Роли

Навигатор по разделу:

Общие сведения

Бизнес-роль (роль) в системе — это набор доступов сотрудника к определённым ресурсам (информационным системам, базам данных) и приложениям.

Режим роли определяет права доступа пользователей к ресурсам и наличие УЗ пользователя в ресурсе. Режим роли предназначен для:

  • управления каталогами ролей;
  • управления ролями;
  • настройки атрибутов роли;
  • настройки профилей ресурсов роли;
  • настройки ограничения использования роли;
  • настройки владельцев роли;
  • настройки правил сочетания роли с другими ролями.

Настройка режима производится в операционном интерфейсе пользователя. Доступ к разделу осуществляется через меню "Приложение" ⟶ "Администрирование IDM" ⟶ "Роли". 


Создание роли

Создание новой роли доступно в меню "Роли" с помощью кнопки . Создание роли подразумевает ввод наименования роли и сохранение записи роли в Системе.


Настройка и редактирование роли

Настройка и редактирование параметров роли доступна в основном меню настройки ролей. 

Настройка атрибутов роли. Вкладка "Атрибуты роли"

Для инициирования изменений во вкладке "Атрибуты роли" нажать кнопку .

Доступны следующие параметры для редактирования:

Параметр

Описание

Каталог

Выбрать каталог

Название роли

Ввести название роли

Описание роли

Добавить или изменить описание роли

Флажок "Роль создаёт уникальные учётные записи"

Если флажок установлен, то роль создает уникальные УЗ

Способ обработки последней роли

Настройка доступна только при установленном флажке "Роль создаёт уникальные учетные записи".

Выбрать способ обработки последней роли из списка:

  • Ничего не делать
  • Блокировка учётной записи
  • Удаление учётной записи

Удалённый доступ

Настроить доступ пользователя к УЗ с назначенной ролью. Доступные варианты:

  • Нет доступ к УЗ с назначенной ролью недоступен
  • При удалённой работе доступ к УЗ с назначенной ролью предоставляется только при кадровом событии "Удалённая работа"
  • Всегда доступ к УЗ с назначенной ролью доступен постоянно, в том числе после наступления кадрового события "Отпуск"

Флажок "Ручное подтверждение роли"

Если флажок установлен, то роль назначается вручную администратором.

Если флажок снят, то роль назначается автоматически после синхронизации данных

Планирование отключения/включения

Включение

Выбрать точное время включения роли

Отключение

Выбрать точное время отключения роли.

Деактивирует роль, прекращая предоставление прав доступа и возможность назначения или отзыва роли.

Внимание

Отключение роли приводит к её отзыву у всех пользователей кому она назначена

Вкладка "Профили

Профиль ресурсов роли это профиль или совокупность профилей с закрепленными за ними ресурсами, доступ к которым будет предоставлен при назначении пользователю текущей роли. Действия с профилями выполняются на вкладке "Профили".


Добавление профиля

Для добавления профиля ресурса роли необходимо на вкладке "Профили" нажать и выбрать ресурсы, которые необходимо добавить в роль.


Настройка статического профиля

Для настройки статического профиля необходимо:

  1. Нажать на нужный статический профиль на вкладке "Профили". Откроется окно с тремя вкладками: Права, Сценарий содержимого и Политика сценария содержимого.
  2. На вкладке "Права" нажать . Откроется окно "Добавление прав".


  3. Выбрать необходимые права и нажать . Выбранные права отобразятся на вкладке "Права".
  4. Перейти на вкладку "Сценарий содержимого", нажать "Редактировать".
  5. Ввести сценарий для роли, который генерирует список прав, и нажать .

    Примечание

    При разработке сценария необходимо использовать контекст, описанный в статье "10.6.3. Сценарии генерации содержимого ролей" руководства по разработке


После сохранения сценария станет доступна проверка на сотруднике или юните. Для проверки сценария необходимо нажать "Проверить".

  • при проверке на сотруднике нажать "Проверить". В открывшемся окне выбрать сотрудника и нажать. Откроется окно с результатом отладочного запуска.
  • при проверке на юните нажать "Проверить". В открывшемся окне выбрать юнит и нажать . Откроется окно с результатом отладочного запуска.

На вкладке "Политика сценария содержимого" можно добавить несколько условий или групп условий. При необходимости можно добавить правила применения, выбрав подходящие условия из списка.

Добавление динамического профиля

Динамический профиль — это профиль ресурсов роли, для которого выбор ресурсов и профилей определяется заданными правилами.

Для добавления динамического профиля необходимо:

  1. На вкладке "Профили" нажать . Откроется окно "Добавление динамического профиля".
  2. Задать название динамического профиля и нажать . Созданный профиль появится на вкладке "Профили".

