Настройка запланированных заданий

Планировщики  это инструмент планирования заданий, выполняемых системой по расписанию. Планировщик позволяет настроить выполнение обработчика выбранного типа с заданными параметрами по указанному расписанию.
С помощью планировщиков в Системе настраивается:

  • синхронизация глобальных и объектных прав для ресурсов, описывающих подключения к управляемым системам;
  • синхронизация учётных записей (далее – УЗ) в управляемых системах с Avanpost IDM;
  • обновление значений зависимых свойств УЗ;
  • поиск незарегистрированных УЗ и их владельцев;
  • синхронизация данных из кадровых источников и источников юнитов;
  • запуск бизнес-процессов, заявок и скриптов по расписанию;
  • мониторинг системы.

Настройка и управление запланированными заданиями осуществляется в разделе "Планировщики" веб-интерфейса администратора Avanpost IDM.


Навигатор по разделу:

Добавление планировщика

Для добавления планировщика необходимо:

  1. В разделе "Планировщики" веб-интерфейса администратора Avanpost IDM на вкладке "Список" нажать .
  2. В открывшейся форме указать произвольное название планировщика и выбрать тип обработчика из списка.

    Таблица – Типы обработчиков и их описание

    НаименованиеНазначение
    Валидация целостности БД 

    Планировщик доступен только при включенной проверке целостности в конфигурационном файле Avanpost IDM "iga.config"

    Пример фрагмента файла "iga.config" для включения планировщика
        "dataIntegrity": {
            "Enabled": true
    ...
        },
    ...

    Проверка целостности работает по следующему принципу: после каждого изменения Системой у сущности обновляется специальное поле – подпись и сохраняется в БД.

    Перед каждым использованием сущности заново вычисляется подпись и сравнивается с версией, сохранённой в БД. Если они совпадают, значит сущность не была изменена посторонними лицами. Если разница обнаружена, то к этой сущности больше нет доверия. Настроенный планировщик валидации целостности БД периодически проверяет сущности, сравнивая их подписи с подписями, сохранёнными в БД.

    Выполнение произвольного скрипта

    Выполнение скрипта строковой операции, написанного в разделе "Настройка процессов" → "Скрипты" веб-интерфейса администратора Avanpost IDM.

    Запуск заявки

    Запуск заявки по схеме связанного с ней бизнес-процесса.

    Подробнее о заявках см. статью "6.1.11. Настройка типов заявок" руководства по администрированию

    Запуск процесса

    Запуск бизнес-процесса по схеме.

    Подробнее о настройке процессов см. статью "5.12. Настройка бизнес-процессов" руководства по администрированию

    Кластерная синхронизация управляемых прав

    Синхронизация управляемых прав: обновление или создание управляемых прав в целевых системах. Выполняется на всех узлах кластера.

    Подробнее об управляемых правах см. статью "6.1.4.2. Настройка управляемых прав" руководства по администрированию

    Кластерная синхронизация учётных записей IDM ↔ ресурс

    Обновление журнала аудита управляемой системы, генерация событий по несоответствиям состояний УЗ.
    Задания необходимо настроить для каждой интегрированной управляемой системы, в отношении которой применяется функция контроля или сертификации изменения прав, атрибутов или состояния УЗ. Частота выполнения задания зависит от критичности и производительности интеграционного интерфейса управляемой системы.

    Выполняется на всех узлах кластера.

    При синхронизации большого количества ресурсов рекомендуется использовать кластерную синхронизацию.

    Подробнее о аудите см. статью "6.2.11. Аудит" руководства пользователя

    Кластерный поиск активных незарегистрированных учётных записей

    Обновление списка незарегистрированных в Avanpost IDM УЗ в журнале аудита, генерация событий аудита. 
    Задания необходимо настроить для каждой интегрированной ИС, в отношении которой применяется функция контроля или сертификации незарегистрированных в системе УЗ. Частота выполнения задания зависит от критичности и производительности интеграционного интерфейса управляемой системы.

    Выполняется на всех узлах кластера.

    Подробнее об аудите см. статью "6.2.11. Аудит" руководства пользователя

    Обновление зависимых свойств учётных записей

    Обновление значений зависимых свойств УЗ из источников, указанных в профиле.

    Подробнее о настройке зависимых свойств см. статью "6.1.4. Настройка интеграции с целевыми системами" руководства по администрированию

    Если информационная система является источником значений свойств для других информационных систем и используемое значение может меняться с течением времени, то необходимо настроить задание для синхронизации значений таких свойств в зависимые системы.
    Откат прав учётных записей

    Перевод ролевых операций УЗ в предыдущее состояние до указанной даты. Перевод происходит через анализ истории назначения ролей после даты, указанной в планировщике:

    1. Права текущих назначенных ролей УЗ, которые были назначены до указанной даты назначаются повторно.
    2. Права версий ролей, которые были активны на указанную дату назначаются повторно.
    3. Права всех прочих ролей и их версий (за исключением пунктов a и b) отзываются.
    Очистка базы данных
    Очистка БД от архивных данных для оптимизации ее работы.
    Таблицы для архива:
    • заявки;
    • прикрепленные файлы;
    • бизнес-процессы;
    • задачи.

