Gå till innehållet

Hantering av konton och auktoriseringar

Kontohantering innebär att skapa, ändra och ta bort användarkonton för de olika applikationer som hanteras inom organisationen. Det innebär att tilldela användarna unika identifierare (till exempel användarnamn eller anställningsnummer) och att hantera den information som är kopplad till dessa konton.

Behörighetshantering innebär att bevilja varje identitet specifika åtkomsträttigheter och auktoriseringar utifrån dess roll, ansvar, organisation och behov inom organisationen. Dessa auktoriseringar kan omfatta åtkomst till applikationer, data, nätverk, system, fysiska resurser osv.

Att hantera en identitets roller och behörigheter innebär att beräkna och tilldela behörigheter till identiteter i olika applikationer för att bygga upp ett teoretiskt repository över identiteterna och deras behörigheter. Det innebär att alla beräknade konton, roller och auktoriseringar kan provisioneras automatiskt eller manuellt i de olika målapplikationerna.

Systancia Identity erbjuder möjligheten att hantera roller och auktoriseringar antingen automatiskt, via auktoriseringsregler, eller diskretionärt, via manuella tillägg av rättigheter eller formulärförfrågningar (workflow).

Hantering av kontotyper

En kontotyp består av flera element:

  • En inloggningspolicy (obligatorisk),
  • En lösenordspolicy (valfri),
  • Kontoattribut (valfria),
  • Kontostatusar som definieras utifrån identitetsstatusar

En kontotyp måste vara kopplad till ett repository och måste vara kopplad till en roll för att konton ska kunna genereras. Det är därför möjligt att ha flera konton i samma repository för samma identitet om den identiteten har flera olika roller.

Skapa/ändra/ta bort en kontotyp för ett repository

Se sidan Hantering av objekttyper för hantering av kontotyper, konfiguration av de olika formulären osv.

Skapa/ändra/ta bort en inloggningspolicy

Öppna menyn ”Access Management/Account Rules” för att komma till hanteringen av inloggningspolicyer.

Du kommer direkt till listan över befintliga inloggningspolicyer, förinlästa i en tabell utan att några filter har tillämpats.

Pagineringen är inställd så att endast 10 inloggningspolicyer visas.

Ett sökfält finns uppe till höger i tabellen. Sökningen gäller attributen ”code” och ”name” för inloggningspolicyer.

Klicka på knappen ”type:inline” för att skapa en ny inloggningspolicy.

Ange parametrarna för en inloggningspolicy:

  • Code: kod för inloggningspolicyn. Måste vara unik, utan blanksteg eller specialtecken. Obligatoriskt.

  • Name: namn på inloggningspolicyn. Den beteckning som visas i applikationens olika formulär. Obligatoriskt.

  • Description: fält för att ange en beskrivning av inloggningspolicyn. Valfritt.

  • Formula (primary): beräkningsformel för att definiera inloggningsnamnet

  • Duplicate policy:

    • Automatic increment: inloggningsnamnet beräknas med den primära formeln och kompletteras med ett dubblettindex. Dubblettindexet har ett format med 3 siffror.
      • Exempel: Login_Calc002
    • Formula (duplicate): egen beräkningsformel för det fall att en dubblett upptäcks när inloggningsnamnet beräknas med den primära formeln. Du kan använda nyckelordet §INDEX_DOUBLON§ för att hantera den automatiska räknaren, men placera det då på en bestämd plats. Sedan Identity 7.0 SP3 börjar nyckelordet §INDEX_DOUBLON§ på 1 och har ingen gräns. För tidigare versioner har dubblettindexet ett format med 3 siffror.
      • Exempel: Formula (duplicate) Login2_Calc

    Varning: för att testa formeln med det här nyckelordet måste du ersätta §INDEX_DOUBLON§ med ett värde. Nyckelordet kan inte tolkas i formeltestaren, men det fungerar vid beräkning av inloggningsnamn.

  • Action to take if a real account exists:

    • Use and reconcile with the real account
    • Generate a login with duplicate policy
    • Do not generate an account
  • Actions to take if a theoretical account exists:

    • Generate a login with duplicate policy
    • Do not generate an account

Klicka på ikonen ”type:inline” till höger i motsvarande tabellrad för att visa och ändra en inloggningspolicy:

Det är möjligt att växla till redigeringsläge direkt från visningssidan för inloggningspolicyn.

I redigeringsläge kan alla fält ändras.

Åtgärder för knapparna i redigerings- eller skapandeläge:

  • Cancel: avbryter den aktuella inmatningen och växlar sidan till visningsläge
  • Save: validerar formuläret och växlar sidan till visningsläge
  • Save and quit: validerar formuläret och återgår till listsidan för inloggningspolicyer

Klicka på ikonen ”type:inline” till höger i motsvarande tabellrad för att ta bort en inloggningspolicy:

Ett bekräftelsemeddelande visas innan inloggningspolicyn tas bort.

