Навигатор по разделу:
- 1. Общие сведения
- 2. Поддерживаемые функции
- 3. Порядок установки и настройки подключения
- 4. Установка коннектора на сервере Avanpost IDM
- 5. Настройка интеграции в Avanpost IDM
- 6. Проверка настроенной интеграции
1. Общие сведения
Avanpost IDM позволяет автоматизировать управление учётными записями и правами доступа пользователей в подключенной системе Avanpost FAM. Avanpost FAM (Federated Access Manager) – корпоративный Identity & Access Manager (IAM). Предназначен для обеспечения защищённой аутентификации сотрудников организаций и холдинговых структур во все корпоративные информационные системы.
Коннектор "WebSSO.ProvisioningConnector", представляющий из себя библиотеку dll, устанавливается на сервере Avanpost IDM. С помощью коннектора создается подключение к системе Avanpost FAM. Взаимодействие IDM с управляемой системой осуществляется в одностороннем порядке:
- Avanpost IDM инициирует запрос;
- Avanpost FAM исполняет запрос и возвращает результат исполнения запроса.
Примечание:
Подробнее о настройке ресурсов управляемых систем см. статью "6.1.4. Настройка интеграции с целевыми системами" руководства по администрированию.
2. Поддерживаемые функции
Коннектор Avanpost IDM к Avanpost FAM обладает следующими функциональными возможностями:
1. Управление учетными записями пользователей
- Создание учетной записи пользователя
- Изменение атрибутов учетной записи пользователя
- Блокировка учетной записи пользователя (отключение)
- Разблокировка учетной записи пользователя (включение или снятие временной блокировки)
- Удаление учетной записи пользователя
- Переименование учетной записи (изменение имени пользователя)
- Поиск права по его идентификатору
- Поиск учётной записи по имени пользователя
- Поиск всех активных учётных записей в ресурсе
- Управление паролями учетных записей (установка и сброс)
- Получение времени последнего входа пользователя
2. Управление доступом пользователей
- Назначение пользователю групп и ролей
- Отзыв групп и ролей у пользователя
- Поиск группы или роли
- Получение прав учётной записи
3. Порядок установки и настройки подключения
Для установки подключения через коннектор "WebSSO.ProvisioningConnector" к управляемой системе необходимо:
- Установить коннектор на сервере Avanpost IDM.
- Настроить ресурс для подключаемой управляемой системы в IDM.
- Проверить настроенную интеграцию.
4. Установка коннектора на сервере Avanpost IDM
Для установки коннектора на сервере Avanpost IDM необходимо поместить библиотеку коннектора "WebSSO.ProvisioningConnector.dll" в директорию "/opt/avanpost/connectors" или на удаленный сервис коннекторов.
Примечание:
Подробнее о настройке удаленного сервиса коннекторов см. статью "5.4. Установка и настройка удаленного сервиса коннекторов Avanpost IDM" руководства по установке.
5. Настройка интеграции в Avanpost IDM
Для настройки интеграции управляемой системы в IDM необходимо выполнить шаги:
Шаг 5.1. Создать и настроить ресурс для подключаемой управляемой системы в Avanpost IDM.
Для этого требуется:
- В разделе "Интеграции"→"Целевые системы" веб-интерфейса администратора Avanpost IDM нажать и выбрать "Ресурс" из списка.
- В открывшейся форме указать произвольное название ресурса.
- Нажать . Ресурс будет добавлен в список в разделе "Целевые системы".
- Нажать на созданный ресурс в списке. Откроется форма с настройками ресурса.
- На вкладке "Атрибуты ресурса" требуется указать следующие атрибуты:
Атрибут Значение Каталог Каталог в иерархии, в котором находится ресурс. Для смены каталога выбрать из выпадающего списка требуемый каталог. Название Произвольное название ресурса. Библиотека коннекторов Выбрать из выпадающего списка библиотеку коннекторов "WebSSO.ProvisioningConnector.ProvisioningConnector.dll".
Строка подключения Формат строки подключения
Параметры в строке подключения записываются последовательно с указанием передаваемых значений после знака равно (=). Разделителем между параметрами служит точка с запятой (
;).Пример строки подключенияbase_url=https://avanpost;username=admin;password=password;client_id=df335f1a-ccc-4444-4900-f9ffff88ac76;client_secret=VmFx345yhjdfdf5T_;check_certificate=false;metadata_url=https://avanpost/.well-known/openid-configuration;token_url=https://avanpost/oauth2/token;
Обязательные параметры строки подключения
Параметр
Описание
base_url URL-адрес Avanpost FAM username Логин учетной записи для получения OAuth-токена password Пароль учетной записи для получения OAuth-токена Опциональные параметры строки подключения
Параметр
Описание
Значение по умолчанию
client_id Идентификатор приложения idmconnector client_secret Секрет приложения idmconnector check_certificate Флаг проверки SSL-сертификата true metadata_url Адрес получения конфигурации OpenID {base_url}/.well-known/openid-configuration token_url Адрес получения токена Ответ запроса по адресу {metadata_url} Ресурс включен Отметить чекбокс для активации ресурса в системе. Число потоков синхронизации Указать число потоков синхронизации ресурса с Avanpost IDM. Использовать ограничение потоков синхронизации для операций чтения Отметить чекбокс для использования ограничения потоков синхронизации для операций чтения. Использовать как источник почтовых адресов Отметить чекбокс, если ресурс является источником почтовых адресов. Применение изменений прав к ресурсу Выбрать из выпадающего списка "Все назначаемые ролью" или "Только недостающие". Примечание:
Подробнее о настройке ресурсов см. статью "6.1.4. Настройка интеграции с целевыми системами" руководства по администрированию.
