Настройка интеграции с целевыми системами

Документация Avanpost IDM 7 : 6.1.4. Настройка интеграции с целевыми системами

Для управления УЗ и правами пользователей в корпоративных ресурсах необходимо зарегистрировать эти ресурсы в Avanpost IDM. Для этого необходимо настроить интеграцию с целевыми системами посредством создания и настройки ресурса и профилей ресурса для каждой из систем.

После интеграции целевых систем необходимо выполнить загрузку данных из них в Avanpost IDM с помощью запланированного задания. 

Подробнее о запланированных заданиях см. статью "6.1.9. Настройка запланированных заданий" руководства по администрированию.

Настройка интеграции с целевыми системами производится в разделе "Интеграции" → "Целевые системы" веб-интерфейса администратора Avanpost IDM.

Раздел "Целевые системы" предназначен для:

  • создания ресурса и каталога ресурсов;
  • настройки атрибутов ресурса;
  • создания и настройки профилей ресурсов;
  • настройки периодов недоступности ресурса;
  • настройки почтовых уведомлений;
  • настройки фильтра событий аудита;
  • удаления ресурса.


 Навигатор по разделу:

Ресурсы

Ресурс в Avanpost IDM описывает подключение к информационной системе, управляемой Avanpost IDM. Ресурс – это пространство имён УЗ. В ресурсе не могут существовать УЗ с одинаковыми именами.
Правила создания УЗ определяются на уровне ресурса. Включение ресурса в роль означает необходимость создания УЗ в соответствующей информационной системе для пользователей с этой ролью.

Создание ресурсов

Для создания нового ресурса необходимо: 

  1. В разделе "Целевые системы" веб-интерфейса администратора Avanpost IDM нажать и выбрать "Ресурс" из списка.
  2. В открывшейся форме указать произвольное название ресурса.
  3. Нажать .

 

Настройка ресурсов

После создания ресурса необходимо задать его атрибуты, свойства и прочие настройки.

Вкладка "Атрибуты ресурса"

На вкладке "Атрибуты ресурса" необходимо указать следующие атрибуты:

АтрибутЗначение
КаталогКаталог в иерархии, в котором находится ресурс. Для смены каталога выбрать из списка нужный каталог (подробнее про каталоги см. раздел "3. Каталоги")
Название (обязательное поле)Произвольное название ресурса
Библиотека коннекторовВыбрать из списка библиотеку коннекторов для подключаемого ресурса (подробнее про коннекторы см. статью "6.1.6. Настройка сервисов коннекторов")
Строка подключения

Указать данные для подключения к ресурсу (путь, параметры и т. д.).

Текстовое поле с параметрами подключения в формате ИмяПараметра=Значение, разделённых одинарной точкой с запятой. В каждой такой паре:

  • именем параметра считается часть строки до первого знака равно или до конца строки, без пробелов по концам;

  • имя параметра не может содержать "=";

  • пробелы по концам имени игнорируются (например, запрос подсказок происходит по имени без пробелов);

  • значение начинается после знака равно и продолжается до одинарной точки, запятой или до конца строки;

  • пробелы по концам также часть значения (коннектор может их игнорировать).

Если значение содержит точку с запятой, то перед ней нужно поставить ещё одну точку с запятой, чтобы она не считалась разделителем.

Закрытая часть строки подключения является необязательной. Она не отображается в интерфейсе – значение задаётся вслепую. Когда задана, то является продолжением открытой строки подключения.

Для изменения строки подключения необходимо:

  1. Нажать .
  2. В открывшемся окне изменить значения параметров.
  3. Для добавления параметров нажать и выбрать "Свободный параметр", указать имя и значение параметра в добавившейся строке.
  4. Для удаления параметра нажать  в строке параметра.
  5. Нажать . (Для сброса внесенных изменений нажать )

Для изменения закрытой части строки подключения необходимо:

  1. Нажать в карточке кадрового источника.
  2. В открывшемся окне изменить значения параметров.
  3. Для добавления параметров нажать и выбрать "Свободный параметр", указать имя и значение параметра в добавившейся строке.
  4. Для удаления параметра  нажать в строке параметра.
  5. Для сохранения изменений нажать. (Для сброса внесенных изменений нажать )
Использовать VaultУстановить флаг для настройки работы защищенного хранилища секретов "Vault". В таком случае Avanpost IDM будет получать данные авторизации для управляемой системы из защищенного хранилища
Vault URI 

Идентификатор хранилища. По этому URI Avanpost IDM будет запрашивать данные для авторизации. При обращении к нему Avanpost IDM с помощью сертификата установленного в Vault получает токен.
Можно указать более одного экземпляра хранилища, разделяя их символом ";".

