Die Aktion
auf der Registerkarte der Identity Manager-Benutzeroberfläche ermöglicht Ihnen das Anzeigen von Rollen, die zuvor im Katalog definiert wurden. Darüber hinaus können Sie mit dieser Aktion neue Rollen erstellen und vorhandene Rollen bearbeiten, löschen und zuweisen.Klicken Sie auf die Option
in der Liste der Aktionen für .Die Benutzeranwendung zeigt eine Liste der derzeit im Katalog definierten Rollen an.
Klicken Sie auf die Schaltfläche
in der oberen rechten Ecke der Anzeige .Geben Sie im Dialogfeld
eine Filterzeichenkette für den Namen oder die Beschreibung der Rolle an oder wählen Sie eine oder mehrere Rollenebenen oder -kategorien aus.Klicken Sie auf
, um Ihre Auswahlkriterien anzuwenden.Sie können den aktuellen Filter entfernen, indem Sie auf
klicken.Klicken Sie auf die Dropdown-Liste
und wählen Sie die Zeilenanzahl aus, die auf jeder Seite angezeigt werden soll:Sie können in der Rollenliste zu einer anderen Seite blättern, indem Sie im unteren Bereich der Liste auf die Schaltfläche „Weiter“, „Zurück“, „Erste“ oder „Letzte“ klicken:
So sortieren Sie die Rollenliste:
Klicken Sie auf die Überschrift der Spalte, nach der Sie sortieren möchten.
Der pyramidenförmige Sortierindikator gibt an, welche Spalte die neue Sortierspalte ist. Bei einer aufsteigenden Sortierung wird der Sortierindikator in seiner normalen, nach oben weisenden Position dargestellt.
Wenn die Sortierung absteigend ist, weist die Spitze des Sortierindikators nach unten.
Die anfängliche Sortierspalte wird vom Administrator festgelegt.
Wenn Sie die anfängliche Sortierspalte außer Kraft setzen, wird Ihre Sortierspalte zur Liste der erforderlichen Spalten hinzugefügt. Erforderliche Spalten sind mit einem Stern (*) markiert.
Wenn Sie die Sortierreihenfolge für die Aufgabenliste ändern, wird Ihre Einstellung zusammen mit Ihren anderen Benutzereinstellungen im Identitätsdepot gespeichert.
Klicken Sie auf die Schaltfläche
im oberen Bereich der Anzeige :Die Benutzeranwendung zeigt das Dialogfeld „Neue Rolle“ an:
Geben Sie Details zur Rollendefinition an, wie nachfolgend beschrieben:
Tabelle 16-1 Rollendetails
Feld |
Beschreibung |
---|---|
|
Der Text, der verwendet wird, wenn der Rollenname in der Benutzeranwendung angezeigt wird. Wenn Sie eine Rolle erstellen, darf der folgende Zeichen nicht enthalten:< > , ; \ " + # = / | & * Sie können diesen Namen in alle von der Benutzeranwendung unterstützten Sprachen übersetzen. Weitere Informationen finden Sie in Tabelle 1-1, Allgemeine Schaltflächen. |
|
Der Text, der verwendet wird, wenn die Rollenbeschreibung in der Benutzeranwendung angezeigt wird. Wie auch den Anzeigenamen können Sie diesen Text in alle von der Benutzeranwendung unterstützten Sprachen übersetzen. Weitere Informationen finden Sie in Tabelle 1-1, Allgemeine Schaltflächen. |
|
(Nur Lesen beim Modifizieren einer Rolle.) Wählen Sie eine Rollenebene aus der Dropdown-Liste. Rollenebenen werden mithilfe des Rollenkonfigurationseditors für den Designer für Identity Manager definiert. |
|
(Nur Lesen beim Modifizieren einer Rolle.) Die Position für die Rollenobjekte im Treiber. Rollencontainer befinden sich unterhalb der Rollenebenen. Die Benutzeranwendung zeigt nur die Rollencontainer an, die sich in der von Ihnen gewählten Rollenebene befinden. Sie können eine Rolle entweder direkt auf einer Rollenebene oder in einem Container innerhalb der Rollenebene erstellen. Die Angabe des Rollencontainers ist optional. |
|
Ermöglicht Ihnen, Rollen für die Rollenorganisation zu kategorisieren. Kategorien werden zur Filterung von Rollenlisten verwendet. Kategorien erlauben Mehrfachauswahlen. |
|
Benutzer, die als Eigentümer der Rollendefinition festgelegt sind. Wenn Sie Berichte für den Rollenkatalog generieren, können Sie Berichte nach dem Rolleneigentümer filtern. Der Rolleneigentümer besitzt nicht automatisch die Autorisierung, Änderungen an einer Rollendefinition zu verwalten. |
Klicken Sie auf
, um die Rollendefinition zu speichern.Die Benutzeranwendung zeigt im unteren Bereich des Fensters verschiedene zusätzliche Registerkarten zum Fertigstellen der Rollendefinition an.