    Для работы очистки необходимо добавить настройки архивной БД в конфигурационный файл Avanpost IDM "iga.config" и переменную среды IGA_ARCHIVE_DB_SECRET

    Пример настройки конфигурационного файла
    "archiveDatabase": {
     "connectionString": "host=127.0.0.1;database=iga;username=iga;password=Avanp0st;Timeout=300;Command Timeout=60;Maximum Pool Size=50",
     "providerName": "Postgres",
     "schemaName": "archive2"
    }, 
    Пример для переменной среды IGA_ARCHIVE_DB_SECRET
    {
      "Username": "archive_user",
      "Password": "secretpassword"
    }, 
    Поиск активных незарегистрированных учётных записей

    Обновление списка незарегистрированных в Avanpost IDM УЗ в журнале аудита, генерация событий аудита. 
    Задания необходимо настроить для каждой интегрированной ИС, в отношении которой применяется функция контроля или сертификации незарегистрированных в системе УЗ. Частота выполнения задания зависит от критичности и производительности интеграционного интерфейса управляемой системы.

    Подробнее об аудите см. статью "6.2.11. Аудит" руководства пользователя

    Поиск владельцев незарегистрированных учётных записейВычисление потенциальных владельцев обнаруженных незарегистрированных в Avanpost IDM УЗ на основе идентифицирующих свойств в профилях УЗ.
    Задания необходимо настроить для каждой интегрированной управляемой системы, в отношении которой применяется функция сертификации незарегистрированных в системе УЗ с указанием потенциальных владельцев. Частота выполнения задания зависит от критичности и производительности интеграционного интерфейса управляемой системы.
    Применение политик назначения ролей

    Применение политик назначения ролей по требованию

    Синхронизация глобальных прав, ресурс → IDM

    Регистрация глобальных прав управляемой системы в Avanpost IDM.
    Настраивается в случае необходимости автоматической регистрации изменений глобальных прав доступа управляемой системы с целью использования их в процессах без предварительной регистрации администратором. Например, при необходимости реализовать заявку на создание роли с возможностью включения в роль глобальных прав.

    Подробнее о ресурсах и глобальных правах см. статью "6.1.4. Настройка интеграции с целевыми системами" руководства по администрированию

    Синхронизация данных, кадровая система → IDM

    Синхронизация состояния кадрового источника с применением изменений в Системе и генерацией событий.
    Задание необходимо настроить для каждого кадрового источника с целью управления жизненным циклом УЗ на основе кадровых событий.

    Подробнее о кадровых источниках см. статью "6.1.3. Настройка кадровых источников" руководства по администрированию

    Синхронизация данных, источник юнитов → IDM

    Синхронизация одного или нескольких типов юнитов из кадровой системы и генерация событий.
    Задание необходимо настроить для каждого источника юнитов с целью обновления информации о юнитах в Системе и запуска связанных с обновлением процессов на основе сгенерированных событий.

    Подробнее о источниках юнитов см. статью "6.1.3. Настройка кадровых источников" руководства по администрированию

    Синхронизация объектных прав, ресурс → IDM

    Регистрация объектных прав управляемой системы в Avanpost IDM.
    Задание настраивается при необходимости автоматической регистрации изменений объектных прав доступа управляемой системы с целью использования их в процессах без предварительной регистрации администратором. Например, при необходимости реализовать заявку на создание роли с возможностью включения в роль объектных прав.

    Подробнее о ресурсах и объектных правах см. статью "6.1.4. Настройка интеграции с целевыми системами" руководства по администрированию

    Синхронизация учётных записей IDM ↔ ресурс

    Обновление журнала аудита управляемой системы, генерация событий по несоответствиям состояний УЗ.
    Задания необходимо настроить для каждой интегрированной управляемой системы, в отношении которой применяется функция контроля или сертификации изменения прав, атрибутов или состояния УЗ. Частота выполнения задания зависит от критичности и производительности интеграционного интерфейса управляемой системы.
    Выполняется на одном узле кластера.

    Подробнее о аудите см. статью "6.2.11. Аудит" руководства пользователя

    Системный монитор

    Фиксация превышения пороговых значений утилизации системных ресурсов на серверах Avanpost IDM и отправка уведомлений на e-mail адрес.

  3. Нажать . Планировщик будет добавлен и откроется карточка планировщика для его настройки.

Настройка планировщиков

Для настройки планировщика необходимо:

  1. В разделе "Планировщики" веб-интерфейса администратора Avanpost IDM на вкладке "Список" выбрать нужный планировщик. Откроется форма редактирования планировщика.
  2. На форме во вкладке "Информация" нажать . Откроется карточка планировщика для его настройки.

Карточка планировщика

Вкладка "Основное" карточки планировщика

На вкладке "Основное" карточки планировщика доступны для редактирования поля:

ПолеЗначение
Название

Произвольное название планировщика

ОписаниеПроизвольное описание планировщика. Выводится в общем списке в разделе "Планировщики"
Флажок "Игнорировать пропущенные планировщики"

Флажок не установлен() – в случае пропуска планировщика необходимо выполнить его сразу при первой доступности.

Флажок установлен (), если необходимо запускать планировщик только в заданное время

Флажок "Уведомлять после завершения"Флажок установлен, если необходимо отправлять уведомления о завершении запланированного задания на почту
Флажок "Получать уведомления только для неуспешных"

Флажок установлен, если необходимо отправлять уведомления о завершении запланированного задания на почту только для неуспешных выполнений.

Примечание

Поле доступно, только если установлен флажок "Уведомлять после завершения"

Адреса для уведомлений

Указать e-mail адреса для отправки уведомлений о завершении запланированного задания. После каждого введенного адреса необходимо нажать ENTER.

