Для управления УЗ и правами пользователей в корпоративных ресурсах необходимо зарегистрировать эти ресурсы в Avanpost IDM. Для этого необходимо настроить интеграцию с целевыми системами посредством создания и настройки ресурса и профилей ресурса для каждой из систем.
После интеграции целевых систем необходимо выполнить загрузку данных из них в Avanpost IDM с помощью запланированного задания.
Подробнее о запланированных заданиях см. статью "6.1.9. Настройка запланированных заданий" руководства по администрированию.
Настройка интеграции с целевыми системами производится в разделе "Интеграции" → "Целевые системы" веб-интерфейса администратора Avanpost IDM.
Раздел "Целевые системы" предназначен для:
- создания ресурса и каталога ресурсов;
- настройки атрибутов ресурса;
- создания и настройки профилей ресурсов;
- настройки периодов недоступности ресурса;
- настройки почтовых уведомлений;
- настройки фильтра событий аудита;
- удаления ресурса.
Навигатор по разделу:
- 1 Ресурсы
- 1.1 Создание ресурсов
- 1.2 Настройка ресурсов
- 1.2.1 Вкладка "Атрибуты ресурса"
- 1.2.2 Вкладка "Свойства"
- 1.2.3 Вкладка "Права"
- 1.2.3.1 Добавление глобальных прав доступа
- 1.2.3.2 Добавление объектных прав доступа
- 1.2.3.3 Редактирование прав доступа
- 1.2.3.4 Удаление прав доступа
- 1.2.4 Вкладка "Периоды недоступности"
- 1.2.4.1 Добавление периода недоступности
- 1.2.4.2 Удаление периода недоступности
- 1.2.5 Вкладка "Подписчики"
- 1.2.6 Вкладка "Учётные записи"
- 1.2.6.1 Задание пароля для учётной записи
- 1.2.6.2 Блокировка учётной записи
- 1.2.6.3 Разблокировка учётной записи
- 1.2.6.4 Выключение учётной записи
- 1.2.6.5 Удаление учётной записи
- 1.2.7 Удаление УЗ
- 1.2.8 Вкладка "Очередь"
- 1.2.9 Карточка учётной записи
- 1.2.9.1 Вкладка "Основное" карточки учётной записи
- 1.2.9.2 Вкладка "Роли" карточки учётной записи
- 1.2.9.3 Вкладка "Права в ресурсе" карточки учётной записи
- 1.2.9.4 Вкладка "Свойства в ресурсе" карточки учётной записи
- 1.2.9.5 Вкладка "Свободные права" карточки учётной записи
- 1.2.9.6 Вкладка "Свойства" карточки учётной записи
- 1.3 Удаление ресурса
- 2 Профили ресурсов
- 3 Каталоги
- 3.1 Создание каталога
- 3.2 Настройка каталога
- 3.3 Удаление каталога
Ресурсы
Ресурс в Avanpost IDM описывает подключение к информационной системе, управляемой Avanpost IDM. Ресурс – это пространство имён УЗ. В ресурсе не могут существовать УЗ с одинаковыми именами.
Правила создания УЗ определяются на уровне ресурса. Включение ресурса в роль означает необходимость создания УЗ в соответствующей информационной системе для пользователей с этой ролью.
Создание ресурсов
Для создания нового ресурса необходимо:
- В разделе "Целевые системы" веб-интерфейса администратора Avanpost IDM нажать и выбрать "Ресурс" из списка.
- В открывшейся форме указать произвольное название ресурса.
- Нажать .
Настройка ресурсов
После создания ресурса необходимо задать его атрибуты, свойства и прочие настройки.