Varning: det är inte möjligt att ta bort en inloggningspolicy så länge den är kopplad till ett eller flera repositoryn.

Skapa/ändra/ta bort en lösenordspolicy

Öppna menyn ”Access management/Password rules” för att komma till hanteringen av lösenordspolicyer.

Du kommer direkt till listan över befintliga lösenordspolicyer, förinlästa i en tabell utan att några filter har tillämpats.

Pagineringen är inställd så att endast 10 lösenordspolicyer visas.

Ett sökfält finns uppe till höger i tabellen. Sökningen gäller attributen ”code” och ”name” för lösenordspolicyer.

Klicka på knappen ”type:inline” för att skapa en ny lösenordspolicy:

Ange parametrarna för en lösenordspolicy:

  • Code: kod för inloggningspolicyn. Måste vara unik, utan blanksteg eller specialtecken. Obligatoriskt.
  • Name: namn på inloggningspolicyn. Den beteckning som visas i applikationens olika formulär. Obligatoriskt.
  • Description: fält för att ange en beskrivning av lösenordspolicyn. Valfritt.
  • Formula: beräkningsformel för att definiera lösenordet

Klicka på ikonen ”type:inline” till höger i motsvarande tabellrad för att visa och ändra en lösenordspolicy:

Du kan växla till redigeringsläge direkt från visningssidan för lösenordspolicyn.

I redigeringsläge kan alla fält ändras.

Åtgärder för knapparna i redigerings- eller skapandeläge:

  • Cancel: avbryter den aktuella inmatningen och växlar sidan till visningsläge
  • Save: validerar formuläret och växlar sidan till visningsläge
  • Save and quit: validerar formuläret och återgår till listsidan för lösenordspolicyer

Klicka på ikonen ”type:inline” till höger om motsvarande tabellrad för att ta bort en lösenordspolicy:

Ett bekräftelsemeddelande visas innan lösenordspolicyn tas bort.

Varning: du kan inte ta bort en lösenordspolicy om den är kopplad till ett eller flera repositoryn.

Visa konton i ett repository

Öppna menyn ”Accounts” för att söka efter ett konto.

Du kommer direkt till kontosökningssidan för ett valt repository (det första i listan), förinläst utan att några filter har tillämpats men med hänsyn till de behörigheter som är kopplade till den inloggade användarens profil.

Eftersom konton är kopplade till ett repository måste du välja önskat repository antingen via flikarna eller via listrutan för att visa listan över tillhörande konton.

Visningsläget bestäms utifrån antalet repositoryn. Antingen finns det 10 eller färre repositoryn och de visas i separata flikar, eller så listas de i en listruta.

Pagineringen är inställd så att endast 10 konton visas.

Ett sökfält finns uppe till höger i tabellen. Sökningen gäller kontonas inloggningsnamn och tar hänsyn till det valda repositoryt.

Konfigurera tabellen med kontosökresultat

Öppna sidan för attributkonfiguration, välj fliken ”Account”, öppna önskat attribut i redigeringsläge och markera alternativet ”Display in results table” för att konfigurera vilka attribut som ska ingå i tabellen med kontosökresultat.

Stäm av/upphäv avstämningen av ett teoretiskt konto mot ett verkligt konto

Öppna menyn ”Accounts” och aktivera alternativet ”Reconciliation” för att komma till sidan för hantering av kontoavstämning:

Två nya tabeller visas i fönstret:

Den andra tabellen listar de föräldralösa kontona i det valda repositoryt. Som påminnelse: föräldralösa konton är konton som har hämtats från mål-repositoryt men som inte är kopplade till någon identitet i CyberElements Identity.

Den tredje tabellen listar de identiteter som inte är kopplade till något konto i det valda repositoryt.

I den här tabellen kan du för varje identitet utan konto:

  • Koppla ett befintligt teoretiskt konto. Klicka på knappen type:inline till höger om önskad identitet och sök sedan efter det önskade befintliga teoretiska kontot.
  • Skapa ett teoretiskt konto. Klicka på knappen type:inline till höger om önskad identitet och skapa sedan det teoretiska kontot genom att välja önskad kontotyp.

Viktig anmärkning

Funktionen har tagits bort från de äldre gränssnitten eftersom det inte är möjligt att behålla båda lägena.

Diskretionär hantering av roller och auktoriseringar

Öppna önskad identitetspost i visningsläge och gå till fliken ”Roles and Authorizations” för att manuellt ändra rolltilldelningarna och auktoriseringarna för en identitet.

En tabell med de roller som är tilldelade identiteten visas. För varje roll innehåller en nästlad tabell de auktoriseringar som är kopplade till identiteten och tilldelade rollen. En auktorisering måste vara kopplad till ett par Identity/Role.