Атрибут активен и требует заполнения в случае отмеченного флага "Использовать Vault"

Vault Script

Выбрать скрипт строковой операции из списка. Этот скрипт должен запрашивать в Vault данные для авторизации в управляемой системе с помощью полученного от Vault токена и возвращать эти данные для добавления к строке подключения.

Атрибут активен и требует заполнения только в случае отмеченного флага "Использовать Vault"

Ресурс включенУстановить флаг для активации ресурса в системе
Число потоков синхронизацииУказать число потоков синхронизации ресурса с Avanpost IDM
Использовать ограничение потоков синхронизации для операций чтенияУстановить флаг для использования ограничения потоков синхронизации для операций чтения
Использовать как источник почтовых адресов

Установить флаг, если ресурс является источником почтовых адресов. Этот атрибут используется при почтовой рассылке. Если у какого-либо сотрудника не заполнено поле "email", то осуществляется поиск всех его УЗ и для каждой найденной УЗ проверяется ресурс, в котором эта УЗ находится. Если ресурс поддерживает получение почты по УЗ, и в карточке ресурса установлен флаг "Использовать как источник почтовых адресов", то почтовый адрес запрашивается.

Примечание

Для поддержки получения почтового адреса по УЗ коннектор ресурса должен реализовывать интерфейс "IEmailAddressSource".
Подробнее о разработке коннекторов см. статью "10.1. Разработка коннекторов" руководства разработчика.
Применение изменений прав к ресурсу

Выбрать из списка "Все назначаемые ролью" или "Только недостающие".

Этот атрибут используется при назначении ролей. Любая роль служит для назначения некоторого набора прав. Если сотруднику (или юниту) назначено несколько ролей, то возможна ситуация, при которой одно право есть более чем в одной назначенной роли. При назначении сотруднику роли, которая содержит права в ресурсе, которыми сотрудник уже обладает, IDM будет действовать исходя из значения атрибута "Применение изменений прав к ресурсу":

  • "Все назначаемые ролью" – IDM отдаст команду управляемой системе назначить все права присвоенной роли;
  • "Только недостающие" – IDM отдаст команду управляемой системе назначить только те права присвоенной роли, которых ранее не было у пользователя.

Пример

  • Роль "Оператор" включает право "Чтение";
  • Роль "Руководитель" включает права "Запись", "Чтение".

При назначении сотруднику роли "Оператор" в ресурсе для него будет создана УЗ с правом "Чтение".
При повышении этого сотрудника до руководителя, ему назначается роль "Руководитель". В таком случае для его УЗ должны добавиться права ("Запись", "Чтение"), но право "Чтение" у него уже есть.
Если в атрибуте "Применение изменений прав к ресурсу" установлено значение "Все назначаемые ролью", то команда ресурсу будет: Добавить права "Запись" и "Чтение".
Если установлено значение "Только недостающие", то команда ресурсу будет: Добавить право "Запись".

После внесения всех изменений нажать .



Вкладка "Свойства"

На вкладке "Свойства" можно указать значения свойств, которые заданы для типа объектов "Ресурс" в Системе.
Для изменения значений свойств необходимо нажать на напротив нужного свойства, изменить значение в поле и нажать.

При необходимости можно задать подтип ресурса, нажав , выбрав нужный подтип из списка и сохранить изменения. При этом свойства ресурса на вкладке будут заменены свойствами выбранного подтипа.

Примечание

Свойства и подтипы объектов создаются и настраиваются в разделе "Типы объектов" → "Объекты" веб-интерфейса администратора Системы (см. статью "6.1.8. Настройка типов объектов и юнитов" руководства по администрированию)



Вкладка "Права"

После синхронизации с управляемой системой на вкладке "Права" будет доступен для настройки список глобальных и объектных прав для этой системы, которыми будет управлять Avanpost IDM.

Объектные права доступа — это права доступа разных уровней (например, чтение, запись, выполнение, удаление и др.) к конкретным объектам целевой системы, имеющим свои уникальные идентификаторы и атрибуты, которые определяют их свойства и характеристики.

Глобальные права доступа — это настроенные в рамках ресурса права (например, группы безопасности в MS Active Directory).

Оба вида прав загружаются в Avanpost IDM в результате синхронизации с целевой системой (см. статью "6.1.9. Настройка запланированных заданий").

Для создания прав в Avanpost IDM и их синхронизации с целевой системой необходимо использовать управляемые права. Подробнее о управляемых правах см. статью "6.1.4.2. Настройка управляемых прав".