Die Registerkarte
ermöglicht Ihnen zu definieren, wie Rollen in einer höheren und niedrigeren Rollenbeinhaltungshierarchie in Bezug zueinander stehen. Diese Hierarchie ermöglicht Ihnen, in Rollen niedrigerer Ebene enthaltene Berechtigungen oder Ressourcen in einer Rolle höherer Ebene zu gruppieren, was die Zuweisung von Berechtigungen erleichtert. Dabei sind folgende Beziehungen erlaubt:Rollen höchster Ebene (Geschäftsrollen) können Rollen niedrigerer Ebene enthalten. Sie können nicht in anderen Rollen enthalten sein. Wenn Sie eine Rolle höchster Ebene auswählen, können Sie über die Seite „Rollenbeziehungen“ nur eine Rollenbeziehung niedrigerer Ebene (eine untergeordnete Rollenbeziehung) hinzufügen.
Rollen mittlerer Ebene (IT-Rollen) können Rollen niedrigerer Ebene enthalten und in Rollen höherer Ebene enthalten sein. Auf der Seite „Rollenbeziehungen“ können Sie Rollen niedrigerer Ebene (untergeordnete Rollen) oder höherer Ebene (übergeordnete Rollen) hinzufügen.
Rollen der untersten Ebene (Berechtigungsrollen) können in Rollen höherer Ebene enthalten sein, aber keine weiteren Rollen der untersten Ebene enthalten. Auf der Seite „Rollenbeziehungen“ können Sie nur eine Rolle höherer Ebene hinzufügen.
So definieren Sie eine Rollenbeziehung:
Klicken Sie auf die Registerkarte
.Klicken Sie auf
.Das Dialogfeld
wird angezeigt.Geben Sie im Feld
einen Text ein, der die Beziehung beschreibt.Geben Sie den gewünschten Beziehungstyp an, indem Sie ihn in der Dropdown-Liste
auswählen.Wenn es sich bei der neuen Rolle um eine IT-Rolle handelt, können Sie über die Dropdown-Liste
eine oder eine Beziehung definieren. Handelt es sich bei der neuen Rolle um eine Geschäftsrolle, zeigt die Dropdown-Liste nur schreibgeschützten Text an, der angibt, dass dies eine Beziehung ist, da nur Rollen niedrigerer Ebene mit einer Geschäftsrolle in Beziehung stehen können. Wenn die neue Rolle eine Berechtigungsrolle ist, zeigt die Dropdown-Liste nur schreibgeschützten Text an, der angibt, dass dies eine Beziehung ist, da nur Rollen höherer Ebene mit einer Berechtigungsrolle in Beziehung stehen können.Die Liste der zur Auswahl stehenden Rollen wird dem von Ihnen ausgewählten Typ entsprechend gefiltert.
Verwenden Sie die Objektauswahl rechts neben dem Feld
, um die Rolle(n) auszuwählen, die Sie mit der neuen Rolle verknüpfen möchten.Klicken Sie auf
.So verknüpfen Sie eine Ressource mit einer Rolle:
Klicken Sie auf die Registerkarte
.Klicken Sie auf
.In der Benutzeranwendung wird das Dialogfeld
angezeigt.Mit der Objektauswahl können Sie die gewünschte Ressource auswählen und Text angeben, der den Grund für die Verknüpfung erläutert.
Der Assistent zeigt eine Seite mit Informationen zur ausgewählten Ressource an, wie z. B. den Namen der Ressourcenkategorie, den Eigentümer, die Berechtigung und die Berechtigungswerte.
Bei Berechtigungen mit statischen Parameterwerten, die zusätzliche Attribute oder detaillierte Informationen für die Berechtigung bereitstellen, zeigt der Assistent die statischen Werte neben der Bezeichnung
an. Bei Berechtigungen mit dynamischen Parametern zeigt der Assistent das Ressourcenanforderungsformular an, das Felder für die dynamischen Parameter sowie alle für das Formular definierten Felder zur Entscheidungsfindung enthält.Geben Sie im Feld
eine Erläuterung dazu ein, warum die Ressource mit der Rolle verknüpft ist.Klicken Sie auf
, um die Ressource mit der Rolle zu verknüpfen.In der Liste
wird die Ressource angezeigt, die Sie zur Rollendefinition hinzugefügt haben:Was geschieht mit vorhandenen Rollenzuweisungen. Wenn Sie einer Rolle, der bereits Identitäten zugewiesen wurden, eine neue Ressourcenverknüpfung hinzufügen, initiiert das System eine neue Anforderung, um allen Identitäten den Zugriff auf die Ressource zu gewähren.