Om flera identiteter är avstämda visas en flik för varje identitet, så att du kan välja önskad identitet. Roller och auktoriseringar är kopplade till en identitet och inte till en avstämningskedja. Det är därför nödvändigt att välja önskad identitet innan du gör manuella uppdateringar.

Pagineringen är inställd så att endast 10 roller visas.

I tabellen som är inbäddad under en roll är pagineringen inställd så att endast 5 auktoriseringar visas.

Ett sökfält finns uppe till höger i rolltabellen. Sökningen baseras på rollernas namn.

I tabellen som är inbäddad under en roll finns ett sökfält uppe i auktoriseringstabellen. Sökningen omfattar attributen ”Category”, ”Code” och ”Name” för auktoriseringar.

I auktoriseringstabellen hittar du följande information:

  • Dess status:
    • ”Valid”: auktoriseringen är synlig utan någon särskild markering
    • ”Blocked”: auktoriseringen är synlig men överstruken i gränssnittet
  • Tilldelningsläge. De möjliga värdena är
    • type:inline: manuell, med UID för den identitet som gjorde tilldelningen
    • type:inline: auktoriseringsregel, med namnet på regeln eller reglerna
    • type:inline: auktorisering som beviljats genom rollarv
    • type:inline type:inline: den första ikonen visar att rättigheten har lagts till manuellt (via ett workflow), och den andra ger åtkomst till workflowet (länk till workflowets driftgränssnitt).

Klicka på knappen ”type:inline” uppe till höger i rolltabellen för att lägga till en eller flera roller, eller för att lägga till en eller flera auktoriseringar till flera roller för samma identitet.

Välj önskad roll eller önskade roller och klicka sedan på Confirm för att lägga till rollerna och gå vidare till nästa steg, eller på Cancel för att avbryta åtgärden.

Klicka på knappen ”type:inline” till höger i motsvarande rad i rolltabellen för att lägga till en eller flera auktoriseringar till en roll som redan är kopplad till identiteten.

Välj önskad auktorisering eller önskade auktoriseringar och klicka sedan på knappen ”Confirm” för att koppla dem till rollen eller på knappen ”Cancel” för att avbryta åtgärden. Det är möjligt att ange ett start- och ett slutdatum som tillämpas på alla valda auktoriseringar.

  • Åtgärdsknappar för auktoriseringar:

    • type:inline: gör det möjligt att blockera auktoriseringen.
    • type:inline: gör det möjligt att avblockera auktoriseringen.
    • type:inline: gör det möjligt att certifiera auktoriseringen.
    • type:inline: gör det möjligt att ta bort certifieringen av auktoriseringen.
    • type:inline: gör det möjligt att ändra giltighetsdatumen. Knappen är endast tillgänglig för manuella rättigheter.

    • type:inline: gör det möjligt att ta bort en manuell rättighet. Ett bekräftelsemeddelande visas innan auktoriseringen tas bort.

Varning: knappen för att ta bort en auktorisering finns bara om auktoriseringen har tilldelats enbart diskretionärt. Auktoriseringen kan fortfarande vara synlig med statusen ”pending deletion” om dess provisioneringsstatus är ”provisioned”.

Klicka på ikonen ”type:inline” till höger om motsvarande rad i rolltabellen för att koppla bort en roll från en identitet.

Ett bekräftelsemeddelande visas innan rollen tas bort.

Varning: knappen för att ta bort en roll finns bara om rollen har tilldelats diskretionärt. Alla auktoriseringar som är kopplade till paret identitet/roll kopplas också bort och avprovisioneras vid nästa synkronisering vid automatisk provisionering.

Hantering av auktoriseringsregler

Auktoriseringsregler gör det möjligt att konfigurera åtkomstpolicyer och automatiskt tilldela rättigheter till de identiteter som regeln identifierar.

En auktoriseringsregel består i att koppla samman:

  • på den ena sidan en population av användare, definierad genom filtrering på roller (RBAC), organisationer (OrBAC) och/eller attributvärden (ABAC),
  • på den andra sidan roller och applikationsrättigheter.

Öppna menyn ”Access Management / Authorization Rules” för att komma till hanteringen av auktoriseringsregler.

Du kommer direkt till sidan som listar de befintliga auktoriseringsreglerna, förinläst utan att några filter har tillämpats men med hänsyn till de auktoriseringar som är kopplade till den inloggade personens profil.

Pagineringen är inställd så att endast 10 regler visas.

Ett sökfält finns uppe till höger i regeltabellen. Sökningen baseras på reglernas namn.

Klicka på knappen ”type:inline” för att skapa en ny auktoriseringsregel.

