Действие
на вкладке интерфейса пользователя Identity Manager позволяет просматривать роли, ранее определенные в каталоге. Кроме того, оно позволяет создавать новые роли и изменять, удалять и назначать уже имеющиеся.Щелкните
в списке действий .User Application покажет список ролей, в настоящее время определенных в каталоге.
Нажмите кнопку
в правом верхнем углу экрана .В диалоговом окне
введите строку для фильтрации по имени или описанию роли либо выберите один или несколько уровней или категорий ролей.Щелкните
, чтобы применить критерии отбора.Чтобы удалить текущий фильтр, нажмите
.Щелкните выпадающий список
и выберите число строк, которое хотите видеть на каждой странице:Для перехода между страницами списка ролей нажимайте кнопки "Далее", "Назад", "Первый" или "Последний" внизу списка:
Чтобы отсортировать список ролей:
Щелкните заголовок столбца, по которому хотите отсортировать список.
Индикатор в форме пирамидки показывает, какой столбец является новым столбцом сортировки. При сортировке по возрастанию индикатор сортировки показывается в обычном положении, вершиной вверх.
При сортировке по убыванию индикатор сортировки перевернут.
Первичный столбец сортировки определяется администратором.
При перезаписи первичного столбца сортировки новый столбец сортировки добавляется в список обязательных столбцов. Требуемые столбцы помечаются символом "звездочка" (*).
При изменении порядка сортировки списка ролей сделанная настройка сохраняется в хранилище вместе с Вашими пользовательскими настройками.
Нажмите кнопку
вверху экрана :User Application покажет диалоговое окно "Создать роль":
Введите подробные сведения для определения роли, как описано ниже:
Таблица 16-1 Детали роли
Поле |
Описание |
---|---|
|
Текст, используемый при отображении имени роли в приложении User Application. При создании роли в поле нельзя использовать следующие символы:< > , ; \ " + # = / | & * Можно перевести это имя на один из языков, поддерживаемых приложением User Application. См. дополнительные сведения: Таблица 1-1, Стандартные кнопки. |
|
Текст, используемый для вывода описания роли в приложении User Application. Как и отображаемое имя, его можно перевести на любой язык, поддерживаемый User Application. См. дополнительные сведения: Таблица 1-1, Стандартные кнопки. |
|
(При изменении роли доступно только для чтения.) Выберите уровень роли в раскрывающемся списке. Уровни ролей определяются при помощи редактора "Проектировщик конфигурации ролей для Identity Manager". |
|
(При изменении роли доступно только для чтения.) Место размещения объектов роли в драйвере. Контейнеры роли размещаются соответственно уровням ролей. User Application показывает только контейнеры ролей, расположенные на выбранном вами уровне ролей. Роль можно создать либо непосредственно на уровне роли, либо в контейнере в пределах уровня роли. Указывать контейнер роли не обязательно. |
|
Позволяет использовать категории для организации ролей. Категории используются для фильтрации списков ролей. Категории доступны для множественного выбора. |
|
Пользователи, определенные как владельцы определения роли. При формировании отчетов, связанных со справочником ролей, можно использовать фильтр с учетом владельца роли. Владелец роли не получает автоматически права на внесение изменений в определение роли. |
Нажмите
, чтобы сохранить определение роли.User Application показывает внизу окна несколько дополнительных вкладок, чтобы позволить завершить определение роли.
Вкладка
позволяет определить, как данная роль связана с вышестоящими и нижестоящими ролями иерархии. Эта иерархия дает возможность группировать права и ресурсы ролей более низкого уровня в роли более высокого уровня, упрощая задачу назначения прав. Допустимы следующие отношения:Роли самого верхнего уровня (бизнес-роли) могут содержать роли нижних уровней. Они не могут входить в состав других ролей. Если Вы выбрали роль высшего уровня, на странице "Отношения ролей" сможете добавить только отношение с ролями более низкого уровня (дочерними ролями).
Роли среднего уровня (ИТ-роли) могут содержать роли более низкого уровня и, в свою очередь, входить в состав ролей более высокого уровня. Страница "Отношения ролей" позволяет добавить либо нижестоящую (дочернюю), либо вышестоящую (родительскую) роль.
Роли самого нижнего уровня (роли-разрешения) могут входить в состав ролей более высокого уровня, но не могут содержать другие роли самого нижнего уровня. Страница "Отношения ролей" позволяет добавить только вышестоящую роль.
Чтобы определить отношения ролей:
Щелкните вкладку
.Нажмите кнопку
.Откроется диалоговое окно
.Введите текст описания отношения в поле
.Укажите тип определяемого отношения, выбрав соответствующее значение в выпадающем списке
.Если новая роль — ИТ-роль, выпадающий список
позволяет определить или отношение. Если новая роль — бизнес-роль, выпадающий список показывает текст только для чтения, говорящий о том, что это отношение является , т. к. с бизнес-ролью могут быть связаны только нижестоящие роли. Если новая роль — роль разрешения, выпадающий список показывает текст только для чтения, говорящий о том, что это отношение является , т. к. с ролью разрешения могут быть связаны только вышестоящие роли.Список доступных для выбора ролей фильтруется в соответствии с выбранным Вами типом.