Примечание

Поле доступно, только если установлен флажок "Уведомлять после завершения"

Дата началаНастройка даты и времени начала выполнения запланированного задания
ПовторятьВыбор из списка один из вариантов расписания повторения задания
Завершить

Поле доступно если в поле "Повторять" настроено регулярное выполнение планировщика.
Выбрать из списка один из вариантов принудительного завершения планировщика:

  • Никогда – планировщик не завершается, пока задание не будет выполнено;
  • После – указать количество попыток запуска, после которых планировщик будет остановлен;
  • По дате – указать дату, когда планировщик будет остановлен.

После заполнения параметров на всех вкладках карточки планировщика необходимо нажать .

Вкладка "Параметры" карточки планировщика

Доступные для настройки параметры отличаются в зависимости от выбранного для планировщика типа обработчика.

После заполнения параметров на всех вкладках карточки планировщика необходимо нажать .

Параметры для каждого типа обработчика представлены в таблице:

ПараметрОбработчикЗначение
Инициализировать хэши
  • Валидация целостности БД.

Если валидация целостности БД была включена после добавления первых объектов в БД, то при валидации этих объектов будут возникать ошибки, так как поле подписи у объектов не заполнено.
Для устранения этих ошибок и первичного заполнения подписи для объектов в БД необходимо установить флажок "Инициализировать хэши". При этом валидация будет проходить в режиме инициализации, при котором сущности без заполненного поля подписи оцениваются как валидные, но при обновлении сущности заполняется подпись.

Для работы опции "Инициализировать хэши" необходимо включить инициализацию в конфигурационном файле Avanpost IDM "iga.config"

Пример фрагмента файла "iga.config" для включения планировщика и опции инициализации хэшей
    "dataIntegrity": {
        "Enabled": true,
        "Initializing": true
    },
...
Число потоков валидации
  • Валидация целостности БД.
Указать количество потоков для выполнения планировщика. По умолчанию используется 4 потока.
Уровень логирования
  • Валидация целостности БД.
  • Выполнение произвольного скрипта.
  • Запуск заявки.
  • Кластерная синхронизация управляемых прав.
  • Обновление зависимых свойств учётных записей.
  • Очистка базы данных.
  • Поиск активных незарегистрированных учётных записей.
  • Поиск владельцев незарегистрированных учётных записей.
  • Синхронизация глобальных прав, ресурс → IDM
  • Синхронизация данных, источник юнитов → IDM
  • Синхронизация данных, кадровая система → IDM
  • Синхронизация объектных прав, ресурс → IDM
  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс
  • Системный монитор
  • Откат прав учетных записей
  • Кластерный поиск активных незарегистрированных учётных записей
  • Применение политик назначения ролей

Выбрать из списка один из уровней журналирования:

  • Trace;
  • Debug;
  • Information;
  • Warning.

Эти уровни определяют какие записи будут заносится в журнал выполнения планировщиков.

Подробнее о журнале см. раздел "5. Журнал выполнения планировщиков"

Скрипт
  • Выполнение произвольного скрипта.
Выбрать из списка скрипт строковой операции, написанный в разделе "Настройка процессов" → "Скрипты" веб-интерфейса администратора Avanpost IDM
Входные параметры (json)
  • Выполнение произвольного скрипта.
Указать при необходимости входные параметры для скрипта в формате json
Схема бизнес-процесса
  • Запуск заявки.
  • Запуск процесса.

Выбрать из списка одну из схем бизнес-процессов, разработанных в разделе "Настройка процессов" → "Схемы" веб-интерфейса администратора Avanpost IDM

Подробнее о схемах бизнес-процессов см. статью "6.1.10. Настройка бизнес-процессов" руководства по администрированию

Скрипт создания контекста заявки
  • Запуск заявки.
Выбрать из списка скрипт получения контекста документа, написанный в разделе "Настройка процессов" → "Скрипты" веб-интерфейса администратора Avanpost IDM
Скрипт создания контекста процесса
  • Запуск процесса.
Выбрать из списка скрипт получения контекста документа, написанный в разделе "Настройка процессов" → "Скрипты" веб-интерфейса администратора Avanpost IDM
Профиль учетной записи – источника значений
  • Обновление зависимых свойств учётных записей
Выбрать из списка профиль ресурса, который является источником значений для зависимого свойства
Подразделение, в котором обновлять учётные записи
  • Обновление зависимых свойств учётных записей
Выбрать из списка подразделение, в котором задание будет обновлять значения свойств УЗ
Максимальное число параллельных запросов к системе
  • Обновление зависимых свойств учётных записей
Указать количество потоков для выполнения задания. По умолчанию используется 1 – однопоточный режим
Возраст записи в днях
  • Очистка базы данных
Установить минимальный возраст записей, которые будут очищаться
Системные очереди
  • Очистка базы данных
Выбрать из списка системные очереди, которые будут очищаться
Внешние события – статус обработки 
  • Очистка базы данных

Примечание

Параметр "Внешние события - статус обработки " актуален в случае выбора в параметре "Системные очереди" пункта "Очереди внешних событий".

Если в Avanpost IDM настроен запуск каких-либо бизнес-процессов с помощью обработчиков событий, то после запуска таких БП в таблице "ExternalEventHandlerLogs" сохраняется информация об этом. В поле "Status" сохраняется статус успешности обработки.