Skapandet av en regel består av tre delar:

  • Allmänna inställningar

    • Name: namn på auktoriseringsregeln. Obligatoriskt.
    • Description: fält för att ange en beskrivning av auktoriseringsregeln. Valfritt.
    • Context: välj en eller flera kontexter i listrutan med de tidigare skapade kontexterna.
  • Lista över kriterier: klicka på knapparna ” ” eller ” ” för att lägga till en filtreringsregel för de identiteter som ska ingå i auktoriseringsregeln. En filtreringsregel består i att definiera ett attribut som ett filter ska tillämpas på, jämförelseoperatorn och de värden som ska jämföras.

    • Med knappen ”type:inline” kan du lägga till ett nytt filter på samma nivå som det föregående filtret.
    • Med knappen ”type:inline” kan du lägga till en filtergrupp på samma nivå som det föregående filtret. Det är obligatoriskt att lägga till filter eller filtergrupper i en grupp med hjälp av knapparna ”type:inline” eller ”type:inline” inuti gruppen.
    • På varje filternivå måste du ange vilken operator som ska tillämpas mellan varje filtreringsregel.

    • Ett objekt som du vill göra en jämförelse på. Det kan vara:
      • En roll
      • Ett personattribut
      • Ett strukturattribut
      • Ett resursattribut
    • Jämförelseoperator. Listan över jämförelseoperatorer är dynamisk och beror på vilken typ av objekt som har valts.
    • Ett värde att jämföra med: anges eller väljs i en listruta, beroende på vilken typ av objekt som har valts och på jämförelseoperatorn.

Du kan lägga till hur många filterkriterier du vill. Operatorer som ”AND” eller ”OR” måste bestämmas mellan varje filtreringsregel. Undergrupper kan skapas för att öka antalet möjligheter.

Exempel: så här skapar du följande filtreringsregel:

(Person type = ”Medical agent or External medical agent” AND attributet ”Job” = ”Biological unit manager”) OR (Person type = ”Non-medical agent” AND attributet ”Job” = ”Environmental specialist”)

Filterkriterierna konfigureras på följande sätt:

  • Roller och auktoriseringar som ska tilldelas i auktoriseringsregeln: det finns två flikar för att visa de roller och auktoriseringar som ska ingå i auktoriseringsregeln. Fliken ”Role” visar listan över roller och anger kort de tillhörande auktoriseringarna, om det finns några. Det är också från den fliken som roller och auktoriseringar kan läggas till eller tas bort. Fliken ”Authorizations” visar listan över de auktoriseringar som har lagts till i regeln, med den eller de roller som är kopplade till var och en. Den fliken erbjuder bara en annan vy.
    • Klicka på knappen ”type:inline” på fliken ”Roles” för att lägga till roller och auktoriseringar i auktoriseringsregeln. Du måste välja minst en roll och kan sedan välja auktoriseringar om du vill.

Listan över auktoriseringar filtreras utifrån de valda rollerna (en roll är kopplad till ett eller flera repositoryn).

Klicka på ikonen ”type:inline” till höger i motsvarande tabellrad för att visa och ändra en auktoriseringsregel:

I visningsläge kan du se detaljerna för en auktoriseringsregel och även listan över de identiteter som berörs av regeln.

Du kan söka efter en person via sökfältet uppe till höger i tabellen.

Du kan växla till redigeringsläge genom att klicka på knappen ”Edit”.

I redigeringsläge kan alla fält ändras.

Observera: listan över de personer som berörs av regeln uppdateras inte i realtid när en regel ändras. Den uppdateras när regeln har validerats och beräkningarna har slutförts.

Åtgärder för knapparna i skapande- och redigeringsläge:

  • Cancel: avbryter den aktuella inmatningen och växlar sidan till visningsläge
  • Save: validerar formuläret och växlar sidan till visningsläge. Beräkningarna utförs automatiskt.
  • See Impact: visar konsekvenserna av att skapa eller uppdatera regeln. Konsekvenserna visas i två tabeller:
    • Den första tabellen listar regelns konsekvenser för rättigheterna, och tar bara hänsyn till den auktoriseringsregel som har skapats eller ändrats. Alla identiteter som matchar kriterierna visas, inklusive de som redan har fått behörigheten på annat sätt. Om personen alltså verkligen förlorar sina rättigheter till följd av ändringen av auktoriseringsregeln, kan hon eller han ändå behålla dem på annat sätt.
    • Den andra tabellen listar regelns samlade konsekvenser för rättigheterna. Det här avsnittet tar hänsyn till alla regler i Systancia Identity, de diskretionära tilldelningarna av rättigheter och de rättigheter som är blockerade av en regel för uppdelning av rättigheter. Om en identitet redan har fått behörigheten på annat sätt tas kontot inte upp i den här listan. De rättigheter som faktiskt berörs/tas bort när ändringen valideras visas.

I den här andra tabellen är det möjligt att tillämpa en fördröjning innan rättigheten faktiskt tas bort (tillämpning av en övergångs- eller överlappningsperiod).