Вкладка "Атрибуты ресурса"
На вкладке "Атрибуты ресурса" необходимо указать следующие атрибуты:
| Атрибут | Значение |
|---|---|
| Каталог | Каталог в иерархии, в котором находится ресурс. Для смены каталога выбрать из списка нужный каталог (подробнее про каталоги см. раздел "3. Каталоги") |
| Название (обязательное поле) | Произвольное название ресурса |
| Библиотека коннекторов | Выбрать из списка библиотеку коннекторов для подключаемого ресурса (подробнее про коннекторы см. статью "6.1.6. Настройка сервисов коннекторов") |
| Строка подключения | Указать данные для подключения к ресурсу (путь, параметры и т. д.). Текстовое поле с параметрами подключения в формате ИмяПараметра=Значение, разделённых одинарной точкой с запятой. В каждой такой паре:
Если значение содержит точку с запятой, то перед ней нужно поставить ещё одну точку с запятой, чтобы она не считалась разделителем. Закрытая часть строки подключения является необязательной. Она не отображается в интерфейсе – значение задаётся вслепую. Когда задана, то является продолжением открытой строки подключения. Для изменения строки подключения необходимо:
Для изменения закрытой части строки подключения необходимо:
|
| Использовать Vault | Установить флаг для настройки работы защищенного хранилища секретов "Vault". В таком случае Avanpost IDM будет получать данные авторизации для управляемой системы из защищенного хранилища |
| Vault URI | Идентификатор хранилища. По этому URI Avanpost IDM будет запрашивать данные для авторизации. При обращении к нему Avanpost IDM с помощью сертификата установленного в Vault получает токен. Атрибут активен и требует заполнения в случае отмеченного флага "Использовать Vault" |
| Vault Script | Выбрать скрипт строковой операции из списка. Этот скрипт должен запрашивать в Vault данные для авторизации в управляемой системе с помощью полученного от Vault токена и возвращать эти данные для добавления к строке подключения. Атрибут активен и требует заполнения только в случае отмеченного флага "Использовать Vault" |
| Ресурс включен | Установить флаг для активации ресурса в системе |
| Число потоков синхронизации | Указать число потоков синхронизации ресурса с Avanpost IDM |
| Использовать ограничение потоков синхронизации для операций чтения | Установить флаг для использования ограничения потоков синхронизации для операций чтения |
| Использовать как источник почтовых адресов | Установить флаг, если ресурс является источником почтовых адресов. Этот атрибут используется при почтовой рассылке. Если у какого-либо сотрудника не заполнено поле "email", то осуществляется поиск всех его УЗ и для каждой найденной УЗ проверяется ресурс, в котором эта УЗ находится. Если ресурс поддерживает получение почты по УЗ, и в карточке ресурса установлен флаг "Использовать как источник почтовых адресов", то почтовый адрес запрашивается. Примечание Для поддержки получения почтового адреса по УЗ коннектор ресурса должен реализовывать интерфейс "IEmailAddressSource". Подробнее о разработке коннекторов см. статью "10.1. Разработка коннекторов" руководства разработчика. |
| Применение изменений прав к ресурсу | Выбрать из списка "Все назначаемые ролью" или "Только недостающие". Этот атрибут используется при назначении ролей. Любая роль служит для назначения некоторого набора прав. Если сотруднику (или юниту) назначено несколько ролей, то возможна ситуация, при которой одно право есть более чем в одной назначенной роли. При назначении сотруднику роли, которая содержит права в ресурсе, которыми сотрудник уже обладает, IDM будет действовать исходя из значения атрибута "Применение изменений прав к ресурсу":
Пример
При назначении сотруднику роли "Оператор" в ресурсе для него будет создана УЗ с правом "Чтение". |
После внесения всех изменений нажать .
Вкладка "Свойства"
На вкладке "Свойства" можно указать значения свойств, которые заданы для типа объектов "Ресурс" в Системе.
Для изменения значений свойств необходимо нажать на напротив нужного свойства, изменить значение в поле и нажать.
При необходимости можно задать подтип ресурса, нажав , выбрав нужный подтип из списка и сохранить изменения. При этом свойства ресурса на вкладке будут заменены свойствами выбранного подтипа.
Примечание
Свойства и подтипы объектов создаются и настраиваются в разделе "Типы объектов" → "Объекты" веб-интерфейса администратора Системы (см. статью "6.1.8. Настройка типов объектов и юнитов" руководства по администрированию)
Вкладка "Права"
После синхронизации с управляемой системой на вкладке "Права" будет доступен для настройки список глобальных и объектных прав для этой системы, которыми будет управлять Avanpost IDM.
Объектные права доступа — это права доступа разных уровней (например, чтение, запись, выполнение, удаление и др.) к конкретным объектам целевой системы, имеющим свои уникальные идентификаторы и атрибуты, которые определяют их свойства и характеристики.
Глобальные права доступа — это настроенные в рамках ресурса права (например, группы безопасности в MS Active Directory).
Оба вида прав загружаются в Avanpost IDM в результате синхронизации с целевой системой (см. статью "6.1.9. Настройка запланированных заданий").