So löschen Sie eine Ressourcenverknüpfung für eine Rolle:
Wählen Sie die Ressourcenverknüpfung aus der Liste
aus.Klicken Sie auf
.Was geschieht mit vorhandenen Rollenzuweisungen. Wenn Sie von einer Rolle, der bereits Identitäten zugewiesen wurden, eine Ressourcenverknüpfung entfernen, initiiert das System eine neue Anforderung, um allen Identitäten den Zugriff auf die Ressource zu entziehen.
So definieren Sie das Genehmigungsverfahren für eine Rolle:
Klicken Sie auf die Registerkarte
.Geben Sie Details zum Genehmigungsverfahren an, wie nachfolgend beschrieben:
Tabelle 16-2 Genehmigungsdetails
Feld |
Beschreibung |
---|---|
|
Aktivieren Sie dieses Kontrollkästchen, wenn bei der Anforderung der Rolle eine Genehmigung erforderlich ist und Sie möchten, dass das Genehmigungsverfahren die standardmäßige Genehmigungsdefinition der Rollenzuweisung ausführt. Deaktivieren Sie dieses Kontrollkästchen, wenn bei der Anforderung der Rolle keine Genehmigung erforderlich ist. |
Benutzerdefinierte Genehmigung |
Wählen Sie dieses Optionsfeld, wenn Sie eine benutzerdefinierte Genehmigungsdefinition (Bereitstellungsanforderungsdefinition) verwenden. Mit der können Sie die Genehmigungsdefinition auswählen. |
|
Wählen Sie dieses Optionsfeld, wenn diese Rolle die standardmäßige Genehmigungsdefinition der Rollenzuweisung verwendet, die in der Konfiguration des Rollen- und Ressourcen-Subsystems angegeben ist. Der Name der Genehmigungsdefinition wird schreibgeschützt in der nachfolgenden angezeigt.Sie müssen den Genehmigungstyp ( oder ) und die gültigen Genehmiger auswählen. |
|
Wählen Sie , wenn die Rolle von allen Benutzern in der -Liste genehmigt werden soll. Die Genehmiger werden nacheinander in der Reihenfolge verarbeitet, in der sie auf der Liste erscheinen.Wählen Sie , wenn die Rolle von einem Prozentsatz der Benutzer in der -Liste genehmigt werden soll. Die Genehmigung ist abgeschlossen, wenn der angegebene Prozentsatz der Benutzer erreicht ist.Wenn Sie beispielsweise möchten, dass einer von vier Benutzern in der Liste die Bedingung genehmigt, geben Sie „Quorum“ und einen Prozentsatz von 25 an. Alternativ können Sie 100 % angeben, wenn alle vier Genehmiger die Bedingung genehmigen müssen. Der Wert muss eine Ganzzahl zwischen 1 und 100 sein. TIPP:Die Felder „Seriell“ und „Quorum“ haben einen Hover-Text, der ihr Verhalten beschreibt. |
|
Wählen Sie , wenn die Rollengenehmigungsaufgabe einem oder mehreren Benutzern zugewiesen werden soll. Wählen Sie , wenn die Rollengenehmigungsaufgabe einer Gruppe zugewiesen werden soll. Wählen Sie , wenn die Rollengenehmigungsaufgabe einem Container zugewiesen werden soll. Wählen Sie , wenn die Rollengenehmigungsaufgabe einer Rolle zugewiesen werden soll.Verwenden Sie zum Auffinden eines bestimmten Benutzers, einer Gruppe, eines Containers oder einer Rolle die Abschnitt 1.4.4, Allgemeine Benutzeraktionen beschrieben. . Wie Sie die Reihenfolge der Genehmiger in der Liste ändern oder einen Genehmiger entfernen, wird unter |
Detaillierte Informationen zum Erstellen von Rollenzuweisungen finden Sie in Abschnitt 16.1.5, Rollen zuweisen.