Выбрать из  списка варианты статуса для очистки записей о запущенных БП с помощью обработчиков событий:

  • "Успешные"
  • "Неуспешные"
  • "Зависшие"

Примечание

"Зависшей" считается запись, в которой отмечено, что БП был запущен, но результата запуска до сих пор в этой записи нет. В Avanpost IDM 7.8 зависшие записи больше появляться не могут, но могли оставаться если Система обновлялась из более старых версий.

Выбор процессов
  • Очистка базы данных

Выбрать из списка один из вариантов:

  • "С документами" – для очистки процессов с документами;
  • "Без документов" – для очистки процессов без документов.

Примечание

Вариант "С документами" доступен, если в конфигурационном файле Avnapost IDM (iga.config) указана архивная БД.

Флажок "Все схемы"
  • Очистка базы данных
Активен при необходимости очистки всех процессов
Схемы процессов
  • Очистка базы данных

Примечание

Для очистки процессов необходимо, чтобы в параметре "Выбор процессов" было установлено значение "Без документов" и / или "С документами".

Выбрать из списка бизнес-процессы для ограничения очистки процессов только указанными схемами.

При установленном флажке "Все схемы" параметр "Схемы процессов" игнорируется.

Флажок "Очистить журнал событий ресурсов"
  • Очистка базы данных
Установить флажок при необходимости очистки журнала событий ресурсов
Флажок "Очистить журнал неуспешной отправки событий безопасности"
  • Очистка базы данных
Установить флажок при необходимости очистки журнала неуспешной отправки событий безопасности
Очистка таблицы логов. Удалить записи заданного уровня и ниже: 
  • Очистка базы данных

Выбрать из списка один из уровней журналирования:

  • Trace
  • Debug
  • Information
  • Warning

Записи выбранного уровня и ниже в таблице журнала будут удалены.

Флажок "Очистить историю запуска планировщиков"
  • Очистка базы данных
Установить флажок при необходимости очистки истории запуска планировщиков

Ресурсы, в которых будет выполняться поиск


  • Поиск активных незарегистрированных учётных записей.
  • Кластерный поиск активных незарегистрированных учётных записей
  • Синхронизация глобальных прав, ресурс → IDM.

Указать логические условия для формирования множества ресурсов, в которых необходимо выполнить поиск незарегистрированных УЗ.
Для этого необходимо добавить условия выборки ресурсов и логические операторы ( →"Добавить условие" и "Добавить группу").  По умолчанию добавляется условие "Наименование ресурса равно" и логический оператор "И". Для изменения логического оператора или условия необходимо нажать на элемент, откроется список вариантов для этого элемента. 
Доступные логические операторы: "И", "ИЛИ".

Доступные условия:

  1. Наименование ресурса.
  2. Идентификатор каталога ресурса.
  3. Путь к сборке коннектора.
  4. Флаг включения ресурса.
  5. Текстовая информация о ресурсе.
  6. Роль ресурса.

Флажок "Запустить поиск по всем ресурсам"

  • Поиск активных незарегистрированных учётных записей
  • Кластерный поиск активных незарегистрированных учётных записей

Установить флажок при необходимости выполнения поиска незарегистрированных УЗ по всем ресурсам. В этом случае поле "Ресурсы, в которых будет выполняться поиск" можно оставить пустым.

Флажок "Не возобновлять выполнение задачи при преждевременном завершении"

  • Кластерный поиск активных незарегистрированных учётных записей

Установить флажок если не требуется возобновление выполнения задачи при ее преждевременном завершении.

Примечание

По умолчанию выполнение поиска возобновляется при преждевременном завершении


Флажок "Обход ресурсов по каталогам"

  • Поиск активных незарегистрированных учётных записей.
  • Синхронизация глобальных прав, ресурс → IDM
  • Синхронизация объектных прав, ресурс → IDM
  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс

Установить флажок, если необходимо, чтобы очередность выполнения планировщика определялась по каталогам, то есть чтобы выполнение в ресурсах одного каталога происходило примерно в одно время.

По умолчанию очередность выполнения планировщика определяется по идентификаторам ресурсов

Флажок "Повторно генерировать события для ранее обнаруженных учётных записей"

  • Поиск активных незарегистрированных учётных записей
  • Кластерный поиск активных незарегистрированных учётных записей

Установить флажок при необходимости генерации события для повторно обнаруженных незарегистрированных УЗ

Фильтр учетных записей, в соответствии с типом коннектора

  • Поиск активных незарегистрированных учётных записей
  • Кластерный поиск активных незарегистрированных учётных записей

Для поиска всех активных незарегистрированных в Avanpost IDM УЗ необходимо оставить поле пустым.

При необходимости фильтрации списка незарегистрированных в Avanpost IDM УЗ, указать значение фильтра для синхронизации только определенного множества УЗ, соответствующих этому значению.

Указанное значение будет передано в коннектор (формат значения зависит от коннектора). Например, для Microsoft Active Directory это будет LDAP строка поиска.

Внимание!

В случае настройки своего фильтра проверка на активность УЗ выполнена не будет. Для выполнения необходимо предусмотреть её в фильтре.

Подробнее о коннекторах см. раздел "5.1.5. Руководство по стандартным коннекторам"

Число потоков поиска

  • Поиск активных незарегистрированных учётных записей

Указать количество потоков для выполнения задания. По умолчанию используется 4 потока.