Klicka på ikonen ”type:inline” till höger i motsvarande tabellrad för att ta bort en auktoriseringsregel:

Ett bekräftelsemeddelande visas innan en auktoriseringsregel tas bort.

Ikonen ”type:inline” markerar en auktoriseringsregel som just beräknas. Om den är gråtonad betyder det att beräkningarna är slutförda.

Hantering av regler för uppdelning av arbetsuppgifter (SoD)

Uppdelning av arbetsuppgifter (SoD): är en väsentlig säkerhetsprincip som består i att dela upp ansvar och privilegier inom en organisation eller ett system för att minimera risker och förebygga intressekonflikter. Den införs för att säkerställa en ansvarsfull och säker användning av IT-systemen och företagets resurser.

En regel för uppdelning av arbetsuppgifter består i att:

  • Definiera en prioritetsgrupp
  • Lägga till auktoriseringar i prioritetsgruppen med en prioritetsvikt

Öppna menyn ”Access Management / SoD Rules” för att komma till hanteringen av regler för uppdelning av arbetsuppgifter.

Du kommer direkt till sidan som listar de befintliga reglerna för uppdelning av arbetsuppgifter, förinläst utan att några filter har tillämpats men med hänsyn till de auktoriseringar som är kopplade till den inloggade personens profil.

Pagineringen är inställd så att endast 10 regler visas.

Ett sökfält finns uppe till höger i regeltabellen. Sökningen baseras på prioritetsgruppernas namn (= namnet på regeln för uppdelning av rättigheter).

Klicka på knappen ”type:inline” för att skapa en ny regel för uppdelning av rättigheter:

Skapandet av en regel för uppdelning av rättigheter sker i två steg.

Ange först de allmänna parametrarna:

  • Code: kod för regeln för uppdelning av rättigheter. Obligatoriskt.
  • Name: namn på behörighetsregeln. Obligatoriskt.
  • Description: fält för att ange en beskrivning av regeln för uppdelning av rättigheter. Valfritt.

Spara skapandeformuläret för att gå vidare till det andra steget, att lägga till auktoriseringar.

Klicka på knappen ”type:inline” i tabellen ”List of associated rights” för att lägga till en auktorisering i SoD-regeln.

Välj önskad auktorisering och ange en vikt för att definiera prioriteten. Ju mindre värdet är, desto högre är prioriteten.

Klicka på knappen ”type:inline” till höger i motsvarande tabellrad för att ändra en auktorisering i SoD-regeln.

Du kan ändra auktoriseringen och/eller prioritetsvikten.

Klicka på knappen ”type:inline” till höger i motsvarande tabellrad för att ta bort en auktorisering i SoD-regeln.

Klicka på ikonen ”type:inline” till höger i motsvarande tabellrad för att visa och ändra en regel för uppdelning av arbetsuppgifter.

Du kan växla till redigeringsläge genom att klicka på knappen ”Edit”.

I redigeringsläge kan endast namnet och beskrivningen ändras

Klicka på ikonen ”type:inline” på höger sida av motsvarande tabellrad för att ta bort en regel för uppdelning av arbetsuppgifter.

Ett bekräftelsemeddelande visas innan en auktoriseringsregel tas bort.

Ansök om rättigheter via formulär

Ansök om rättigheter

Ansökningar om auktoriseringar för en person (eller för dig själv) görs i den gamla driftkonsolen via menyn ”Run an ‘On demand’ workflow”.

Klicka på knappen ”Refresh” för att visa listan över tillgängliga workflow.

Klicka på det workflow du vill använda för att skicka in en auktoriseringsansökan.

Välj en eller flera identiteter som ansökan gäller.

Välj önskade auktoriseringar i den tillgängliga listan. Ange start- och slutdatum om det behövs.

Klicka på knappen ”Add”.

Du kan lägga till eller ta bort auktoriseringar som du vill. Om du vill lägga till giltighetsdatum för en auktorisering som redan har valts måste du ta bort den och sedan lägga till den igen med datumen angivna i förväg.

Klicka på knappen ”Start” och bekräfta i popup-fönstret.

När du har bekräftat att workflowet ska köras omdirigeras du automatiskt till sidan där du kan se pågående ansökningar.

Ansöka om manuell provisionering (eller avprovisionering) av en auktorisering

Ansökningar om manuell provisionering (eller avprovisionering) skickas in i den gamla driftkonsolen via menyn ”Run an ‘On demand’ workflow”.

Klicka på knappen ”Refresh” för att visa listan över tillgängliga workflow.

Klicka på det workflow du vill använda för att skicka in en provisioneringsansökan.

Välj en eller flera identiteter som ansökan gäller.

Välj önskade auktoriseringar i den tillgängliga listan. Ange start- och slutdatum om det behövs.

Klicka på knappen ”Add”.