Добавление глобальных прав доступа

Для добавления глобальных прав необходимо:

  1. Нажать и выбрать "Глобальное право".
  2. Выбрать права. При необходимости указать дополнительные параметры прав (например, подразделения и организации).
  3. Нажать .



Добавление объектных прав доступа

Для добавления объектных прав необходимо:

  1. Нажать и выбрать "Объектное право".
  2. Указать Object URI в открывшейся форме и нажать .
  3. Выбрать в загрузившемся списке права.
  4. Нажать .



Редактирование прав доступа

Для изменения права доступа необходимо:

  1. Нажать на право в списке (доступен поиск по списку прав с помощью кнопки ).
  2. Изменить значения в открывшейся форме.
    ПолеЗначение
    НазваниеНазвание права
    ОписаниеПроизвольное описание
    Risk pointsЧисло очков риска. Чем более высокие привилегии предоставляются правом, тем больше следует указать очков риска для этого права
  3. Нажать .



Удаление прав доступа

Для удаления права доступа необходимо нажать → "Удалить" в строке этого права и подтвердить удаление во всплывающем окне (доступен поиск по списку прав с помощью кнопки ).



Вкладка "Периоды недоступности"

На вкладке "Периоды недоступности" можно задать периоды, когда ресурс недоступен. Во время таких периодов приостанавливаются все запросы к целевой системе. При попытке запроса Avanpost IDM будет выдавать сообщение о недоступности целевой системы.

В эти периоды:

  1. Назначение и отзыв ролей пропускают недоступный ресурс и происходят без создания  УЗ или изменения прав, регистрируя это событие как ошибку ресурса — изменения будут продолжены после окончания периода без участия администратора.

  2. Блокировка и разблокировка УЗ по кадровым событиям откладывается до окончания периода и продолжается без участия администратора.

  3. Не выполняется аудит и исправление ошибок в ресурсе.

  4. Не выполняются задачи отложенной блокировки и разблокировки.

  5. Не выполняется сброс паролей по расписанию.

  6. Не выполняется поиск незарегистрированных УЗ.

Остальные обращения к ресурсу, например, по команде администратора (блокировка УЗ , сброс паролей и т.п.), запросы, необходимые для обслуживания зависимостей между ресурсами и другие, не запрещаются.

Предполагается, что запрет обусловлен только особенностями ресурса, из-за которых в заранее известные моменты времени (например, во время обслуживания) запросы со стороны IDM нарушают функционирование ресурса. Запрет необходим только для защиты ресурса, IDM в любом случае не создаёт пиковой нагрузки на ресурс и устойчив к ошибкам подключения к ресурсу.

Примечание

Период недоступности не является средством управления нагрузкой на ресурс со стороны IDM и при возникновении проблем с производительностью ресурса может использоваться только для исключения запросов со стороны IDM в часы пиковой нагрузки на ресурс

Добавление периода недоступности

Для добавления периода необходимо:

  1. Нажать и выбрать "Еженедельный" или "По датам".
  2. Задать время начала и окончания периода в открывшемся окне. 
  3. Нажать .



Удаление периода недоступности

Для удаления периода необходимо нажать в строке этого периода и подтвердить удаление во всплывающем окне.


Вкладка "Подписчики"

На вкладке "Подписчики" можно задать пользователей, которые будут получать уведомления по событиям по этому ресурсу.

Подписчики ресурса получают письма на электронную почту о событиях УЗ, которые обычно отправляются владельцам УЗ:

  • создание УЗ и изменение пароля (с самим паролем в письме);

  • сброс пароля;

  • блокировка, разблокировка УЗ.

Добавление подписчиков на ресурс

Для добавления подписчиков необходимо:

  1. Нажать .
  2. В открывшемся списке установить флаги в строках нужных пользователей (для поиска по списку пользователей можно использовать фильтр).
  3. Нажать .



Удаление подписчиков на ресурс

Для удаления подписчика необходимо нажать в строке подписчика в списке.


Вкладка "Фильтр событий аудита"

На вкладке "Фильтр событий аудита" можно задать сценарий обработки расхождений при аудите прав для юнитов и сотрудников. Фильтр позволяет отсеивать и/или дополнительно обрабатывать сторонние изменения УЗ, обнаруженные при аудите, сразу после обнаружения до отправки уведомлений и сохранения в журнале аудита. Главным образом для автоматического пропуска несущественных с точки зрения нарушения доступа прав, когда таких событий много.

Подробнее о аудите см. статью: "6.2.11. Аудит" руководства по администрированию.