Ресурс, в котором будет выполняться поиск

  • Поиск владельцев незарегистрированных учётных записей

Выбрать из списка ресурс, в котором будет выполняться поиск владельцев незарегистрированных УЗ

Стратегия поиска владельца 

  • Поиск владельцев незарегистрированных учётных записей

Выбрать из списка один из вариантов:

  1. Идентифицирующие свойства – при этой стратегии происходит:
    • загрузка профилей указанного в параметре ресурса, которые имеют хотя бы одно свойство в шаблоне УЗс пометкой "Идентифицирует сотрудника";
    • загрузка всех известных сотрудников и юнитов;
    • выполнение для каждого профиля следующих операций:
      • загрузка всех известных системе незарегистрированных аккаунтов;
      • определение списка идентифицирующих свойств;
      • считывание для каждого аккаунта из ресурса идентифицирующих свойств;
      • вычисление для каждого сотрудника и юнита идентифицирующих свойств по текущему профилю;
      • поиск пар (сотрудник + аккаунт) или (юнит + аккаунт), у которых полностью совпадает набор идентифицирующих свойств. При совпадении сотрудник или юнит регистрируется как возможный владелец для соответствующего аккаунта в паре.
  2. Скрипт – для использования скрипта в качестве стратегии поиска. Необходимо выбрать скрипт в поле "Скрипт вычисления владельцев".

 

Скрипт вычисления владельцев 

  • Поиск владельцев незарегистрированных учётных записей

В случае использования стратегии поиска владельца "Скрипт" выбрать из списка один из скриптов строковой операции, написанных в разделе "Настройка процессов" → "Скрипты" веб-интерфейса администратора Avanpost IDM, который должен вернуть владельцев незарегистрированных УЗ.

  1. Скрипт запускается для каждого известного системе незарегистрированного аккаунта.
  2. Скрипт принимает две переменные ResourceId, AccountName и функции доступа к аккаунтам, ресурсам и т.п.
  3. Скрипт возвращает массив специальных структур:
    • структура описывает владельца и профиль;
    • создание структуры в скрипте осуществляется с помощью функции CreatePossibleAccountOwner(string id, int profileId);
    • каждый описанный владелец регистрируется как возможный кандидат и впоследствии может быть использован для создания УЗ.
Пример скрипта
#задать префикс домена
domainPrefix = 'OFFICE\\'
#задать имя профиля
resourceProfileName = 'Пользовательский'

result = AccountOwnership.CreateResult()

if domainPrefix in AccountName:
   profile = IdmWebClient.Profiles.GetResourceProfileByName(ResourceId, resourceProfileName)
   if profile != None:
      properties = IdmWebClient.Accounts.GetAccountResourceProperties(ResourceId, AccountName, ['employeeNumber'])
      if properties['employeeNumber']:
        employees = SelfServiceClient.Employees.FilterEmployees(Filters.Employee.PersonnelNumber.Equal(properties['employeeNumber']))
        if len(employees) > 0:
            for e in employees:
                Logger.LogInfo("Найден кандидат для УЗ: " + AccountName + ", Id = " + str(e.Id) + ", " + e.Name)
                result.AddEmployeeOwner(e.Id, profile.Id)
result

 

Флажок "Запустить синхронизацию по всем ресурсам"

  • Синхронизация глобальных прав, ресурс → IDM.
  • Синхронизация объектных прав, ресурс → IDM
  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс

Установить флажок при необходимости выполнения синхронизации глобальных прав со всеми ресурсами. В таком случае поле "Ресурсы, в которых будет выполняться синхронизация" можно оставить пустым

Флажок "Шаблон имени права является регулярным выражением, фильтрация будет выполнена в IGA"

  • Синхронизация глобальных прав, ресурс → IDM.

Установить флажок, если в поле "Шаблон имени права" указано регулярное выражение

Шаблон имени права

  • Синхронизация глобальных прав, ресурс → IDM.

Указать часть имени права или регулярное выражение, если необходима синхронизация выборки прав. Если указано регулярное выражение, то активировать "Шаблон имени права является регулярным выражением, фильтрация будет выполнена в IGA"

Флажок "Удалять права, соответствующие шаблону, но отсутствующие в ресурсе"

  • Синхронизация глобальных прав, ресурс → IDM.

Установить флажок, если необходимо удалять из Системы права, соответствующие шаблону имени права, но отсутствующие в целевой системе, описываемой ресурсом

Флажок "Записывать дату синхронизации права в БД"

  • Синхронизация глобальных прав, ресурс → IDM.

Установленный флажок – Система будет фиксировать точное время последнего обновления данных о правах доступа

Число потоков синхронизации

  • Синхронизация глобальных прав, ресурс → IDM.
  • Синхронизация объектных прав, ресурс → IDM
  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс

Указать количество потоков для выполнения задания. По умолчанию используется 4 потока

Количество прав в одном запросе

  • Синхронизация глобальных прав, ресурс → IDM.