Используйте элемент "Выбор объектов" справа от поля
для выбора роли (ролей), которую хотите связать с новой ролью.Нажмите кнопку
.Чтобы связать ресурс с ролью:
Перейдите на вкладку
.Нажмите кнопку
.User Application открывает диалоговое окно
.Используйте элемент "Выбор объектов" для выбора нужного ресурса, затем введите текст объяснения причины связывания.
Мастер покажет страницу со сведениями о выбранном ресурсе: названием категории ресурсов, именем владельца, параметрами наделения правами.
Если наделение правами требует статических значений параметров, которые описывают дополнительные атрибуты или несут подробную информацию о наделении правами, мастер показывает эти статические значения рядом с меткой
. Если наделение правами требует динамических параметров, мастер показывает форму запроса о ресурсе с полями для динамических параметров, а также вспомогательными полями.В поле
введите текст объяснения причины связывания ресурса с ролью.Нажмите
, чтобы связать выбранный ресурс с выбранной ролью.Список
покажет ресурс, который Вы добавили к определению роли:Что происходит с существующими назначениями роли. При добавлении новой связи ресурса с ролью, которая уже имеет назначенные объекты, система инициирует новый запрос для предоставления данного ресурса каждому из объектов.
Чтобы удалить связь ресурса с ролью:
Выберите нужную связь ресурса в списке
.Нажмите
.Что происходит с существующими назначениями роли. При удалении связи ресурса с ролью, на которую уже назначены объекты, система инициирует новый запрос об аннулировании назначения ресурса для каждого из объектов.
Чтобы определить процесс подтверждения для роли:
Перейдите на вкладку
.Введите сведения о процессе подтверждения, как описано ниже:
Таблица 16-2 Сведения о процессе подтверждения
Поле |
Описание |
---|---|
|
Установите этот флажок, если требуется подтверждение роли по запросу и Вы хотите, чтобы процесс подтверждения выполнялся в соответствии с определением стандартного назначения роли. Если роль не требует подтверждения по запросу, сбросьте этот флажок. |
Пользовательское подтверждение |
Выберите эту опцию, если хотите использовать определение пользовательского подтверждения (определение запроса о предоставлении прав доступа). Используйте , чтобы выбрать определение подтверждения. |
|
Выберите эту опцию, если данная роль использует стандартное определение подтверждения назначения, заданное в конфигурации подсистемы ролей и ресурсов. В приведенном ниже поле имя определения для утверждения доступно только для чтения.Вы должны выбрать тип утверждения или , а также действующих утверждающих. |
|
Выберите , если хотите, чтобы назначение роли было утверждено всеми пользователями, перечисленными в списке . Утверждающие участвуют в утверждении последовательно, в порядке их перечисления в списке.Выберите , если хотите, чтобы назначение роли было утверждено хотя бы частью пользователей, перечисленных в списке . Утверждение будет завершено, когда число утвердивших достигнет указанного процента.Например, если нужно, чтобы запрос считался утвержденным при условии, что его утвердил хотя бы один из четырех перечисленных в списке пользователей, то необходимо указать тип "Кворум", а значение процента — 25. Как вариант, Вы можете указать 100%, если все четверо утверждающих должны участвовать в утверждении параллельно. Допустимые значения — целые числа в диапазоне от 1 до 100. СОВЕТ.Если на поля "Последовательный" и "Кворум" навести курсор мыши, появится текст, поясняющий их поведение. |
|
Выберите , если задачу утверждения роли нужно назначить одному или нескольким пользователям. Выберите , если задачу утверждения роли нужно назначить группе. Выберите , если задачу утверждения роли нужно назначить контейнеру. Если задачу подтверждения требуется назначить роли, выберите .Чтобы найти конкретного пользователя, группу, контейнер или роль, используйте элемент Раздел 1.4.4, Действия обычного пользователя. . Чтобы изменить порядок расположения утверждающих в списке или удалить утверждающего, см. |
Подробно о назначении ролей см. Раздел 16.1.5, Назначение ролей.
Действие
позволяет увидеть состояние Ваших запросов о назначении ролей, в том числе прямых запросов, а также запросов о назначении ролей для групп или контейнеров, к которым Вы принадлежите. С его помощью можно увидеть текущее состояние каждого запроса. Кроме того, это действие дает Вам возможность отозвать запрос, обработка которого еще не завершена или не была прервана, если Ваши намерения изменились и Вы не хотите, чтобы запрос был выполнен.Действие
показывает все запросы о назначении ролей, в том числе те, которые выполняются, ожидают подтверждения, подтверждены, выполнены, отклонены или прерваны.Для просмотра состояния запроса о назначении роли:
Перейдите на вкладку
.Чтобы увидеть подробные сведения о состоянии запроса, щелкните состояние:
Откроется окно "Подробная информация о назначении":
Подробно о значениях состояний см. Раздел 10.4, Просмотр состояния запроса.
Чтобы отозвать запрос, выберите его и нажмите
.Для отзыва запросов требуется разрешение.