Фильтр событий аудита можно настроить для ресурса и для каталога ресурсов. При применении сценариев фильтра событий аудита наиболее приоритетным является сценарий, настроенный в самом ресурсе. Если фильтр в ресурсе не задан, то будет выполнен сценарий родительского каталога. Если у каталога не задан фильтр, то будет выполнен сценарий его родительского каталога, и так далее по иерархии.

Подробнее о настройке фильтра событий аудита для каталогов ресурсов см. раздел: "3.2.2. Вкладка "Фильтр событий аудита" карточки каталога" этой статьи.

Составление сценария фильтра событий аудита для ресурса

Для составления сценария необходимо:

  1. Нажать на вкладке "Фильтр событий аудита" карточки ресурса.
  2. В открывшемся окне написать скрипт.

    Подробнее о написании скриптов фильтра событий аудита см. статью: "10.6.4. Сценарии фильтра событий аудита" руководства по разработке.

  3. Нажать .



Проверка сценария фильтра событий аудита

Для проверки составленного сценария необходимо:

  1. Нажать на вкладке "Фильтр событий аудита" карточки ресурса.
  2. В открывшемся окне выбрать УЗ для проверки.
  3. Нажать .



Вкладка "Учётные записи"

На вкладке "Учётные записи" представлен список УЗ этого ресурса и доступны следующие функции:

  • задание пароля для УЗ;
  • блокировка и разблокировка УЗ;
  • выключение и включение УЗ;
  • удаление УЗ.

Внимание

УЗ необходимо загрузить из целевой системы в Avanpost IDM с помощью запланированного задания (см. статью "6.1.9. Настройка запланированных заданий" руководства по администрированию)

Задание пароля для учётной записи

Для установки нового пароля УЗ необходимо:

  1. В строке нужной УЗ в списке нажать → "Задать пароль".
  2. В открывшемся окне указать новый пароль или нажать для автоматической генерации пароля.
  3. Нажать .

Блокировка учётной записи

Для блокировки УЗ необходимо: 

  1. В строке нужной УЗ в списке нажать →"Заблокировать".
  2. В открывшейся форме указать причину блокировки (можно выбрать одну из указанных ранее причин из списка).
  3. При необходимости указать дату и время, на которое откладывается блокировка. В Системе будет создана задача на блокировку УЗ в указанное время.
  4. Нажать .

Разблокировка учётной записи

Для разблокировки УЗ необходимо: 

  1. В строке нужной УЗ в списке нажать → "Разблокировать".
  2. В открывшейся форме указать причину разблокировки (можно выбрать одну из указанных ранее причин из списка).
  3. При необходимости указать дату и время, на которое откладывается разблокировка. В Системе будет создана задача на разблокировку УЗ в указанное время.
  4. Нажать .

Выключение учётной записи

Для выключения УЗ необходимо: 

  1. В строке нужной УЗ в списке нажать → "Выключить".
  2. В открывшейся форме указать причину выключения УЗ.
  3. Нажать .

Удаление учётной записи

Для удаления УЗ необходимо в строке нужной УЗ в списке нажать → "Удалить" и подтвердить удаление во всплывающем окне.
УЗ будет удалена из Avanpost IDM, но останется в целевой системе.

Вкладка "Очередь"

На вкладке "Очередь" представлен список запросов к выбранному ресурсу. Список запросов необходим для анализа обращений к этому ресурсу.

Очередь запросов ресурса выводит только 32 последних запроса

Подробнее о настройке параметра Узла см. в разделе "Настройка кластера"

Карточка учётной записи

Для просмотра подробной информации об УЗ необходимо во вкладке "Учётные записи" в строке нужной УЗ в списке нажать → "Подробнее". Откроется карточка УЗ.

Вкладка "Основное" карточки учётной записи

На вкладке "Основное" представлены основные атрибуты УЗ.



На вкладке доступны следующие функции:

  1. Изменение имени УЗ.
  2. Разрешение или запрет восстановления пароля для УЗ с помощью флажка "Разрешено восстановление пароля".
  3. Запуск выполнения скриптов, формирующих значения свойств УЗ из данных целевой системы. Эти скрипты задаются в профиле УЗ для ресурса (подробнее см. раздел: "2. Профили учетных записей для ресурса").
  4. Включение/выключение режима "Только для чтения". УЗ не будет участвовать в управлении.
  5. Включение или исключение УЗ из аудита. УЗ не будет участвовать в аудите (будет исключена).

Вкладка "Роли" карточки учётной записи

На вкладке "Роли" представлен список ролей УЗ.