Du kan lägga till eller ta bort auktoriseringar som du vill. Om du vill lägga till giltighetsdatum för en auktorisering som redan har valts måste du ta bort den och sedan lägga till den igen med datumen angivna i förväg.

Klicka på knappen ”Start” och bekräfta i popup-fönstret.

När du har bekräftat att workflowet ska köras omdirigeras du automatiskt till sidan där du kan se pågående ansökningar.

Delegera auktoriseringar

Att delegera auktoriseringar gör det möjligt att överföra rättigheter från en person (delegerande) till en annan (delegat), i allmänhet under en tidsbegränsad period.

Funktionen är tillgänglig för de delegerande (beroende på den inloggade personens behörigheter), men från version 7.0 kan även en tredje part (beroende på den inloggade personens behörigheter) delegera rättigheter till en annan identitet (till exempel en administratör).

Öppna önskad identitetspost i visningsläge och gå till fliken ”Delegations” för att komma åt funktionen för delegering av auktoriseringar.

Pagineringen är inställd så att endast 10 delegeringsregler visas.

Klicka på knappen ”type:inline” uppe till höger i delegeringstabellen för att lägga till en delegering.

Ange följande information för att skapa en delegering:

  • Delegaten: den person som tar emot de delegerade rollerna och/eller auktoriseringarna (obligatoriskt)
  • Den eller de delegerade rollerna (obligatoriskt)
  • Den eller de delegerade auktoriseringarna (valfritt)
  • Start- och slutdatum för delegeringen (valfritt)

Klicka på ikonen ”type:inline” till höger i motsvarande rad i tabellen för att ändra delegeringar.

Du kan ändra alla parametrar.

Klicka på ikonen ”type:inline” till höger i motsvarande rad i tabellen för att ta bort en delegering.

Ett bekräftelsemeddelande visas innan delegeringen tas bort.

Hantering av certifieringskampanjer

Certifieringskampanjer genomförs för att göra en fullständig genomgång av de auktoriseringar som är tilldelade personer. Det rekommenderas att certifieringskampanjer genomförs regelbundet i alla repositoryn för att säkerställa att de tilldelade auktoriseringarna verkligen är lämpliga.

Så fungerar en certifieringskampanj:

De auktoriseringar som berörs av certifieringskampanjerna måste konfigureras av administratören i förväg. Konfigurationen av auktoriseringarna anger certifieraren eller certifierarna och certifieringskampanjens varaktighet.

När en certifieringskampanj skapas listas alla personer som är kopplade till de auktoriseringar som har konfigurerats för certifiering och som tillhör de valda applikationerna, och för dem måste en certifiering av auktoriseringarna göras.

Det kan finnas en eller flera certifierare för samma rättighet.

Visa en certifieringskampanj

Öppna menyn ”Right Template \ Certification Campaign” för att komma till sidan för visning av certifieringskampanjer.

Skärmen för visning av certifieringskampanjer ser ut på följande sätt:

  • Certifieringskampanjerna finns på vänster sida av skärmen.
  • Höger sida av skärmen används för att visa detaljer om en certifieringskampanj eller för att behandla certifieringsansökningar. Här visas all information om kampanjen:
    • Name
    • Code
    • Description
    • Applications
    • Status. Tre kampanjtillstånd hanteras:
      • New campaign: kampanjen har just skapats. Ingen certifierare har ännu fattat något beslut om kampanjen. Knappen ”Certify rights” är synlig för certifierarna. Se avsnittet ”Behandla en certifieringskampanj”
      • Current campaign. Minst en av certifierarna har redan fattat ett beslut om kampanjen. Knappen ”Certify rights” är synlig för certifierarna. Se avsnittet ”Behandla en certifieringskampanj”
      • Campaign completed. Alla certifierare måste ha fattat ett beslut om kampanjen för att den ska få den här statusen. Kampanjen är fortfarande synlig men kan inte längre ändras. Den kan tas bort av den som initierade kampanjen. Se avsnittet ”Avbryt en certifieringskampanj”
    • Tabell över de par auktorisering/person som ska certifieras, sorterade efter applikation. Den listar också de certifierare som är kopplade till varje par auktorisering/person. Statuskolumnen visar tre olika statusar:
      • Grå punkt: auktoriseringen har ännu inte kontrollerats
      • Grön punkt: auktoriseringen har kontrollerats och certifierats
      • Röd punkt: auktoriseringen har kontrollerats och upphävts

Skapa en certifieringskampanj

Du kommer åt sidan för att skapa en certifieringskampanj från sidan för visning av certifieringskampanjer.

Klicka på knappen ”New certification campaign”.

Fyll i formuläret med följande information:

  • Name: det namn du vill ge kampanjen. Obligatoriskt.
  • Code: kod för certifieringskampanjen. Obligatoriskt.
  • Description: fri text som beskriver syftet med certifieringskampanjen. Valfritt.
  • Applications: välj de applikationer som ska ingå i certifieringskampanjen. Samma certifieringskampanj kan innehålla flera applikationer från olika repositoryn.