Указать количество прав в одном запросе. По умолчанию 2000 

Источник информации о юнитах, с которым будет производиться синхронизация

  • Синхронизация данных, источник юнитов → IDM

Выбрать из списка источник юнитов, с которым необходимо выполнить синхронизацию

Флажок "Повторить команды при неудачном результате"

  • Синхронизация данных, источник юнитов → IDM

Установить флажок при необходимости повтора команд, которые не были выполнены, по завершении первой попытки выполнения планировщика

Максимальное число параллельных запросов к системе

  • Синхронизация данных, источник юнитов → IDM

Указать количество потоков для выполнения задания. По умолчанию используется 1 – однопоточный режим

Флажок "Удалить юниты, отсутствующие в ресурсе"

  • Синхронизация данных, источник юнитов → IDM

Установить флажок, если необходимо удалить юниты, которые присутствуют в Avanpost IDM, но отсутствуют в источнике юнитов

Источник данных

  • Синхронизация данных, кадровая система → IDM

Выбрать из списка кадровый источник, с которым требуется выполнить синхронизацию

Флажок "Только вывести изменения и сохранить снимок, но не изменять кадровые объекты в IDM"

  • Синхронизация данных, кадровая система → IDM

Установить флажок, если необходимо только вывести изменения и сохранить снимок, но не изменять кадровые объекты в Системе

Примечание

Синхронизация с кадровой системой состоит из следующих этапов:

  1. Получение текущего снимка данных в кадровой системе при помощи коннектора.

  2. Сравнение текущего снимка со снимком от предыдущей синхронизации (или пустым снимком для первой синхронизации) и формирование упорядоченного списка изменений вида "Добавлен сотрудник", "Добавлено подразделение" и т.п.

  3. Последовательное применение изменений из списка к кадровым данным в Системе.

При условии согласованности данных в снимках процедура сравнения поддерживает любую комбинацию и обеспечивает правильный порядок любых возможных изменений

 

Флажок "Использовать только дельта-синхронизацию (если поддерживается кадровым источником)"

  • Синхронизация данных, кадровая система → IDM

Запись только изменённых данных кадровой системы с момента последней синхронизации.


Подразделения

  • Синхронизация данных, кадровая система → IDM

Выбрать из списка подразделения, которые необходимо синхронизировать. Если оставить поле пустым будут синхронизированы все подразделения

Флажок  "Синхронизировать фотографии сотрудников"

  • Синхронизация данных, кадровая система → IDM

Установить флажок, если необходимо загружать фотографии сотрудников из кадровой системы

Максимальное число разрушающих изменений

  • Синхронизация данных, кадровая система → IDM

Указать максимальное число потенциально разрушительных изменений на одну синхронизацию, чтобы ограничить масштаб последствий обработки некорректных кадровых данных. При превышении этого порога синхронизация останавливается с ошибкой до применения каких-либо изменений. 

Разрушающие изменения – это изменения, которые потенциально могут привести к блокировке/удалению УЗ или отзыву прав. К разрушающим изменениям работников относятся: удаление, перевод, изменение состояния (кроме изменения на "Работает"). 

Перемещения подразделений относятся к разрушительным, но подсчитываются не сами изменения подразделений, а число работников в изменившихся подразделениях – число порождаемых переводов.

К неразрушающим изменениям работников относятся: добавление, изменение состояния на "Работает" (приём, возвращение из отпуска).

Флажок "Использовать ручной выбор разрушающих событий"

  • Синхронизация данных, кадровая система → IDM

Использовать настраиваемый список разрушающих событий. Список настраивается в поле ниже "События, которые будут учитываться как разрушающие"

События, которые будут учитываться как разрушающие

  • Синхронизация данных, кадровая система → IDM

Указать из списка события, которые будут учитываться как разрушающие.

Если флажок "Использовать ручной выбор разрушающих событий" не установлен, то любые изменения будут проигнорированы и будет применяться стандартная конфигурация.

По умолчанию неразрушающим событием является только прием сотрудника на работу

Флажок "Игнорировать изменения email"

  • Синхронизация данных, кадровая система → IDM

Установить флажок если необходимо отключить синхронизацию данных по email из кадровой системы в IDM

Максимальное число параллельных запросов к системе

  • Синхронизация данных, кадровая система → IDM

Указать количество потоков для выполнения задания. По умолчанию используется 1 – однопоточный режим

Флажок "Обрабатывать удаленные записи работников как увольнение (по умолчанию прерывать синхронизацию при наличии удаленных записей)"

  • Синхронизация данных, кадровая система → IDM

Установить флажок, если необходимо обрабатывать удалённые записи работников как увольнение.
По умолчанию Система прерывает синхронизацию при наличии удалённых записей в снимке.

Подробнее об обработке событий см. статью "6.1.12. Обработка событий" руководства по администрированию

 

Адрес для отправки результата синхронизации

  • Синхронизация данных, кадровая система → IDM

Указать e-mail адрес администратора, куда будет отправлен результат синхронизации

Минимальный уровень логов для отправки на указанный адрес

  • Синхронизация данных, кадровая система → IDM

Выбрать из списка один из уровней критичности ошибок при кадровой синхронизации, уведомления о возникновении которых будут отправляться администраторам:

  • Trace
  • Debug
  • Information
  • Warning
  • Error
  • Critical

Число попыток синхронизации, повторяемых до первого успешного результата

  • Синхронизация данных, кадровая система → IDM

Указать максимальное число попыток синхронизации при неуспешных результатах

Флажок  "Принудительное обновление кадровых статусов сотрудников"

  • Синхронизация данных, кадровая система → IDM

Установить флажок для принудительного обновления статусов сотрудников

Флажок  "Принудительное обновление всех свойств кадровых объектов (кроме статусов сотрудников)"

  • Синхронизация данных, кадровая система → IDM

Установить флажок для принудительного обновления всех свойств кадровых объектов кроме статусов сотрудников.

По умолчанию IDM находит изменившиеся свойства сотрудника с момента последней синхронизации. Эти обновления переносятся в БД IDM, а затем для каждого изменения формируется событие о нём. События могут обрабатывать внутренние обработчики или обработчики, настроенные в разделе "Обработка событий" веб-интерфейса администратора.