 

После нажатия на роль в списке в новой вкладке браузера откроется карточка роли в веб-интерфейсе пользователя Avanpost IDM.

Подробнее о работе с ролями см. статью "6.2.5. Роли" руководства пользователя

Вкладка "Права в ресурсе" карточки учётной записи

На вкладке "Права в ресурсе" представлен список прав УЗ. На вкладке можно отследить какие роли предоставили права УЗ.

Примечание

– просмотр подробной информации о праве.
Для просмотра подробной информации о роли необходимо нажать на название роли в столбце "Задается ролями".

Вкладка "Свойства в ресурсе" карточки учётной записи

На вкладке "Свойства в ресурсе" представлен список свойств УЗ и их значений в ресурсе и IDM. Эти свойства описываются в профиле ресурса (подробнее см. раздел: "2. Профили учетных записей для ресурса").

Вкладка "Свободные права" карточки учётной записи

На вкладке "Свободные права" представлен список дополнительных прав УЗ, которые не наследуются от ролей. Здесь можно добавить и удалить глобальные и объектные права для УЗ.



Добавление глобальных прав доступа для учётной записи

Для добавления глобальных прав для УЗ необходимо:

  1. Нажать и выбрать "Глобальное право".
  2. Выбрать в списке нужные права. При необходимости указать дополнительные параметры прав (например, подразделения и организации).
  3. Нажать .



Добавление объектных прав доступа для учётных записей

Для добавления объектных прав для УЗ необходимо:

  1. Нажать и выбрать "Объектное право".
  2. Указать Object URI и нажать .
  3. Выбрать в загрузившемся списке нужные права.
  4. Нажать .


Удаление прав доступа учётной записи

Для удаления права доступа УЗ необходимо нажать в строке этого права в списке. 



Вкладка "Свойства" карточки учётной записи

На вкладке "Свойства" представлены дополнительные свойства УЗ, которые заданы для типа объектов "Учётная запись" в Системе.

Подробнее в разделе "6.1.8. Настройка типов объектов и юнитов" руководства по администрированию




Удаление ресурса

Для удаления ресурса необходимо в строке выбранного ресурса в иерархии нажать и выбрать "Удалить" и подтвердить удаление во всплывающем окне.



Профили ресурсов

Профиль ресурса — это набор значений атрибутов, определяющих УЗ пользователя в Системе Avanpost IDM. Профили ресурса делят УЗ на группы с общими правилами формирования имён, парольными политиками, шаблонами свойств и т.п.

В Системе предусмотрено создание двух типов профилей УЗ:

  1. Общий профиль.
  2. Необщий профиль (в Системе "Профиль").

Общий профиль не зависит от определенного ресурса и может быть добавлен к любому из существующих ресурсов после его формирования и настройки. Создание общего профиля необходимо для централизованного управления множеством ресурсов. Изменения в общем профиле будут применены сразу для всех ресурсов, к которым он был добавлен.

Необщий профиль создается и настраивается в привязке к определенному ресурсу. Одному ресурсу может быть присвоено несколько разных профилей.

Пример

Профиль для пользовательских УЗ и профиль для технических УЗ

Создание и настройка профиля ресурсов

Создание общего профиля ресурсов

Для создания общего профиля необходимо:

  1. Перейти в раздел "Интеграции" → "Целевые системы"  в веб-интерфейсе администратора Системы.
  2. Нажать и выбрать из списка "Общий профиль".
  3. Заполнить атрибуты профиля в открывшейся форме (Таблица).
  4. Нажать .
  5. Нажать на профиль в иерархии ресурсов.
  6. Настроить профиль на вкладке "Шаблон учетных записей".

Создание необщего профиля ресурсов

Для создания необщего профиля необходимо:

  1. Перейти в раздел "Интеграции" → "Целевые системы"  в веб-интерфейсе администратора Системы.
  2. Нажать  в строке ресурса, в котором необходимо создать профиль, и выбрать из списка "Добавить профиль".
  3. Заполнить атрибуты профиля в открывшейся форме (Таблица).
  4. Нажать .
  5. Нажать на профиль в иерархии ресурсов.
  6. Настроить профиль на вкладках:
    1. "Шаблон учетных записей";
    2. "Зависимости учетных записей".

Таблица - Атрибуты профиля.