Для создания прав в Avanpost IDM и их синхронизации с целевой системой необходимо использовать управляемые права. Подробнее о управляемых правах см. статью "6.1.4.2. Настройка управляемых прав".
Добавление глобальных прав доступа
Для добавления глобальных прав необходимо:
- Нажать и выбрать "Глобальное право".
- Выбрать права. При необходимости указать дополнительные параметры прав (например, подразделения и организации).
- Нажать .
Добавление объектных прав доступа
Для добавления объектных прав необходимо:
- Нажать и выбрать "Объектное право".
- Указать Object URI в открывшейся форме и нажать .
- Выбрать в загрузившемся списке права.
- Нажать .
Редактирование прав доступа
Для изменения права доступа необходимо:
- Нажать на право в списке (доступен поиск по списку прав с помощью кнопки ).
- Изменить значения в открывшейся форме.
Поле Значение Название Название права Описание Произвольное описание Risk points Число очков риска. Чем более высокие привилегии предоставляются правом, тем больше следует указать очков риска для этого права - Нажать .
Удаление прав доступа
Для удаления права доступа необходимо нажать → "Удалить" в строке этого права и подтвердить удаление во всплывающем окне (доступен поиск по списку прав с помощью кнопки ).
Вкладка "Периоды недоступности"
На вкладке "Периоды недоступности" можно задать периоды, когда ресурс недоступен. Во время таких периодов приостанавливаются все запросы к целевой системе. При попытке запроса Avanpost IDM будет выдавать сообщение о недоступности целевой системы.
В эти периоды:
Назначение и отзыв ролей пропускают недоступный ресурс и происходят без создания УЗ или изменения прав, регистрируя это событие как ошибку ресурса — изменения будут продолжены после окончания периода без участия администратора.
Блокировка и разблокировка УЗ по кадровым событиям откладывается до окончания периода и продолжается без участия администратора.
Не выполняется аудит и исправление ошибок в ресурсе.
Не выполняются задачи отложенной блокировки и разблокировки.
Не выполняется сброс паролей по расписанию.
Не выполняется поиск незарегистрированных УЗ.
Остальные обращения к ресурсу, например, по команде администратора (блокировка УЗ , сброс паролей и т.п.), запросы, необходимые для обслуживания зависимостей между ресурсами и другие, не запрещаются.
Предполагается, что запрет обусловлен только особенностями ресурса, из-за которых в заранее известные моменты времени (например, во время обслуживания) запросы со стороны IDM нарушают функционирование ресурса. Запрет необходим только для защиты ресурса, IDM в любом случае не создаёт пиковой нагрузки на ресурс и устойчив к ошибкам подключения к ресурсу.
Примечание
Период недоступности не является средством управления нагрузкой на ресурс со стороны IDM и при возникновении проблем с производительностью ресурса может использоваться только для исключения запросов со стороны IDM в часы пиковой нагрузки на ресурс
Добавление периода недоступности
Для добавления периода необходимо:
- Нажать и выбрать "Еженедельный" или "По датам".
- Задать время начала и окончания периода в открывшемся окне.
- Нажать .
Удаление периода недоступности
Для удаления периода необходимо нажать в строке этого периода и подтвердить удаление во всплывающем окне.
Вкладка "Подписчики"
На вкладке "Подписчики" можно задать пользователей, которые будут получать уведомления по событиям по этому ресурсу.
Подписчики ресурса получают письма на электронную почту о событиях УЗ, которые обычно отправляются владельцам УЗ:
создание УЗ и изменение пароля (с самим паролем в письме);
сброс пароля;
блокировка, разблокировка УЗ.
Добавление подписчиков на ресурс
Для добавления подписчиков необходимо:
- Нажать .
- В открывшемся списке установить флаги в строках нужных пользователей (для поиска по списку пользователей можно использовать фильтр).
- Нажать .
Удаление подписчиков на ресурс
Для удаления подписчика необходимо нажать в строке подписчика в списке.
Вкладка "Фильтр событий аудита"
На вкладке "Фильтр событий аудита" можно задать сценарий обработки расхождений при аудите прав для юнитов и сотрудников. Фильтр позволяет отсеивать и/или дополнительно обрабатывать сторонние изменения УЗ, обнаруженные при аудите, сразу после обнаружения до отправки уведомлений и сохранения в журнале аудита. Главным образом для автоматического пропуска несущественных с точки зрения нарушения доступа прав, когда таких событий много.