В случае установки флажка "Принудительное обновление всех свойств кадровых объектов" Система публикует события об изменении каждого из свойств, даже если свойство не менялось. Это позволяет запустить настроенные обработчики принудительно.

Подробнее об обработке событий см. статью "6.1.12. Обработка событий" руководства по администрированию

 

Флажок "Синхронизация относительно кадровой структуры IDM"

  • Синхронизация данных, кадровая система → IDM

По умолчанию синхронизация кадровых изменений происходит по двум снимкам кадровой системы: текущему снимку и снимку, сделанному в прошлую синхронизацию. Происходит поиск расхождений между ними и они применяются к данным в IDM.

В случае расхождения информации в БД IDM и в кадровой системе стандартный механизм может отрабатывать некорректно, так как применение изменений от дельты снимков кадровой системы идёт с ошибками. В этом случае актуальный снимок (из БД IDM) можно получить установив флажок. Относительно такого снимка изменения должны пройти успешно.

Если в Системе есть свойства которые не приходят из кадровой системы, то после формирования снимка из БД IDM и последующей кадровой синхронизации такие свойства будут удалены.

Дополнительный параметр в строку подключения

  • Синхронизация данных, кадровая система → IDM

При необходимости указать дополнительный параметр для строки подключения. При попытке подключения к коннектору кадрового источника этот параметр будет добавлен к строке подключения

Ресурсы, в которых будет выполняться синхронизация

  • Синхронизация объектных прав, ресурс → IDM
  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс
  • Откат прав учётных записей

Указать логические условия для формирования множества ресурсов, в которых необходимо выполнить поиск незарегистрированных УЗ.
Для этого необходимо добавить условия выборки ресурсов и логические операторы ( →"Добавить условие" и "Добавить группу").  По умолчанию добавляется условие "Наименование ресурса равно" и логический оператор "И". Для изменения логического оператора или условия необходимо нажать на элемент, откроется список вариантов для этого элемента. 
Доступные логические операторы: "И", "ИЛИ".

Доступные условия:

  1. Наименование ресурса.
  2. Идентификатор каталога ресурса.
  3. Путь к сборке коннектора.
  4. Флаг включения ресурса.
  5. Текстовая информация о ресурсе.
  6. Роль ресурса.

Флажок "Удалять права, отсутствующие в ресурсе"

  • Синхронизация объектных прав, ресурс → IDM

Установить флажок, если необходимо удалять из Системы права, отсутствующие в целевой системе, описываемой ресурсом

Размер страницы при чтении объектов

  • Синхронизация объектных прав, ресурс → IDM

Указать размер страницы при чтении объектов, если требуется ограничить размер ответов системы. (По умолчанию 50000 объектов) 

Идентификатор ресурса, в котором будет выполняться синхронизация

  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс
  • Откат прав учётных записей

Выбрать из списка ресурс, с которым необходимо синхронизировать УЗ

Флажок "Повторно генерировать события для ранее обнаруженных изменений"

  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс

Установить флажок, если необходимо генерировать события для повторно обнаруженных изменений УЗ

Фильтр учётных записей, в соответствии с типом коннектора

  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс

Указать значение фильтра для синхронизации только определенного множества УЗ, соответствующих этому значению.
Указанное значение будет передано в коннектор, и его формат зависит от коннектора. Например, для Microsoft Active Directory это будет LDAP строка поиска

Подробнее о коннекторах см. раздел "6.1.6. Настройка сервисов коннекторов"

Флажок "Синхронизация только измененных учётных записей"

  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс

Установить флажок, если необходимо выполнить синхронизацию только тех УЗ, которые были изменены с момента последнего выполнения этого планировщика.
Для работы функции необходимо, чтобы коннектор к управляемой системе поддерживал получение списка только изменённых УЗ с помощью интерфейса "IModificationGetter"

Подробнее о коннекторах см. раздел "6.1.6. Настройка сервисов коннекторов"

Флажок  "Синхронизация связанных ресурсов"

  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс

Установить флажок для включения синхронизации связанных ресурсов.

Например, под управлением Avanpost IDM находится Microsoft Active Directory и сервер на Windows, УЗ в AD имеют права на Windows сервере. В таком случае при синхронизации ресурса Microsoft AD с включенной синхронизацией связанных ресурсов при обработке УЗ с правами на Windows сервере будет инициирована и синхронизация ресурса Windows сервера. И наоборот — при синхронизации ресурса Windows сервера будет инициирована синхронизация УЗ в Microsoft AD.
В примере Microsoft Active Directory является основной целевой системой, а сервер на Windows — связанной с ней.