  • Notifications: aviseringar kan skickas i fyra faser av certifieringskampanjen.
    • Avisering vid kampanjens start
    • Avisering om kampanjen avbryts
    • Avisering när certifieringskampanjens status är ”Completed”
    • Avisering som skickas till personerna när en av deras auktoriseringar certifieras.

Gå till avsnittet Konfigurera en avisering för en certifieringskampanj för att skapa de olika aviseringarna.

Klicka på knappen ”Save” för att spara certifieringskampanjen.

Klicka på knappen ”Cancel” för att avbryta inmatningen i formuläret.

Avbryt en certifieringskampanj

Du kommer åt sidan för att avbryta en certifieringskampanj från sidan för visning av certifieringskampanjer.

Välj den certifieringskampanj du vill avbryta och klicka på knappen ”Cancel certification campaign”.

Observera: endast den person som har skapat certifieringskampanjen kan avbryta den.

Behandla en certifieringskampanj

Du kommer åt en certifieringskampanj för behandling från sidan för visning av certifieringskampanjer.

Välj den certifieringskampanj du vill behandla och klicka på knappen ”Certify rights”.

Klicka på knappen ”Certify rights” för att behandla en kampanj.

Tabellen över auktoriseringar/listan över personer växlar till redigeringsläge.

Endast icke-certifierade auktoriseringar kan kontrolleras. Samma certifierare kan inte ändra de åtgärder som har utförts på ett par auktorisering/person.

Par auktorisering/person som redan har behandlats har en punkt i stället för en kryssruta:

  • grön om rättigheten är certifierad
  • röd om rättigheten är upphävd

Klicka på kryssrutan i kolumnen ”Status” i tabellen mittemot önskad person för att certifiera en auktorisering för en person. Klicka därefter på knappen ”Certify”.

Klicka på kryssrutan i kolumnen ”Status” i tabellen mittemot önskad person för att upphäva en auktorisering för en person. Klicka därefter på knappen ”Deny”.

För att med ett enda klick välja alla personer som är kopplade till en auktorisering och därigenom validera eller upphäva en auktorisering kan du markera kryssrutan i kolumnen ”Rights”.

För att välja alla par auktorisering/person i en applikation och därigenom validera eller upphäva en auktorisering kan du markera kryssrutan i kolumnen ”Applications”.

Observera: när det finns flera certifierare för par auktorisering/person och minst en av certifierarna har upphävt auktoriseringen, får auktoriseringen statusen ”Blocked”.

Konfigurera en avisering för en certifieringskampanj

Formuläret för att konfigurera aviseringar för en certifieringskampanj har samma format för de fyra olika möjliga aviseringarna.

Följande information måste anges:

  • Configuration of the recipients
    • Email attribute(s) of individuals: välj det eller de attribut som innehåller en e-postadress. Mottagarna av aviseringen måste ha en e-postadress angiven i det här attributet för att få aviseringen. Fältet är obligatoriskt.
    • Email addresses of other relevant individuals: fritt fält där du kan lägga till hur många e-postadresser du vill. Varje mottagare i listan får aviseringen utan undantag. Fältet är valfritt.
  • Notification configuration
    • Available language: välj det språk du vill skriva aviseringen på. Det är möjligt att skicka en avisering på olika språk genom att spara ämne och brödtext för varje språk. Aviseringen skickas på användarens språk, så som det är definierat i användarens språkattribut. Om det inte är definierat skickas den på standardspråket.
    • Subject: e-postmeddelandets ämne. Fältet är valfritt men rekommenderas starkt. Parametern kan innehålla nyckelord. Den kan skrivas på vilket språk som helst som stöds.
    • Truncate subject: parameter som gör det möjligt att begränsa ämnets längd genom att bara visa nyckelordens värden för det första målet när det finns flera mål. Välj yes om du vill aktivera alternativet. No som standard.
    • Body: alternativ för att skapa ett meddelande i HTML-läge.
    • Email body: fritt fält där aviseringens text skrivs.

Nyckelord som är specifika för certifieringskampanjen:

Nyckelordet #CERTIFICATIONCAMPAIGN# som gäller en certifieringskampanj kan användas i aviseringar med olika varianter genom att två parametrar används på följande sätt:

1
#CERTIFICATIONCAMPAIGN#PARAM_1#PARAM_2#
Primär parameter
(PARAM_1)
Sekundär parameter
(PARAM_2)
Description
ATTRIBUTE NAME Gör det möjligt att hämta certifieringskampanjens namn.
STATUS Gör det möjligt att hämta certifieringskampanjens status.
ID Gör det möjligt att hämta certifieringskampanjens ID.