Подробнее о аудите см. статью: "6.2.11. Аудит" руководства по администрированию.
Фильтр событий аудита можно настроить для ресурса и для каталога ресурсов. При применении сценариев фильтра событий аудита наиболее приоритетным является сценарий, настроенный в самом ресурсе. Если фильтр в ресурсе не задан, то будет выполнен сценарий родительского каталога. Если у каталога не задан фильтр, то будет выполнен сценарий его родительского каталога, и так далее по иерархии.
Подробнее о настройке фильтра событий аудита для каталогов ресурсов см. раздел: "3.2.2. Вкладка "Фильтр событий аудита" карточки каталога" этой статьи.
Составление сценария фильтра событий аудита для ресурса
Для составления сценария необходимо:
- Нажать на вкладке "Фильтр событий аудита" карточки ресурса.
- В открывшемся окне написать скрипт.
Подробнее о написании скриптов фильтра событий аудита см. статью: "10.6.4. Сценарии фильтра событий аудита" руководства по разработке.
- Нажать .
Проверка сценария фильтра событий аудита
Для проверки составленного сценария необходимо:
- Нажать на вкладке "Фильтр событий аудита" карточки ресурса.
- В открывшемся окне выбрать УЗ для проверки.
- Нажать .
Вкладка "Учётные записи"
На вкладке "Учётные записи" представлен список УЗ этого ресурса и доступны следующие функции:
- задание пароля для УЗ;
- блокировка и разблокировка УЗ;
- выключение и включение УЗ;
- удаление УЗ.
Внимание
Задание пароля для учётной записи
Для установки нового пароля УЗ необходимо:
- В строке нужной УЗ в списке нажать → "Задать пароль".
- В открывшемся окне указать новый пароль или нажать для автоматической генерации пароля.
- Нажать .
Блокировка учётной записи
Для блокировки УЗ необходимо:
- В строке нужной УЗ в списке нажать →"Заблокировать".
- В открывшейся форме указать причину блокировки (можно выбрать одну из указанных ранее причин из списка).
- При необходимости указать дату и время, на которое откладывается блокировка. В Системе будет создана задача на блокировку УЗ в указанное время.
- Нажать .
Разблокировка учётной записи
Для разблокировки УЗ необходимо:
- В строке нужной УЗ в списке нажать → "Разблокировать".
- В открывшейся форме указать причину разблокировки (можно выбрать одну из указанных ранее причин из списка).
- При необходимости указать дату и время, на которое откладывается разблокировка. В Системе будет создана задача на разблокировку УЗ в указанное время.
- Нажать .
Выключение учётной записи
Для выключения УЗ необходимо:
- В строке нужной УЗ в списке нажать → "Выключить".
- В открывшейся форме указать причину выключения УЗ.
- Нажать .
Удаление учётной записи
Для удаления УЗ необходимо в строке нужной УЗ в списке нажать → "Удалить" и подтвердить удаление во всплывающем окне.
УЗ будет удалена из Avanpost IDM, но останется в целевой системе.
Вкладка "Очередь"
На вкладке "Очередь" представлен список запросов к выбранному ресурсу. Список запросов необходим для анализа обращений к этому ресурсу.
Очередь запросов ресурса выводит только 32 последних запроса
Подробнее о настройке параметра Узла см. в разделе "Настройка кластера"
Карточка учётной записи
Для просмотра подробной информации об УЗ необходимо во вкладке "Учётные записи" в строке нужной УЗ в списке нажать → "Подробнее". Откроется карточка УЗ.
Вкладка "Основное" карточки учётной записи
На вкладке "Основное" представлены основные атрибуты УЗ.
На вкладке доступны следующие функции:
- Изменение имени УЗ.
- Разрешение или запрет восстановления пароля для УЗ с помощью флажка "Разрешено восстановление пароля".
- Запуск выполнения скриптов, формирующих значения свойств УЗ из данных целевой системы. Эти скрипты задаются в профиле УЗ для ресурса (подробнее см. раздел: "2. Профили учетных записей для ресурса").
- Включение/выключение режима "Только для чтения". УЗ не будет участвовать в управлении.
- Включение или исключение УЗ из аудита. УЗ не будет участвовать в аудите (будет исключена).
Вкладка "Роли" карточки учётной записи
На вкладке "Роли" представлен список ролей УЗ.