Die Aktion
ermöglicht es Ihnen, den Status Ihrer Rollenzuweisungsanforderungen anzuzeigen, einschließlich der Anforderungen, die Sie direkt gestellt haben, sowie der Rollenzuweisungsanforderungen für Gruppen und Container, denen Sie angehören. Sie können den aktuellen Status jeder Anforderung abrufen. Darüber hinaus haben Sie die Möglichkeit, eine noch nicht abgeschlossene oder abgebrochene Anforderung zurückzuziehen, falls diese nicht erfüllt werden muss.Die Aktion
zeigt alle Rollenzuweisungsanforderungen an, einschließlich derer, die laufen, auf Genehmigung warten, genehmigt, abgeschlossen, verweigert oder abgebrochen wurden.So zeigen Sie den Status von Rollenzuweisungsanforderungen an:
Klicken Sie auf die Registerkarte
.Wenn Sie detaillierte Statusinformationen für eine Anforderung anzeigen möchten, klicken Sie auf den Status:
Das Fenster „Zuweisungsdetails“ wird angezeigt:
Details zur Bedeutung der Statuswerte finden Sie in Abschnitt 10.4, Anzeige des Anforderungsstatus.
Wählen Sie zum Zurückziehen einer Anforderung diese aus und klicken Sie auf
.Sie benötigen die Berechtigung zum Zurückziehen einer Anforderung.
Wenn die Anforderung abgeschlossen oder beendet wurde, wird eine Fehlermeldung angezeigt, wenn Sie versuchen, die Anforderung zurückzuziehen.
Wählen Sie eine zuvor definierte Rolle aus und klicken Sie auf
.Nehmen Sie die gewünschten Änderungen an den Rolleneinstellungen vor und klicken Sie auf
.Mit vorhandenen Rollen verknüpfte Berechtigungen. Rollen, die in früheren Versionen des rollenbasierten Bereitstellungsmoduls definiert wurden, haben möglicherweise verknüpfte Berechtigungen. Wenn eine Rolle über eine verknüpfte Berechtigung verfügt, wird in der Benutzeroberfläche die Registerkarte
angezeigt, auf der die Berechtigungszuordnungen aufgelistet sind und optional entfernt werden können. Berechtigungszuordnungen für Rollen können zwar in dieser Version weiter verwendet werden, aber Novell empfiehlt, dass Sie Berechtigungen mit Ressourcen verknüpfen und nicht mit Rollen.Wählen Sie eine zuvor definierte Rolle aus und klicken Sie auf
.Was geschieht mit vorhandenen Rollenzuweisungen. Wenn Sie eine Rolle löschen, die über eine verknüpfte Ressource verfügt und der eine oder mehrere Identitäten zugewiesen wurden, entfernt das System die Ressourcenzuweisung von allen Identitäten, die eine verknüpfte Ressource haben.
HINWEIS:Wenn Sie eine Rolle löschen, der eine Ressource zugewiesen ist (oder einen Benutzer aus der Rolle entfernen), entfernt das System Ressourcenzuweisungen für Benutzer in dieser Rolle, auch wenn diese Ressourcen zuerst direkt zugewiesen wurden. Der Grund hierfür ist, dass das System annimmt, dass die letzte autorisierte Quelle für eine Ressourcenzuweisung der Überwacher dieser Ressource ist, wie in folgendem Szenario dargestellt:
Eine Ressource wird erstellt und einer Berechtigung zugeordnet.
Ein Benutzer wird der oben erstellten Ressource zugewiesen.
Es wird eine Rolle erstellt, die an die im ersten Schritt erstellte Ressource gebunden ist.
Derselbe Benutzer wird dann der oben erstellten Ressource zugewiesen.
Der Benutzer wird von der Rolle entfernt.
In dieser Situation wird der Benutzer aus der Ressource entfernt, obwohl die Ressource direkt zugewiesen wurde. Anfänglich gilt die Ressourcenzuweisung als die autorisierte Quelle. Wenn jedoch der Benutzer einer Rolle zugewiesen wird, die mit derselben Ressource verbunden ist, wird die Rolle zur autorisierten Quelle.
Löschen von Rollen in Funktionstrennungsbeschränkungen. Wenn ein Rollenkonflikt einer Funktionstrennungsbeschränkung gelöscht wird, wird die Funktionstrennungsbeschränkung mit dem Wort
in Klammern nach dem Namen angezeigt, beispielsweise , in der Funktionstrennungskatalogliste.ACHTUNG:Ein Rollenmanager kann Systemrollen löschen, wenn er über die Berechtigung zum Löschen von Rollen (oder des Containers, der diese Rollen enthält) verfügt. Die Systemrollen dürfen nicht gelöscht werden. Wenn eine der Systemrollen gelöscht wird, führt dies zu einem Defekt der Benutzeranwendung.
