypisaniu roli.
Aby wyświetlić konta i autoryzacje powiązane z tożsamością, otwórz żądany rekord tożsamości w trybie podglądu i przejdź do karty „Accounts”.
Ta karta jest dostępna tylko w trybie podglądu i pokazuje wyniki wyliczeń kont i autoryzacji wykonanych dla tożsamości lub — w przypadku uzgadniania tożsamości — dla wszystkich tożsamości. W tym drugim przypadku karta jest wspólna dla wszystkich tożsamości w łańcuchu uzgodnień.
Wyświetlana jest tabela zawierająca wyliczone konta. Dla każdego konta zagnieżdżona tabela zawiera autoryzacje powiązane z kontem. Konto może zostać wygenerowane bez żadnych powiązanych autoryzacji.
Jeśli uzgodniono kilka tożsamości i konto jest wspólne dla kilku tożsamości (włączona funkcja scalania kont), konto jest oznaczone ikoną „
”.
Paginacja jest wdrożona tak, aby wyświetlać tylko 10 kont.
W tabeli zagnieżdżonej pod kontem paginacja jest ustawiona tak, aby wyświetlać tylko 5 autoryzacji.
W prawym górnym rogu tabeli kont dostępne jest pole wyszukiwania. Wyszukiwanie obejmuje loginy kont lub nazwy repozytoriów.
Status teoretyczny i status provisioningu kont są widoczne w każdym wierszu tabeli.
W tabeli zagnieżdżonej pod kontem, u góry tabeli autoryzacji dostępne jest pole wyszukiwania. Wyszukiwanie obejmuje nazwy aplikacji lub autoryzacji.
Status teoretyczny i status provisioningu autoryzacji są widoczne w każdym wierszu tabeli.
Legenda objaśniająca poszczególne statusy teoretyczne i statusy provisioningu pomaga użytkownikom zrozumieć różne statusy.
Provisioning/deprovisioning kont i autoryzacji¶
Proces przenoszenia kont i autoryzacji wyliczonych przez Systancia Identity do poszczególnych repozytoriów aplikacyjnych nazywa się provisioningiem downstream. Systancia Identity ma zatem władzę nad aplikacjami zdefiniowanymi do zarządzania kontami i autoryzacjami.
Provisioningiem można zarządzać na dwa sposoby:
- Albo można utworzyć konektor automatyczny (przez API, bazę danych, katalog lub zautomatyzowaną wymianę plików płaskich) — wtedy mówimy o provisioningu automatycznym.
- Albo utworzenie konektora automatycznego nie jest możliwe — wtedy mówimy o provisioningu półautomatycznym.
Automatyczny provisioning/deprovisioning¶
Aby wykonać provisioning kont i autoryzacji w repozytoriach aplikacyjnych, trzeba użyć silnika Systancia Identity Provisioning (SIP) do utworzenia konektora provisioningu downstream: z Systancia Identity, które jest źródłem autorytatywnym, przy uwzględnieniu skonfigurowanych reguł synchronizacji, konta i autoryzacje będą tworzone, aktualizowane lub usuwane w repozytoriach aplikacyjnych zgodnie z regułami zdefiniowanymi w regułach importu.
Sekwencja provisioningu downstream musi składać się co najmniej z następujących elementów:
- eksportu repozytorium Identity (autorytatywnego) typu „USER + ACCESS” lub „ACCOUNT + ACCESS”
- eksportu docelowego repozytorium aplikacyjnego
- reguły synchronizacji
- reguły importu w docelowym repozytorium aplikacyjnym
Aby utworzyć konektor, zapoznaj się ze stroną „Zarządzanie konektorami automatycznego provisioningu”.
Półautomatyczny provisioning/deprovisioning¶
Konektor półautomatycznego provisioningu tworzy się za pomocą workflow typu „User request” lub „Event” z co najmniej jednym zadaniem ręcznego provisioningu lub deprovisioningu.
W zadaniu ręcznego provisioningu działania provisioningu do wykonania są wymienione w powiadomieniu wysyłanym do operatora. Po zakończeniu zadania operator może kliknąć przycisk „Task validated”, aby wskazać, że provisioning został zakończony. Status provisioningu konta i/lub autoryzacji jest aktualizowany w Systancia Identity. Dzięki temu administratorzy mogą sprawdzić status praw tożsamości.
































































