Exempel på avisering:

Konfiguration av e-postmeddelandets brödtext

1
2
3
4
5
6
7
8
9
Bonjour,
Ceci est un mail concernant la campagne de certification de droits qui vient de démarrer :
{
Nom = #CERTIFICATIONCAMPAIGN#ATTRIBUT#NOM# 
Statut = #CERTIFICATIONCAMPAIGN#ATTRIBUT#STATUS#
ID = #CERTIFICATIONCAMPAIGN#ATTRIBUT#ID#
}
Cdt
Systancia Identity

Mottaget e-postmeddelande (efter tolkning av nyckelorden)

Visa konton och auktoriseringar för en identitet

Kontona i de olika applikations-repositoryna beräknas utifrån de definierade hanteringsreglerna och de roller och auktoriseringar som är tilldelade identiteterna.

Hanteringsreglerna för konton är:

  • Definition av en kontostatus utifrån en identitetsstatus,
  • Definition av regler för sammanslagning av konton vid flera identiteter,
  • Definition av regler för kontoskapande som enbart baseras på rolltilldelning.

Öppna önskad identitetspost i visningsläge och gå till fliken ”Accounts” för att visa de konton och auktoriseringar som är kopplade till en identitet.

Fliken är endast tillgänglig i visningsläge och visar resultatet av de beräkningar av konton och auktoriseringar som gjorts för identiteten, eller för alla identiteter vid identitetsavstämning. I det senare fallet är fliken gemensam för alla identiteter i avstämningskedjan.

En tabell med de beräknade kontona visas. För varje konto innehåller en nästlad tabell de auktoriseringar som är kopplade till kontot. Ett konto kan genereras utan några tillhörande auktoriseringar.

Om flera identiteter är avstämda och ett konto är gemensamt för flera identiteter (funktionen för sammanslagning av konton aktiverad), markeras kontot med ikonen ”type:inline”.

Pagineringen är inställd så att endast 10 konton visas.

I tabellen som är inbäddad under ett konto är pagineringen inställd så att endast 5 auktoriseringar visas.

Ett sökfält finns uppe till höger i kontotabellen. Sökningen omfattar kontonas inloggningsnamn eller repositoryns namn.

Kontonas teoretiska status och provisioneringsstatus syns på varje rad i tabellen.

I tabellen som är inbäddad under ett konto finns ett sökfält uppe i auktoriseringstabellen. Sökningen omfattar applikationernas eller auktoriseringarnas namn.

Auktoriseringarnas teoretiska status och provisioneringsstatus syns på varje rad i tabellen.

En förklaring av de olika teoretiska statusarna och provisioneringsstatusarna hjälper användarna att förstå de olika statusarna.

Provisionering/avprovisionering av konton och auktoriseringar

Den process där konton och auktoriseringar som beräknats av Systancia Identity överförs till de olika applikations-repositoryna kallas downstream-provisionering. Systancia Identity har därmed auktoritet över de applikationer som har definierats för att hantera konton och auktoriseringar.

Det finns två sätt att hantera provisionering:

  • Antingen kan en automatisk konnektor skapas (via API, databas, katalog eller automatiserat utbyte av platta filer), och då talar man om automatisk provisionering.
  • Eller så är det inte möjligt att skapa en automatisk konnektor, och då talar man om halvautomatisk provisionering.

Automatisk provisionering/avprovisionering

För att provisionera konton och auktoriseringar i applikations-repositoryn måste du använda motorn Systancia Identity Provisioning (SIP) för att skapa en konnektor för downstream-provisionering: från Systancia Identity, som är den auktoritativa källan, och med hänsyn till de konfigurerade synkroniseringsreglerna, skapas, uppdateras eller tas konton och auktoriseringar bort i applikations-repositoryna enligt de regler som har definierats i importreglerna.

En sekvens för downstream-provisionering måste bestå av minst följande element:

  • En export av Identity-repositoryt (auktoritativt) av typen ”USER + ACCESS” eller ”ACCOUNT + ACCESS”
  • En export av målapplikationens repository
  • En synkroniseringsregel
  • En importregel i målapplikationens repository

Läs sidan ”Hantering av automatiska provisioneringskonnektorer” för att skapa en konnektor.

Halvautomatisk provisionering/avprovisionering

En halvautomatisk provisioneringskonnektor skapas med ett workflow av typen ”User request” eller ”Event” med minst en manuell provisionerings- eller avprovisioneringsuppgift.

I den manuella provisioneringsuppgiften listas de provisioneringsåtgärder som ska utföras i en avisering som skickas till operatören. När uppgiften är slutförd kan operatören klicka på knappen ”Task validated” för att ange att provisioneringen är klar. Provisioneringsstatusen för kontot och/eller auktoriseringarna uppdateras i Systancia Identity. Det gör att administratörer kan kontrollera statusen för en identitets rättigheter.