Настройка динамического профиля

Для настройки динамического профиля необходимо:

  1. Выбрать динамический профиль на вкладке "Профили". Откроется окно с тремя вкладками: Ресурс, Профиль, Сценарий.

  2. При необходимости на вкладке "Ресурс" добавить несколько условий или групп условий, правила применения, выбрав подходящие условия из списка.
  3. Определить цели. Для этого добавить группу или условие.
  4. Нажать "Добавить" → "Добавить группу". Для добавления условия в группу нажать "Добавить" → "Добавить условие". Определить условие.
  5. Выбрать условие применения правил из списка:
    • запрещено, если одно из правил запрещено;
    • разрешено, если одно из правил разрешено;

    • запрещено, если не разрешено;

    • разрешено, если не запрещено.

  6. Настроить частное правило. Выбрать статус правила разрешить или запретить.
  7. Добавить выражения и/или цели. Для добавления целей в окне частного правила нажать "Добавить" "Добавить цель". Для добавления выражений в окне частного правила нажать "Добавить" "Добавить выражения". Определить условия выбора.


На вкладке "Профиль" процесс настройки аналогичен вкладке "Ресурс". Можно добавить несколько условий или групп условий. При необходимости можно добавить правила применения, выбрав подходящие условия из списка.

Сначала определить цели (добавить группу или условие). Для добавления группы условий нажать "Добавить" → "Добавить группу". Для добавления условия в группу нажать "Добавить" → "Добавить условие". Определить условие.


Выбрать условие применения правил из списка:

  1. Запрещено, если одно из правил запрещено.

  2. Разрешено, если одно из правил разрешено.

  3. Запрещено, если не разрешено.

  4. Разрешено, если не запрещено.

Настроить частное правило. Для настройки частного правила необходимо выбрать статус правила – разрешить или запретить.

Добавить выражения и/или цели. Для добавления целей в окне частного правила нажать "Добавить" "Добавить цель". Для добавления выражений в окне частного правила нажать "Добавить" "Добавить выражения". Определить условия выбора.

Перейти на вкладку "Сценарий", нажать "Редактировать", ввести сценарий для роли, который генерирует список прав, и нажать .

Примечание

При разработке сценария необходимо использовать контекст, описанный в статье "10.6.3. Сценарии генерации содержимого ролей" руководства по разработке


После сохранения сценария станет доступна проверка на сотруднике или юните. Для этого необходимо нажать "Проверить".

При проверке на сотруднике нажать "Проверить". В открывшемся окне выбрать сотрудника и нажать. Откроется окно с результатом отладочного запуска.

При проверке на юните нажать "Проверить". В открывшемся окне выбрать юнит и нажать . Откроется окно с результатом отладочного запуска.

Удаление профиля ресурса

Для удаления профиля ресурса необходимо на вкладке "Профили" выбрать нужный профиль, нажать и подтвердить удаление ресурса, нажав .

Вкладка "Наследование"

Функция наследования позволяет переиспользовать роли и права в них за счёт создания производных ролей. На вкладке "Наследование" доступно добавление родительской роли и просмотр наследников выбранной роли.

Чтобы добавить родительскую роль необходимо нажать . Откроется окно выбора роли. Выбрать нужную роль, нажать .

Выбранная роль появится в списке родительских ролей.

При нажатии  рядом с ролью → "Перейти", и откроется окно с подробной информацией о роли.

Для удаления роли нажать  рядом с ролью →  "Удалить", подтвердить удаление роли и роль будет удалена из списка родительских ролей.

Для просмотра наследников текущей роли нажать кнопку . Откроется окно "Наследники роли", в которой отражены наследники роли.

Вкладка "Ссылки"

Вкладка "Ссылки" предназначена для связывания ролей с другими объектами, например, пользователями или ролями. 

Вкладка "Автоматическое назначение"

В разделе 6.2.7. Автоматическое назначение ролей описывается процесс создания автоматического назначения ролей. Если при настройке политики эта роль была выбрана как роль, для которой будет действовать настроенная политика, то эта политика отразится в списке на вкладке "Автоматическое назначение". При нажатии на политику откроется подробная информация о ней.

Вкладка "Ограничение использования"

Ограничение использования роли настройка ограничения видимости роли при создании заявки на предоставление роли пользователю. Пользователь может быть сотрудником определённого подразделения или должности.
Для добавления правила ограничения использования роли пользователями в рамках подразделения и/или должности необходимо нажать  и выбрать одно из следующих значений:

Таблица — Описание значений ограничения использования

ЗначениеОписание
Для подразделенияОграничение видимости роли в заявке для указанного подразделения. При настроенном ограничении роль будет видна только для сотрудников выбранных подразделений.
Для подразделения и должности

Ограничение видимости роли в заявке для указанного подразделения и выбранных должностей. При настроенном ограничении роль будет видна только для сотрудников выбранных подразделений и должностей.