После нажатия на роль в списке в новой вкладке браузера откроется карточка роли в веб-интерфейсе пользователя Avanpost IDM.
Подробнее о работе с ролями см. статью "6.2.5. Роли" руководства пользователя
Вкладка "Права в ресурсе" карточки учётной записи
На вкладке "Права в ресурсе" представлен список прав УЗ. На вкладке можно отследить какие роли предоставили права УЗ.
Примечание
– просмотр подробной информации о праве.
Для просмотра подробной информации о роли необходимо нажать на название роли в столбце "Задается ролями".
Вкладка "Свойства в ресурсе" карточки учётной записи
На вкладке "Свойства в ресурсе" представлен список свойств УЗ и их значений в ресурсе и IDM. Эти свойства описываются в профиле ресурса (подробнее см. раздел: "2. Профили учетных записей для ресурса").
Вкладка "Свободные права" карточки учётной записи
На вкладке "Свободные права" представлен список дополнительных прав УЗ, которые не наследуются от ролей. Здесь можно добавить и удалить глобальные и объектные права для УЗ.
Добавление глобальных прав доступа для учётной записи
Для добавления глобальных прав для УЗ необходимо:
- Нажать и выбрать "Глобальное право".
- Выбрать в списке нужные права. При необходимости указать дополнительные параметры прав (например, подразделения и организации).
- Нажать .
Добавление объектных прав доступа для учётных записей
Для добавления объектных прав для УЗ необходимо:
- Нажать и выбрать "Объектное право".
- Указать Object URI и нажать .
- Выбрать в загрузившемся списке нужные права.
- Нажать .
Удаление прав доступа учётной записи
Для удаления права доступа УЗ необходимо нажать в строке этого права в списке.
Вкладка "Свойства" карточки учётной записи
На вкладке "Свойства" представлены дополнительные свойства УЗ, которые заданы для типа объектов "Учётная запись" в Системе.
Подробнее в разделе "6.1.8. Настройка типов объектов и юнитов" руководства по администрированию
Удаление ресурса
Для удаления ресурса необходимо в строке выбранного ресурса в иерархии нажать и выбрать "Удалить" и подтвердить удаление во всплывающем окне.
Профили ресурсов
Профиль ресурса — это набор значений атрибутов, определяющих УЗ пользователя в Системе Avanpost IDM. Профили ресурса делят УЗ на группы с общими правилами формирования имён, парольными политиками, шаблонами свойств и т.п.
В Системе предусмотрено создание двух типов профилей УЗ:
- Общий профиль.
- Необщий профиль (в Системе "Профиль").
Общий профиль не зависит от определенного ресурса и может быть добавлен к любому из существующих ресурсов после его формирования и настройки. Создание общего профиля необходимо для централизованного управления множеством ресурсов. Изменения в общем профиле будут применены сразу для всех ресурсов, к которым он был добавлен.
Необщий профиль создается и настраивается в привязке к определенному ресурсу. Одному ресурсу может быть присвоено несколько разных профилей.
Пример
Профиль для пользовательских УЗ и профиль для технических УЗ
Создание и настройка профиля ресурсов
Создание общего профиля ресурсов
Для создания общего профиля необходимо:
- Перейти в раздел "Интеграции" → "Целевые системы" в веб-интерфейсе администратора Системы.
- Нажать и выбрать из списка "Общий профиль".
- Заполнить атрибуты профиля в открывшейся форме (Таблица).
- Нажать .
- Нажать на профиль в иерархии ресурсов.
- Настроить профиль на вкладке "Шаблон учетных записей".
Создание необщего профиля ресурсов
Для создания необщего профиля необходимо:
- Перейти в раздел "Интеграции" → "Целевые системы" в веб-интерфейсе администратора Системы.
- Нажать в строке ресурса, в котором необходимо создать профиль, и выбрать из списка "Добавить профиль".
- Заполнить атрибуты профиля в открывшейся форме (Таблица).
- Нажать .
- Нажать на профиль в иерархии ресурсов.