Шаг 5.2. Добавить профиль для созданного ресурса.
Требуется добавить хотя бы один общий или необщий профиль (по инструкции 5.2.1. или 5.2.2.)
5.2.1. Создание общего профиля ресурсов
Для создания общего профиля необходимо:
- Перейти в раздел "Интеграции"→"Целевые системы" в веб-интерфейсе администратора Системы.
- Нажать и выбрать из списка "Общий профиль".
- Заполнить атрибуты профиля в открывшейся форме (Таблица).
- Нажать .
- Настроить обязательные свойства на вкладке "Шаблон учетных записей". (Обязательные свойства отмечены символом )
5.2.2. Создание необщего профиля ресурсов
Для создания необщего профиля необходимо:
- Перейти в раздел "Интеграции"→"Целевые системы" в веб-интерфейсе администратора Системы.
- Нажать в строке ресурса, в котором требуется создать профиль, и выбрать из открывшегося списка "Добавить профиль".
- Заполнить атрибуты профиля в открывшейся форме (Таблица).
- Нажать .
- Настроить обязательные свойства на вкладке "Шаблон учетных записей". (Обязательные свойства отмечены символом )
Примечание:
Подробнее о настройке профилей ресурсов и шаблонов учетных записей см. статью "6.1.4. Настройка интеграции с целевыми системами" руководства по администрированию.
Таблица - Атрибуты профиля.
| Атрибут | Значение |
|---|---|
| Название | Указать произвольное название профиля. |
| Профиль-источник учётных данных | Заполнять, только если в поле "Источник имен учетных записей" выбран вариант "Другой профиль". Выбрать из списка уже созданных профилей источник учётных данных пользователей. |
| Чекбокс "Синхронизировать пароли с источником учётных данных" | Включает синхронизацию паролей с источником учётных данных. |
| Чекбокс "При создании учётных записей генерировать пароль" | Включает генерацию первоначального пароля при создании УЗ пользователя в ресурсе. |
| Чекбокс "Разрешить неуникальность учетных записей по владельцу" | Разрешает одному пользователю иметь более одной УЗ в ресурсе. |
| Чекбокс "Разрешить восстановление пароля" | Разрешает восстановление пароля для УЗ в ресурсе. |
| Источник имен учетных записей | Выбрать из списка источник имен учетных записей:
Возможен вариант создания новых учетных записей только вручную. В таком случае необходимо задать скрипт возвращающий ошибку на запрос генерации имени УЗ. |
| Сценарий генерации имён учётных записей | Данное поле доступно, только если в поле "Источник имен учетных записей" выбран вариант "Скрипт". Задать сценарий генерации имен учетных записей на Python. Кнопка открывает окно редактирования скрипта. При разработке скрипта для генерации логина сотрудника или юнита необходимо использовать параметры, описанные в статье: "10.6.1. Сценарии генерации логинов учетных записей". Примечание: Подробнее о юнитах см. статью "5.1.8. Настройка типов объектов и юнитов" руководства по администрированию. После указания скрипта нажать и выбрать подходящий вариант в зависимости от того, кто будет владельцами учетных записей данного профиля:
Например, владельцами пользовательских УЗ обычно являются сотрудники, а владельцами технических УЗ могут быть юниты, такие как рабочие группы. После выбора одного из вариантов откроется окно со списком сотрудников или юнитов. Требуется выбрать объект в списке и нажать . |
| Чекбокс "Отклонять возвращаемые имена для уже существующих учётных записей" | Данное поле доступно, только если в поле "Источник имен учетных записей" выбран вариант "Скрипт". При отмеченном чекбоксе отклоняются возвращаемые скриптом имена УЗ, незарегистрированные в IDM, но существующие в ресурсе. Примечание: По умолчанию существование или отсутствие УЗ в ресурсе не влияет на процесс назначения ролей. |
| Способ разрешения конфликтов | Данное поле доступно, только если в поле "Источник имен учетных записей" выбран вариант "Скрипт". Выбрать из списка способ разрешения конфликтов при генерации имён УЗ:
Примечание: Номер попытки сохраняется в переменной Iteration, нумерация с 0. |
| Парольная политика | Выбрать из выпадающего списка одну из настроенных в IDM парольных политик. |
Шаг 5.3. Провести синхронизацию прав и учетных записей с созданным ресурсом с помощью запланированных заданий.
Примечание:
Подробнее о работе с запланированными заданиями см. статью "6.1.9. Настройка запланированных заданий" руководства по администрированию.
6. Проверка настроенной интеграции
Для проверки настроенной интеграции необходимо выполнить шаги:
Шаг 6.1. Проверка подключения к системе
Для проверки установки соединения с управляемой системой требуется:
- В веб-интерфейсе администратора Avanpost IDM открыть ресурс управляемой системы.
- На вкладке "Права" проверить доступные права для добавления.
Если права доступны для добавления, то подключение управляемой системы через коннектор выполнено корректно.
Шаг 6.2. Проверка обработки запросов
Чтобы убедиться в правильной обработке запросов коннектором, требуется открыть лог-файл, расположенный на сервере Avanpost IDM в папке коннектора, и проверить его на отсутствие ошибок.