АтрибутЗначение
1НазваниеУказать произвольное название профиля
2Профиль-источник учётных данных

Примечание

Заполнять если в поле "Источник имен учётных записей" выбран вариант "Другой профиль"

Выбрать из списка уже созданных профилей источник учётных данных пользователей

3Тип учетной записи для вновь создаваемых

При необходимости выбрать из списка один из настроенных в Avanpost IDM подтипов УЗ для его применения ко всем УЗ этого профиля

Подробнее о подтипах см. статью "6.1.8.2. Настройка типов и подтипов объектов" руководства по администрированию

4Способ переработки ненужных УЗ 

Выбрать из списка один из вариантов переработки ненужных УЗ в профиле:

  • Блокировка
  • Удаление
5Флажок "Синхронизировать пароли с источником учётных данных"Включает синхронизацию паролей с источником учётных данных
6Флажок "При создании учётных записей генерировать пароль"Включает генерацию первоначального пароля при создании УЗ пользователя в ресурсе
7Флажок "Скрывать учётные записи в виджете"Скрывает УЗ этого профиля в виджете УЗ в веб-интерфейсе Avanpost IDM
8Флажок "Разрешить неуникальность учётных записей по владельцу"Разрешает одному пользователю иметь более одной УЗ в ресурсе
9Флажок "Разрешить восстановление пароля"Разрешает восстановление пароля для УЗ в ресурсе
10Источник имен учётных записей

Выбрать из списка источник имен УЗ:

  • Скрипт – для указания скрипта генерации имен УЗ

  • Другой профиль – для выбора другого профиля в качестве источника имен УЗ

Возможен вариант создания новых УЗ только вручную. В таком случае необходимо задать скрипт возвращающий ошибку на запрос генерации имени УЗ

11Сценарий генерации имён учётных записей

Поле доступно, только если в поле "Источник имен учётных записей" выбран вариант "Скрипт"

Задать сценарий генерации имен УЗ на Python.

Кнопка открывает окно редактирования скрипта.

При разработке скрипта для генерации логина сотрудника или юнита необходимо использовать параметры, описанные в статье: "10.6.1. Сценарии генерации логинов учетных записей".

Подробнее о юнитах см. статью "5.1.7. Настройка типов объектов и юнитов" руководства по администрированию

После указания скрипта нажать и выбрать подходящий вариант в зависимости от того, кто будет владельцами УЗ этого профиля:

  • "Проверить на сотруднике"
  • "Проверить на юните"

Пример

Владельцами пользовательских УЗ обычно являются сотрудники, а владельцами технических УЗ могут быть юниты, такие как рабочие группы

После выбора одного из вариантов откроется окно со списком сотрудников или юнитов. Необходимо выбрать объект в списке и нажать .
Во всплывающем окне будет указан результат отладочного запуска. В этом случае –  сгенерированное имя УЗ

12Флажок «Отклонять возвращаемые имена для уже существующих учётных записей»

Примечание

Поле доступно, только если в поле "Источник имен учётных записей" выбран вариант "Скрипт"

При установленном флажке отклоняются возвращаемые скриптом имена УЗ, незарегистрированные в IDM, но существующие в ресурсе

Примечание

По умолчанию существование или отсутствие УЗ в ресурсе не влияет на процесс назначения ролей

13Способ разрешения конфликтов

Примечание

Поле доступно, только если в поле "Источник имен учётных записей" выбран вариант "Скрипт"

Выбрать из списка способ разрешения конфликтов при генерации имён УЗ:

  • Автоматический — по умолчанию к полученному имени прибавляется суффикс "_n" (n ϵ N), и используется первое незанятое имя (сценарий вызывается один раз и не участвует в разрешении конфликта);
  • Повторное выполнение — сценарий берёт на себя разрешение конфликтов, т.е. повторный вызов сценария должен вернуть следующий вариант имени

Примечание

Номер попытки сохраняется в переменной Iteration, нумерация с 0

14Парольная политика

Выбрать из списка одну из настроенных в Avanpost IDM парольных политик.

Подробнее о парольных политиках см. статью "6.1.4.1. Настройка парольных политик" руководства по администрированию

Вкладка профиля "Шаблон учётных записей" 

На вкладке "Шаблон учётных записей" производится настройка шаблонов свойств УЗ пользователей. Шаблон позволяет заполнять свойства УЗ в ресурсе, данными из кадровой системы, и обновлять эти значения при изменении кадровых данных.

Для настройки доступны свойства импортированные из целевой системы (их описывает коннектор) и произвольные свойства.

Подробнее о коннекторах см. статью "5.1.6. Настройка сервисов коннекторов" руководства по администрированию.

Произвольное свойство — параметр, не включенный в доступный набор атрибутов, используемых для хранения информации об УЗ. Для общих профилей доступны только произвольные свойства.