- Настроить профиль на вкладках:
Таблица - Атрибуты профиля.
| № | Атрибут | Значение |
|---|---|---|
| 1 | Название | Указать произвольное название профиля |
| 2 | Профиль-источник учётных данных | Примечание Заполнять если в поле "Источник имен учётных записей" выбран вариант "Другой профиль" Выбрать из списка уже созданных профилей источник учётных данных пользователей |
| 3 | Тип учетной записи для вновь создаваемых | При необходимости выбрать из списка один из настроенных в Avanpost IDM подтипов УЗ для его применения ко всем УЗ этого профиля Подробнее о подтипах см. статью "6.1.8.2. Настройка типов и подтипов объектов" руководства по администрированию |
| 4 | Способ переработки ненужных УЗ | Выбрать из списка один из вариантов переработки ненужных УЗ в профиле:
|
| 5 | Флажок "Синхронизировать пароли с источником учётных данных" | Включает синхронизацию паролей с источником учётных данных |
| 6 | Флажок "При создании учётных записей генерировать пароль" | Включает генерацию первоначального пароля при создании УЗ пользователя в ресурсе |
| 7 | Флажок "Скрывать учётные записи в виджете" | Скрывает УЗ этого профиля в виджете УЗ в веб-интерфейсе Avanpost IDM |
| 8 | Флажок "Разрешить неуникальность учётных записей по владельцу" | Разрешает одному пользователю иметь более одной УЗ в ресурсе |
| 9 | Флажок "Разрешить восстановление пароля" | Разрешает восстановление пароля для УЗ в ресурсе |
| 10 | Источник имен учётных записей | Выбрать из списка источник имен УЗ:
Возможен вариант создания новых УЗ только вручную. В таком случае необходимо задать скрипт возвращающий ошибку на запрос генерации имени УЗ |
| 11 | Сценарий генерации имён учётных записей | Поле доступно, только если в поле "Источник имен учётных записей" выбран вариант "Скрипт" Задать сценарий генерации имен УЗ на Python. Кнопка открывает окно редактирования скрипта. При разработке скрипта для генерации логина сотрудника или юнита необходимо использовать параметры, описанные в статье: "10.6.1. Сценарии генерации логинов учетных записей". Подробнее о юнитах см. статью "5.1.7. Настройка типов объектов и юнитов" руководства по администрированию После указания скрипта нажать и выбрать подходящий вариант в зависимости от того, кто будет владельцами УЗ этого профиля:
Пример Владельцами пользовательских УЗ обычно являются сотрудники, а владельцами технических УЗ могут быть юниты, такие как рабочие группы После выбора одного из вариантов откроется окно со списком сотрудников или юнитов. Необходимо выбрать объект в списке и нажать . |
| 12 | Флажок «Отклонять возвращаемые имена для уже существующих учётных записей» | Примечание Поле доступно, только если в поле "Источник имен учётных записей" выбран вариант "Скрипт" При установленном флажке отклоняются возвращаемые скриптом имена УЗ, незарегистрированные в IDM, но существующие в ресурсе Примечание По умолчанию существование или отсутствие УЗ в ресурсе не влияет на процесс назначения ролей |
| 13 | Способ разрешения конфликтов | Примечание Поле доступно, только если в поле "Источник имен учётных записей" выбран вариант "Скрипт" Выбрать из списка способ разрешения конфликтов при генерации имён УЗ:
Примечание Номер попытки сохраняется в переменной Iteration, нумерация с 0 |
| 14 | Парольная политика | Выбрать из списка одну из настроенных в Avanpost IDM парольных политик. Подробнее о парольных политиках см. статью "6.1.4.1. Настройка парольных политик" руководства по администрированию |
Вкладка профиля "Шаблон учётных записей"
На вкладке "Шаблон учётных записей" производится настройка шаблонов свойств УЗ пользователей. Шаблон позволяет заполнять свойства УЗ в ресурсе, данными из кадровой системы, и обновлять эти значения при изменении кадровых данных.
Для настройки доступны свойства импортированные из целевой системы (их описывает коннектор) и произвольные свойства.
Подробнее о коннекторах см. статью "5.1.6. Настройка сервисов коннекторов" руководства по администрированию.
Произвольное свойство — параметр, не включенный в доступный набор атрибутов, используемых для хранения информации об УЗ. Для общих профилей доступны только произвольные свойства.
Добавление свойств в шаблон и их настройка
Для добавления свойства в шаблон необходимо выбрать свойство из списка в верхней части вкладки. Эти свойства зависят от выбранного источника УЗ.
Обязательные для настройки свойства отмечены символом .
Для добавления произвольного свойства в шаблон необходимо нажать , указать название свойства и нажать .
Значения этих свойств в шаблоне задаются с помощью скриптов. Для этого необходимо:
- Нажать в строке свойства в списке.