Исключающее для подразделения

Ограничение видимости роли в заявке для всех подразделений, кроме выбранного

Для всех, указанных в настройках роли

Исключающее для подразделения и должности

Ограничение видимости роли в заявке для указанного подразделения и выбранных в нём должностей, кроме указанной должности в выбранном подразделении

Для всех, указанных в настройках роли

Настройка правила "Для подразделения"

После выбора правила "Для подразделения" откроется форма "Выбор подразделения" .

В списке выбрать необходимое подразделение или подразделения и нажать .


Выбранные подразделения появятся на вкладке "Ограничение использования". Для распространения правила ограничения на все вложенные подразделения в указанном подразделении установить флажок "Включая вложенные подразделения". Сохранить изменения, нажав .

Настройка правила "Для подразделения и должности"

После выбора правила "Для подразделения и должности" откроется форма "Выбор группы сотрудников". В списке "Подразделение" выбрать подразделение, в котором требуется выбрать должность. В списке должностей выбрать должность или несколько должностей и нажать 

Выбранные подразделения и должности появятся на вкладке "Ограничение использования". Для распространения правила ограничения на все вложенные подразделения в указанном подразделении установить флажок "Включая вложенные подразделения". Сохранить изменения, нажав .

Настройка правила "Исключающее для подразделения"

Правило ограничивает использование роли среди подразделений, выбранных в правилах "Для подразделения" и "Для подразделения и должности". При отсутствии включающих правил, правило "Исключающее для подразделения" работать не будет.

После выбора правила "Исключающее для подразделения" откроется форма "Выбор подразделений". В списке подразделений выбрать подразделение или подразделений и нажать .

Выбранные записи появятся на вкладке "Ограничение использования". Для распространения правила ограничения на все вложенные подразделения в указанном подразделении установить флажок "Включая вложенные подразделения". Сохранить изменения, нажав .

Настройка правила "Исключающее для подразделения и должности"

Правило ограничивает использование роли среди подразделений, выбранных в правилах "Для подразделения" и "Для подразделения и должности". При отсутствии включающих правил, правило "Исключающее для подразделения и должности" работать не будет.

После выбора правила "Исключающее для подразделения и должности" откроется форма "Выбор группы сотрудников". В списке выбрать подразделение. В списке должностей выбрать должность или должности и нажать 

Выбранные записи появятся на вкладке "Ограничение использования". Для распространения правила ограничения на все вложенные подразделения в указанном подразделении установить флажок "Включая вложенные подразделения". Сохранить изменения, нажав .

Вкладка "Владельцы"

Владелец роли — функциональная роль системы. Владелец роли может участвовать в бизнес-процессе согласования заявки на назначение роли; получать уведомления о различных событиях, связанных с назначением или отзывом роли. 

Настройка владельцев роли производится на вкладке "Владельцы". 


Чтобы добавить владельца, нажать . Выбрать тип владельца: Сотрудник или Юнит.

Если выбран "Сотрудник", то откроется окно "Добавление владельцев (сотрудников)". Выбрать сотрудников из списка и нажать . Выбранные сотрудники отобразятся на вкладке "Владельцы".

Если выбран "Юнит", то откроется окно "Добавление владельцев (юнитов)". Выбрать юниты и нажать . Выбранные юниты отобразятся на вкладке "Владельцы".

Вкладка "Правила сочетания"

Правила сочетания — это правила совместимости с ролью. Настройка правил сочетания производится на вкладке "Правила сочетания".

Выбрать, будет ли роль по умолчанию сочетаться со всеми ролями — "Сочетается со всеми" или не сочетаться ни с чем — "Не сочетается ни с чем".

Чтобы добавить правило, нажать  "Добавить правило для роли" или "Добавить правило для каталога".

Если выбрать "Добавить правило для роли", откроется окно выбора ролей. В окне выбрать необходимые роли и нажать .


Выбранные роли отобразятся на вкладке, где для каждой из них можно указать, сочетается она или не сочетается с текущей ролью.


Если выбрать "Добавить правило для каталога", откроется окно выбора каталога. В окне выбрать необходимые каталоги и нажать .


Выбранные каталоги отобразятся на вкладке, где для каждого из них можно указать, сочетается он или не сочетается с текущей ролью.