Добавление свойств в шаблон и их настройка

Для добавления свойства в шаблон необходимо выбрать свойство из списка в верхней части вкладки. Эти свойства зависят от выбранного источника УЗ.
Обязательные для настройки свойства отмечены символом .



Для добавления произвольного свойства в шаблон необходимо нажать , указать название свойства и нажать .


Значения этих свойств в шаблоне задаются с помощью скриптов. Для этого необходимо:

  1. Нажать в строке свойства в списке.
  2. В открывшемся окне написать скрипт для этого свойства.

    В скрипте на определение свойств УЗ сотрудника или юнита необходимо использовать параметры, описанные в статье: "10.6.2. Сценарии генерации атрибутов учетных записей".

  3. Нажать .

Для каждого свойства доступны дополнительные настройки, представленные в виде флажков:

НастройкаОписание
Идентифицирует сотрудника

При установленном флажке значение этого свойства однозначно идентифицирует владельца УЗ.

Пример

Табельный номер

Несколько свойств образуют составной идентификатор.

Пример

ФИО, дата_рождения

НеизменяемоеПри установленном флажке значение свойства не может быть изменено после создания УЗ .
Изменяемые значения свойств профиля УЗ (непомеченные как неизменяемые) обновляются по кадровым событиям изменения информации о сотруднике: как при редактировании данных карточки сотрудника вручную, так и при кадровой синхронизации.
Значение свойства не учитывать в аудитеПри установленном флажке изменение значения этого свойства не будет отображено при аудите.
Значение свойства не отображать в карточке УЗПри установленном флажке свойство не будет отображено в карточке УЗ в веб-интерфейсе пользователя Avanpost IDM.
Окончательное значение свойства определяется ресурсом, шаблон приходит из IDM

При установленном флажке значения свойства будет считываться из ресурса управляемой системы перед сохранением в БД Avanpost IDM. Значение свойства высчитывается в самом ресурсе, в IDM осуществляется только настройка шаблона. Для использования этой настройки коннектор к управляемой системе должен поддерживать ее.

Пример шаблона
mail@{currentdomain}

В примере "{currentdomain}" – это изменяемая часть, которая будет считана из ресурса управляемой системы.

Подробнее о синхронизации см. статью "6.1.9. Настройка запланированных заданий" руководства по администрированию

В поле "Зависимость от расширенных свойств" можно указать свойства, значения которых будут указаны в качестве значения этого свойства.

Пример

Свойства ресурса, связанные с профилем ресурса роли, или сотрудника.




Проверка настроенных в шаблоне свойств 

После настройки всех свойств можно проверить их работу на сотруднике или юните. Для этого необходимо:

  1. Нажать и выбрать "Проверить на сотруднике" или "Проверить на юните".
  2. Выбрать в открывшемся окне сотрудника или юнит.
  3. Нажать .

Во всплывающем окне будет указан результат отладочного запуска. В этом случае список всех заданных свойств и их значений для выбранного пользователя или юнита.

Вкладка профиля "Зависимости учётных записей" 

На вкладке "Зависимости учётных записей" производится настройка зависимых свойств УЗ. Эта настройка доступна только для необщих профилей.

Зависимости определяют как передаются значения свойств между УЗ разных профилей. То есть на этой вкладке можно задать в качестве значений свойств профиля значения свойств из другого профиля.
При генерации УЗ в ресурсе зависимые значения свойств вычисляются на основании этих настроек.

Примечание

Зависимая УЗ не может быть создана без главной.

Отслеживание изменений генерируемых свойств не выполняется. Связь генерируемых свойств УЗ с именем УЗ или с обычными свойствами не подразумевается. В частности, обновление свойств УЗ по кадровым событиям не ведёт к обновлению свойств зависящих от неё УЗ. Перевычисление зависящих от другого профиля свойств  УЗ выполняется при аудите, если текущее состояние роли получено с ошибками или выполняется вручную через планировщик (задача "Перевычисление свойств учётных записей, зависящих от указанного профиля").

Подробнее о планировщике см. статью "5.1.9. Настройка запланированных заданий" руководства по администрированию

Добавление зависимых свойств и их настройка

Для добавления зависимого свойства необходимо:

  1. Выбрать из списка в верхней части вкладки одно из свойств, заданных на вкладке "Шаблон учётных записей".
  2. Выбрать из списка в строке добавленного зависимого свойства профиль-источник и свойство-источник.
  3. Установить флажок "Обязательное" при необходимости.
    Если зависимость по свойствам является обязательной, то она определяет порядок создания УЗ (свойства задаются при создании) и не допускает кольцевых зависимостей.
    Необязательные зависимые свойства не влияют на порядок создания УЗ, задаются после создания главной или зависимой УЗ.