Для работы механизма основная система должна поддерживать интерфейс "IActiveDirectoryConnector".
А связанная система должна поддерживать интерфейс "IDomainUserEnumerator"

Максимальное число ошибок синхронизации ресурса

  • Синхронизация учётных записей IDM ↔ ресурс
  • Кластерная синхронизация учетных записей IDM ↔ ресурс

Указать максимальное количество ошибок при синхронизации, после которого выполнение будет остановлено

Порог предупреждения загрузки процессора IGA (%)

  • Системный монитор

Установить значение утилизации ресурсов процессора в процентах для сервера с сервисом IGA, при превышении которого системный монитор будет отправлять уведомления

Порог предупреждения использования памяти IGA (%)

  • Системный монитор

Установить значение утилизации ресурсов оперативной памяти в процентах для сервера с сервисом IGA, при превышении которого системный монитор будет отправлять уведомления

Порог предупреждения загрузки процессора IDM (%)

  • Системный монитор

Установить значение утилизации ресурсов процессора в процентах для сервера с сервисом IDM, при превышении которого системный монитор будет отправлять уведомления

Порог предупреждения использования памяти IDM (%)

  • Системный монитор

Установить значение утилизации ресурсов оперативной памяти в процентах для сервера с сервисом IDM, при превышении которого системный монитор будет отправлять уведомления

Адрес для отправки уведомлений

  • Системный монитор

Указать e-mail адрес, на который системный монитор будет отправлять уведомления о превышении пороговых значений

Каталоги ресурсов

  • Системный монитор

Выбрать из списка каталоги, для ресурсов в которых необходим мониторинг. Если оставить поле пустым, будет осуществляться мониторинг всех ресурсов

Длина истории системного монитора

  • Системный монитор

Указать количество записей, которые будут храниться в истории системного монитора. По умолчанию 1 запись

Фильтр по имени УЗ

  • Откат прав учетных записей

Указать имя УЗ, права для которой необходимо перевести в предыдущее состояние. Можно указать только одну  УЗ. Поиск по фильтру осуществляется без учёта регистра

Сотрудники владельцы УЗ 

  • Откат прав учетных записей

Выбрать из списка сотрудников владельцев УЗ, права для которых необходимо перевести в предыдущее состояние

Фильтр по подразделению сотрудника, владеющего УЗ

  • Откат прав учетных записей

Выбрать из списка подразделения сотрудников владельцев УЗ, права для которых требуется перевести в предыдущее состояние

Флажок "Включая вложенные подразделения"

  • Откат прав учетных записей

Установить флажок, если необходимо перевести в предыдущее состояние права УЗ сотрудников вложенных подразделений

Дата отката

  • Откат прав учетных записей

Указать дату, до которой необходимо выполнить перевод в предыдущее состояние прав УЗ, в формате ДД.ММ.ГГГГ, ЧЧ:ММ

Флажок "Предпросмотр изменений без применения в ресурсах"

  • Откат прав учетных записей
  • Применение политик назначения ролей

Установить флажок, если необходимо проверить список изменений прав УЗ без его применения

Тип политик

  • Применение политик назначения ролей

 Выбрать из списка тип политики, которая будет применяться при выполнении планировщика:

  • Организационные
  • Атрибутивные

Фильтр по именам политик

  • Применение политик назначения ролей

При необходимости фильтрации по именам политик указать нужные для фильтрации.

Для этого необходимо добавить условия выборки ресурсов и логические операторы ( →"Добавить условие" и "Добавить группу").  По умолчанию добавляется условие "Наименование политики равно" и логический оператор "И". Для изменения логического оператора или условия необходимо нажать на элемент, откроется список вариантов для этого элемента. 
Доступные логические операторы: "И", "ИЛИ".

 

Фильтр по ролям политик

  • Применение политик назначения ролей

При необходимости фильтрации по ролям политик указать нужные для фильтрации роли. Политики применяются при условии наличия в них указанных ролей.

Подразделения сотрудников

  • Применение политик назначения ролей

Выбрать из списка структурные подразделения (с учётом или без учёта вложенных), на которые распространится действие политики.

Флаг "Очистить историю команд ресурсов"

  • Очистка базы данных

Установить флаг, если необходимо очистить историю команд ресурсов


Запуск планировщиков

Выполнение планировщиков по расписанию

Для выполнения планировщика по заданному в карточке планировщика расписанию необходимо его включить.
Для этого: в разделе "Планировщики" веб-интерфейса администратора Avanpost IDM на вкладке "Список" активировать переключатель в строке нужного планировщика. После обновления списка с помощью кнопки у включенного планировщика отобразится дата следующего запуска.



Ручной запуск планировщиков

Для ручного запуска планировщика вне зависимости от настроенного расписания необходимо:

  1. В разделе "Планировщики" веб-интерфейса администратора Avanpost IDM на вкладке "Список" нажать на нужный планировщик.
  2. В открывшейся форме нажать .



Удаление планировщиков

Для удаления планировщика необходимо:

  1. В разделе "Планировщики" веб-интерфейса администратора Avanpost IDM на вкладке "Список" нажать на нужный планировщик.
  2. В открывшейся форме нажать в верхнем правом углу → "Удалить".
  3. Подтвердить удаление во всплывающем окне.


 

Журнал выполнения планировщиков

В разделе "Планировщики" веб-интерфейса администратора Avanpost IDM на вкладке "Журнал" представлен журнал выполнения всех планировщиков.
В журнал записывается:

  1. Статус выполнения планировщика.
  2. Название и тип планировщика.
  3. Дата и время запуска и завершения работы планировщика.
  4. Результат выполнения планировщика.

Для просмотра журнала регистрации по выполнению планировщика необходимо нажать  в строке записи нужного выполнения. Откроется окно с записями.

Доступно скачивание файла с записями журнала регистрации на локальный компьютер с помощью кнопки .



 

Для поиска конкретных записей можно отфильтровать журнал с помощью кнопок рядом с названиями столбцов. 

Для просмотра журнала по конкретному планировщику можно нажать на него в разделе "Планировщики" веб-интерфейса администратора Avanpost IDM на вкладке "Список". В открывшейся форме на вкладке "Журнал" представлен журнал выполнения этого планировщика.

Обсуждение