- В открывшемся окне написать скрипт для этого свойства.
В скрипте на определение свойств УЗ сотрудника или юнита необходимо использовать параметры, описанные в статье: "10.6.2. Сценарии генерации атрибутов учетных записей".
- Нажать .
Для каждого свойства доступны дополнительные настройки, представленные в виде флажков:
| Настройка | Описание |
|---|---|
| Идентифицирует сотрудника | При установленном флажке значение этого свойства однозначно идентифицирует владельца УЗ. Пример Табельный номер Несколько свойств образуют составной идентификатор. Пример ФИО, дата_рождения |
| Неизменяемое | При установленном флажке значение свойства не может быть изменено после создания УЗ . Изменяемые значения свойств профиля УЗ (непомеченные как неизменяемые) обновляются по кадровым событиям изменения информации о сотруднике: как при редактировании данных карточки сотрудника вручную, так и при кадровой синхронизации. |
| Значение свойства не учитывать в аудите | При установленном флажке изменение значения этого свойства не будет отображено при аудите. |
| Значение свойства не отображать в карточке УЗ | При установленном флажке свойство не будет отображено в карточке УЗ в веб-интерфейсе пользователя Avanpost IDM. |
| Окончательное значение свойства определяется ресурсом, шаблон приходит из IDM | При установленном флажке значения свойства будет считываться из ресурса управляемой системы перед сохранением в БД Avanpost IDM. Значение свойства высчитывается в самом ресурсе, в IDM осуществляется только настройка шаблона. Для использования этой настройки коннектор к управляемой системе должен поддерживать ее. Пример шаблона mail@{currentdomain}
В примере "{currentdomain}" – это изменяемая часть, которая будет считана из ресурса управляемой системы. |
Подробнее о синхронизации см. статью "6.1.9. Настройка запланированных заданий" руководства по администрированию
В поле "Зависимость от расширенных свойств" можно указать свойства, значения которых будут указаны в качестве значения этого свойства.
Пример
Свойства ресурса, связанные с профилем ресурса роли, или сотрудника.
Проверка настроенных в шаблоне свойств
После настройки всех свойств можно проверить их работу на сотруднике или юните. Для этого необходимо:
- Нажать и выбрать "Проверить на сотруднике" или "Проверить на юните".
- Выбрать в открывшемся окне сотрудника или юнит.
- Нажать .
Во всплывающем окне будет указан результат отладочного запуска. В этом случае список всех заданных свойств и их значений для выбранного пользователя или юнита.
Вкладка профиля "Зависимости учётных записей"
На вкладке "Зависимости учётных записей" производится настройка зависимых свойств УЗ. Эта настройка доступна только для необщих профилей.
Зависимости определяют как передаются значения свойств между УЗ разных профилей. То есть на этой вкладке можно задать в качестве значений свойств профиля значения свойств из другого профиля.
При генерации УЗ в ресурсе зависимые значения свойств вычисляются на основании этих настроек.
Примечание
Отслеживание изменений генерируемых свойств не выполняется. Связь генерируемых свойств УЗ с именем УЗ или с обычными свойствами не подразумевается. В частности, обновление свойств УЗ по кадровым событиям не ведёт к обновлению свойств зависящих от неё УЗ. Перевычисление зависящих от другого профиля свойств УЗ выполняется при аудите, если текущее состояние роли получено с ошибками или выполняется вручную через планировщик (задача "Перевычисление свойств учётных записей, зависящих от указанного профиля").
Подробнее о планировщике см. статью "5.1.9. Настройка запланированных заданий" руководства по администрированию
Добавление зависимых свойств и их настройка
Для добавления зависимого свойства необходимо:
- Выбрать из списка в верхней части вкладки одно из свойств, заданных на вкладке "Шаблон учётных записей".
- Выбрать из списка в строке добавленного зависимого свойства профиль-источник и свойство-источник.
- Установить флажок "Обязательное" при необходимости.
Если зависимость по свойствам является обязательной, то она определяет порядок создания УЗ (свойства задаются при создании) и не допускает кольцевых зависимостей.
Необязательные зависимые свойства не влияют на порядок создания УЗ, задаются после создания главной или зависимой УЗ.
Добавление общего профиля в ресурс
Для добавления созданного общего профиля в ресурс необходимо:
- Перейти в раздел "Целевые системы" режима "Интеграции" в веб-интерфейсе администратора Системы.