После того как все правила созданы и настроены, нажать .

Вкладка "Назначения"

В разделе 5.2.2.1. Управление сотрудниками описывается процесс назначения роли сотруднику. На вкладке "Назначения" представлен список сотрудников, которым назначена текущая роль.

В таблице отображаются следующие данные:

Таблица — Основная информация о назначениях ролей

ПолеОписание
Имя сотрудникаИмя сотрудника, которому назначена роль
Ошибка назначенияУказывает, возникли ли ошибки при назначении роли
Дата назначенияДата, когда роль была назначена сотруднику
ПримечаниеДополнительные сведения о назначении

Если на вкладке "Назначения" нажать на в строке записи сотрудник, то откроется окно с подробной информацией о назначении роли, включая:

Таблица — Детали обоснования назначения роли

ПолеОписание
ПричинаОснование для назначения роли
Дата назначенияДата, когда роль была назначена
Дата истеченияСрок действия назначения
ПримечаниеДополнительные комментарии
ОбластьОбласть роли

Вкладка "Свойства"

Вкладка "Свойства" позволяет настраивать дополнительные свойства роли.


Все поля на этой вкладке можно редактировать. Нажать рядом с полем, ввести данные и сохранить, нажав .

Для указания подтипа роли необходимо нажать . Откроется окно "Смена подтипа". Выбрать необходимый подтип из списка, нажать .

Вкладка "Зависимости"

Не рекомендуется использовать этот функционал, поскольку его поддержка будет прекращена в ближайшее время.

Вкладка "История"

Вкладка "История" позволяет отслеживать изменения, внесенные в роль с момента ее создания. 

Таблица — Основная информация об истории изменений

ПолеОписание
Дата событияДата и время изменения
ОписаниеКраткое описание изменения, например, роль создана, добавлен статический профиль
АвторПользователь, который выполнил изменение

Управление каталогом ролей

Создание каталога ролей

Для создания нового каталога ролей выбрать опцию "Создать", нажав . В открывшемся окне выбрать пункт "Каталог". Откроется окно создания каталога.

Ввести название каталога и нажать . Созданный каталог добавится в список.

Редактирование каталога ролей

Для редактирования каталога ролей необходимо выбрать в списке каталогов нужный каталог. Откроется окно редактирования каталога.

Вкладка "Информация"

На вкладке доступно изменение основных параметров каталога:

Таблица — Вкладка "Информация"

ПолеОписание
Родительский каталогФункция изменения или выбора родительского каталога. При нажатии открывается список доступных каталогов. Выбрать необходимый каталог из списка 
Название каталогаРедактирование текущего названия каталога

После внесения всех изменений нажать.

Вкладка "Свойства"

На вкладке "Свойства" можно задать подтип каталога. Для этого необходимо нажать кнопку . Откроется окно "Смена подтипа". Выбрать необходимый подтип из списка доступных вариантов. Нажать.

Вкладка "Ответственные"

Вкладка позволяет добавить ответственных сотрудников или роли. Процесс добавления зависит от выбранного типа:

  1. Если необходимо добавить сотрудников, то нажать кнопку → "Сотрудников". Откроется окно "Добавление сотрудников". Выбрать одного или нескольких сотрудников из списка. Для каждого сотрудника указать тип из списка. Нажать.

2. Если необходимо добавить роли, то нажать кнопку → "Роли". Откроется окно "Добавление ролей". Выбрать одну или несколько ролей из списка. Для каждой роли указать тип из списка. Нажать кнопку .

Вкладка "Ссылки"

На вкладке "Ссылки" отображаются ссылки, связанные с каталогом.

При нажатии на конкретную ссылку появляется возможность добавить одного или нескольких сотрудников к ссылке. Для добавления сотрудников нажать кнопку и выбрать необходимых пользователей из списка. Нажать .

Вкладка "Списки доступов"

На вкладке "Списки доступа" доступно:

ПараметрОписание

Наследовать от родителей

Если переключатель активен, права доступа наследуются от родительского каталога. Изменение параметров недоступно. Если переключатель неактивен, становятся доступны функции настройки

Кнопка добавить правило

Позволяет создать новое правило доступа

Уровень доступа

 Выбор уровня доступа. Доступны следующие варианты: Чтение и Запись

Включая дочерние организации

Если активен, правило применяется ко всем дочерним организациям

Включая родительские организации

Если активен, правило применяется ко всем родительским организациям

Организация

Выбор организации из списка

Удаление каталога ролей

Для удаления каталога в списке каталогов выбрать необходимый, нажав кнопку . Откроется список доступных действий. Нажать "Удалить".

Обсуждение