Добавление общего профиля в ресурс

Для добавления созданного общего профиля в ресурс необходимо:

  1. Перейти в раздел "Целевые системы" режима "Интеграции" в веб-интерфейсе администратора Системы.
  2. В строке нужного ресурса в иерархии нажать и выбрать "Добавить общий профиль".
  3. В открывшейся справа форме выбрать общий профиль из списка и нажать .



Удаление профиля ресурсов

Для удаления профиля необходимо нажать в строке нужного профиля в иерархии, выбрать "Удалить" и подтвердить удаление во всплывающем окне.


При удалении общего профиля из ресурса этот профиль будет удален только из выбранного ресурса.
Чтобы полностью удалить общий профиль, необходимо удалить его из каталога "Общие профили" в иерархии.

Внимание

Удаление общего профиля недоступно пока этот профиль применён хотя бы к одному ресурсу


Каталоги

Созданные ресурсы можно распределить по каталогам, чтобы создать иерархию и настроить доступы организаций к ресурсам.

Создание каталога

Для создания каталога в корне иерархии необходимо:

  1. Перейти в раздел "Интеграции" → "Целевые системы" в веб-интерфейсе администратора Системы.
  2. Нажать и выбрать из списка "Каталог".
  3. Указать название каталога в открывшейся форме.
  4. Нажать .



Для создания каталога в другом каталоге необходимо:

  1. Перейти в раздел "Интеграции" → "Целевые системы" в веб-интерфейсе администратора Системы.
  2. Нажать в строке нужного родительского каталога в иерархии и выбрать из списка "Добавить каталог".
  3. Указать название каталога в открывшейся форме.
  4. Нажать .

Настройка каталога

Для изменения каталога и настройки фильтра событий аудита в каталоге необходимо нажать на нужный каталог в иерархии в разделе "Интеграции" → "Целевые системы" веб-интерфейса администратора Системы. Откроется карточка каталога.

Вкладка "Информация" карточки каталога

Изменение каталога

На вкладке "Информация" доступно: 

  1. Перемещение каталога в иерархии с помощью выбора нового родительского каталога из списка.
  2. Изменение названия каталога.

После внесения изменений необходимо нажать .



Вкладка "Фильтр событий аудита" карточки каталога 

На вкладке "Фильтр событий аудита" можно задать сценарий обработки расхождений при аудите прав для юнитов и сотрудников. Фильтр позволяет отсеивать и/или дополнительно обрабатывать сторонние изменения  УЗ, обнаруженные при аудите, сразу после обнаружения до отправки уведомлений и сохранения в журнале аудита. Главным образом для автоматического пропуска несущественных с точки зрения нарушения доступа прав, когда таких событий много.

Подробнее об аудите см. статью: "6.2.11. Аудит" руководства по администрированию.

Фильтр событий аудита можно настроить для ресурса и для каталога ресурсов. При применении сценариев фильтра событий аудита наиболее приоритетным является сценарий, настроенный в самом ресурсе. Если фильтр в ресурсе не задан, то будет выполнен сценарий родительского каталога. Если у каталога также не задан фильтр, то будет выполнен сценарий его родительского каталога, и так далее по иерархии.

Подробнее о настройке фильтра событий аудита для ресурсов см. раздел: "1.2.6. Вкладка "Фильтр событий аудита"" этой статьи.

Составление сценария фильтра событий аудита для каталога

Для составления сценария необходимо:

  1. Нажать на вкладке "Фильтр событий аудита" карточки каталога.
  2. В открывшемся окне написать скрипт.

    Подробнее о написании скриптов фильтра событий аудита см. статью: "10.6.4. Сценарии фильтра событий аудита" руководства по разработке.

  3. Нажать .



Проверка сценария фильтра событий аудита

Для проверки составленного сценария необходимо:

  1. Нажать на вкладке "Фильтр событий аудита" карточки каталога.
  2. В открывшемся окне выбрать один из ресурсов в каталоге.
  3. Нажать .
  4. Выбрать УЗ для проверки.
  5. Нажать .



Удаление каталога

Внимание

Удалить можно только пустой каталог. Если в каталоге присутствует хотя бы один ресурс, система выдаст ошибку "Ресурс уже существует"

Для удаления каталога необходимо:

  1. Перейти в раздел "Интеграции" → "Целевые системы" в веб-интерфейсе администратора Системы.
  2. Нажать в строке необходимого каталога в иерархии и выбрать из списка "Удалить".
  3. Подтвердить удаление во всплывающем окне.


Обсуждение