- В строке нужного ресурса в иерархии нажать и выбрать "Добавить общий профиль".
- В открывшейся справа форме выбрать общий профиль из списка и нажать .
Удаление профиля ресурсов
Для удаления профиля необходимо нажать в строке нужного профиля в иерархии, выбрать "Удалить" и подтвердить удаление во всплывающем окне.
При удалении общего профиля из ресурса этот профиль будет удален только из выбранного ресурса.
Чтобы полностью удалить общий профиль, необходимо удалить его из каталога "Общие профили" в иерархии.
Внимание
Удаление общего профиля недоступно пока этот профиль применён хотя бы к одному ресурсу
Каталоги
Созданные ресурсы можно распределить по каталогам, чтобы создать иерархию и настроить доступы организаций к ресурсам.
Создание каталога
Для создания каталога в корне иерархии необходимо:
- Перейти в раздел "Интеграции" → "Целевые системы" в веб-интерфейсе администратора Системы.
- Нажать и выбрать из списка "Каталог".
- Указать название каталога в открывшейся форме.
- Нажать .
Для создания каталога в другом каталоге необходимо:
- Перейти в раздел "Интеграции" → "Целевые системы" в веб-интерфейсе администратора Системы.
- Нажать в строке нужного родительского каталога в иерархии и выбрать из списка "Добавить каталог".
- Указать название каталога в открывшейся форме.
- Нажать .
Настройка каталога
Для изменения каталога и настройки фильтра событий аудита в каталоге необходимо нажать на нужный каталог в иерархии в разделе "Интеграции" → "Целевые системы" веб-интерфейса администратора Системы. Откроется карточка каталога.
Вкладка "Информация" карточки каталога
Изменение каталога
На вкладке "Информация" доступно:
- Перемещение каталога в иерархии с помощью выбора нового родительского каталога из списка.
- Изменение названия каталога.
После внесения изменений необходимо нажать .
Вкладка "Фильтр событий аудита" карточки каталога
На вкладке "Фильтр событий аудита" можно задать сценарий обработки расхождений при аудите прав для юнитов и сотрудников. Фильтр позволяет отсеивать и/или дополнительно обрабатывать сторонние изменения УЗ, обнаруженные при аудите, сразу после обнаружения до отправки уведомлений и сохранения в журнале аудита. Главным образом для автоматического пропуска несущественных с точки зрения нарушения доступа прав, когда таких событий много.
Подробнее об аудите см. статью: "6.2.11. Аудит" руководства по администрированию.
Фильтр событий аудита можно настроить для ресурса и для каталога ресурсов. При применении сценариев фильтра событий аудита наиболее приоритетным является сценарий, настроенный в самом ресурсе. Если фильтр в ресурсе не задан, то будет выполнен сценарий родительского каталога. Если у каталога также не задан фильтр, то будет выполнен сценарий его родительского каталога, и так далее по иерархии.
Подробнее о настройке фильтра событий аудита для ресурсов см. раздел: "1.2.6. Вкладка "Фильтр событий аудита"" этой статьи.
Составление сценария фильтра событий аудита для каталога
Для составления сценария необходимо:
- Нажать на вкладке "Фильтр событий аудита" карточки каталога.
- В открывшемся окне написать скрипт.
Подробнее о написании скриптов фильтра событий аудита см. статью: "10.6.4. Сценарии фильтра событий аудита" руководства по разработке.
- Нажать .
Проверка сценария фильтра событий аудита
Для проверки составленного сценария необходимо:
- Нажать на вкладке "Фильтр событий аудита" карточки каталога.
- В открывшемся окне выбрать один из ресурсов в каталоге.
- Нажать .
- Выбрать УЗ для проверки.
- Нажать .
Удаление каталога
Внимание
Удалить можно только пустой каталог. Если в каталоге присутствует хотя бы один ресурс, система выдаст ошибку "Ресурс уже существует"
Для удаления каталога необходимо:
- Перейти в раздел "Интеграции" → "Целевые системы" в веб-интерфейсе администратора Системы.
- Нажать в строке необходимого каталога в иерархии и выбрать из списка "Удалить".
- Подтвердить удаление во всплывающем окне.





































