Sie können eine Rolle auf zwei verschiedene Arten zuweisen:
Anhand des
Anhand des Dialogfelds
Beide Methoden werden nachfolgend beschrieben.
Wählen Sie im
eine zuvor definierte Rolle aus und klicken Sie auf .In der Benutzeranwendung wird das Dialogfeld
angezeigt:Füllen Sie die Felder im Dialogfeld
aus:Geben Sie im Feld
einen Text ein, der den Grund für die Anforderung beschreibt.Wählen Sie im Feld „Zuweisungstyp“ die Option
, oder aus, um anzugeben, welchem Identitätstyp die Rolle zugewiesen wird.Geben Sie in der Objektauswahl eine Zeichenkette ein, nach der gesucht werden soll, und klicken Sie auf „Suchen“. Wählen Sie die Benutzer, Gruppen oder Container aus, die Sie zuweisen möchten.
Zuweisen einer Rolle zu mehreren Identitäten. Sie können einen oder mehrere Benutzer, Gruppen oder Container für die Rollenzuweisung auswählen. Wenn Sie mehrere Identitäten auswählen, erhalten alle ausgewählten Identitäten dieselben Rollenzuweisungswerte.
Geben Sie im Feld
das Anfangsdatum für die Rollenzuweisung an.Sie können ein Datum im Format MM/TT/JJJJ hh:mm:ss a eingeben (wobei „a“ für „AM“ oder „PM“ steht). Alternativ können Sie auf das Kalendersymbol klicken und das Datum im daraufhin angezeigten Kalenderfenster auswählen:
Geben Sie im Feld
das Ablaufdatum für die Rollenzuweisung an.Klicken Sie auf MM/TT/JJJJ hh:mm:ss a eingeben (wobei für „AM“ oder „PM“ steht). Alternativ können Sie auf das Kalendersymbol klicken und das Datum im daraufhin angezeigten Kalenderfenster auswählen.
, um ein Ablaufdatum anzugeben. Sie können ein Datum im FormatStandardmäßig ist
festgelegt, was angibt, dass diese Rollenzuweisung für unbestimmte Zeit wirksam bleibt.Klicken Sie auf
.Wählen Sie im
eine Rolle aus und klicken Sie auf , um das Dialogfeld zu öffnen.Klicken Sie auf die Registerkarte
.Auf der Registerkarte
wird eine Liste von Zuweisungen angezeigt, die für die ausgewählte Rolle gewährt wurden.Sie können eine neue Zuweisung hinzufügen, indem Sie auf
klicken.In der Benutzeranwendung wird das Dialogfeld
angezeigt:Einzelheiten zum Arbeiten mit dem Rollenzuweisungs-Anforderungsformular finden Sie in Zuweisen einer Rolle aus dem Katalog.
Klicken Sie auf
.Im
können Sie Spalten auswählen bzw. deren Auswahl aufheben sowie die Reihenfolge der Spalten innerhalb der Anzeige der Aufgabenliste ändern. Dieses Verhalten wird durch eine Einstellung im Dialogfeld gesteuert. Wenn Sie die Spaltenliste oder die Reihenfolge der Spalten ändern, werden Ihre Anpassungen zusammen mit Ihren anderen Benutzereinstellungen im Identitätsdepot gespeichert.So passen Sie die Anzeige von Spalten an:
Klicken Sie auf die Option
im :Die Benutzeranwendung zeigt die Liste der derzeit für die Anzeige ausgewählten Spalten sowie eine Liste von zusätzlichen Spalten an, die zur Auswahl verfügbar sind.
Sie können eine zusätzliche Spalte in die Anzeige aufnehmen, indem Sie die Spalte im Listenfeld
auswählen und in das Listenfeld ziehen.Wenn Sie mehrere Spalten in der Liste auswählen möchten, halten Sie die Strg-Taste gedrückt und wählen Sie die Spalten aus. Wenn Sie einen Bereich von Spalten auswählen möchten, die zusammen in der Liste angezeigt werden, halten Sie die Umschalttaste gedrückt und wählen Sie die Spalten aus.
Sie können die Reihenfolge der Spalten in der Anzeige ändern, indem Sie die Spalten im Listenfeld
nach oben bzw. nach unten verschieben.Wenn Sie eine Spalte aus der Anzeige entfernen möchten, wählen Sie die Spalte im Listenfeld
aus und ziehen Sie sie in das Listenfeld .Die Spalte
ist obligatorisch und kann nicht aus der Anzeige der Rollenliste entfernt werden.Klicken Sie auf
, um Ihre Änderungen zu speichern.