Если запрос был завершен или прерван, при попытке отозвать его Вы увидите сообщение об ошибке.
Выберите ранее определенную роль и щелкните
.Внесите в настройки свои изменения и нажмите
.Наделения правами, связанные с существующими ролями. Роли, определенные в более ранних выпусках модуля Novell Identity Manager Roles Based Provisioning Module, могут быть связаны с определенными политиками наделения правами. Если с ролью связаны определенные политики наделения правами, в интерфейсе пользователя будет отображаться вкладка
, которая позволяет просматривать политики наделения правами, а также удалять их. Политики наделения правами работают и в данном выпуске, но теперь компания Novell рекомендует связывать их с ресурсами, а не с ролями.Выберите ранее определенную роль и нажмите
.Что происходит с существующими назначениями роли. При удалении роли, связанной с ресурсом, как и роли, на которую назначен один или несколько объектов, система удаляет назначение ресурса из каждого объекта, с которым связан данный ресурс.
ПРИМЕЧАНИЕ.Если вы удаляете роль, которой назначен какой-либо ресурс, или удаляете пользователя из этой роли, автоматически удаляются назначения ресурсов для пользователей с этой ролью, даже если эти ресурсы были ранее назначены непосредственно. Это происходит потому, что предполагается, что наиболее достоверным источником при назначении ресурса является контроллер этого ресурса, как показано с помощью следующего сценария:
Ресурс создается и назначается некоторому наделению правами.
Созданному ресурсу назначается некоторый пользователь.
Создается роль, которая привязывается к ресурсу, созданному на первом шаге.
Затем тот же самый пользователь назначается только что созданной роли.
Пользователь удаляется из роли.
В этом случае пользователь удаляется из ресурса, даже если этот ресурс был назначен непосредственно. Изначально назначение ресурса считается достоверным источником. Однако при назначении пользователя роли, которая связана с тем же самым ресурсом, эта роль становится достоверным источником.
Удаление ролей из ограничивающих условий разделения обязанностей. После удаления конфликтной роли, относящейся к ограничивающему условию разделения обязанностей, это условие появится в списке каталога разделения обязанностей и будет снабжено пометкой
в квадратных скобках после имени, например .ПРЕДУПРЕЖДЕНИЕ.Менеджер ролей, имеющий разрешение "Удалить роль" для системных ролей (или контейнера, содержащего эти роли), может удалять системные роли. Системные роли не следует удалять. Если какая-либо из системных ролей удалена, работа User Application будет нарушена.
Роль можно назначить двумя способами:
Из
Из диалогового окна
Оба способа описаны ниже.
Выберите ранее определенную роль в
и нажмите .User Application откроет диалоговое окно
:Заполните поля в диалоговом окне
:В поле
введите текст описания причины запроса.В поле "Тип назначения" выберите
, или , чтобы показать, какому типу объектов будет назначена данная роль.С помощью элемента "Выбор объектов" введите строку поиска и нажмите "Поиск". Выберите пользователей, группы или контейнеры, которые хотите назначить.
Назначение роли нескольким объектам. Можно выбрать одного или несколько пользователей (или групп, контейнеров) для назначения роли. При выборе нескольких объектов все выбранные объекты получают одни и те же параметры назначения роли.
Укажите дату начала срока действия роли в поле
.Дату можно ввести в формате дд/мм/гггг чч:мм:сс а (где "а" означает ДП или ПП). Можно также щелкнуть значок "Календарь" и выбрать дату во всплывающем окне "Календарь":
Укажите дату истечения срока действия роли в поле
.Чтобы задать дату окончания срока действия, нажмите дд/мм/гггг чч:мм:сс а (где означает ДП или ПП). Можно также щелкнуть значок "Календарь" и выбрать дату во всплывающем окне "Календарь":
. Дату можно ввести в форматеПо умолчанию дата окончания срока действия установлена как
, это значит, что данное назначение роли будет действовать неограниченное время.Щелкните
.Выберите роль в
и нажмите , чтобы открыть диалоговое окно .Перейдите на вкладку
.На вкладке
показан список назначений на выбранную роль.Чтобы добавить новое назначение, нажмите
.User Application откроет диалоговое окно
:Подробнее о работе с формой запроса о назначении ролей см. Назначение роли из каталога.
Щелкните
.позволяет Вам выбирать и отменять выбор столбцов, а также менять порядок расположения столбцов в просматриваемом списке ролей. Это определяется настройкой в диалоговом окне "Настроить отображение каталога ролей". При изменении списка столбцов или изменении порядка их расположения эти настройки сохраняются в хранилище вместе с Вашими пользовательскими настройками.
Чтобы настроить просмотр столбцов:
Нажмите
в :User Application показывает список столбцов, выбранных для показа в данный момент, и список дополнительных столбцов, доступных для выбора.
Чтобы включить в список показываемых дополнительный столбец, выберите его в списке
и перетащите в поле со списком .Чтобы выбрать в списке несколько столбцов, удерживайте клавишу Ctrl и одновременно выбирайте столбцы. Чтобы выбрать несколько столбцов, стоящих в списке друг за другом, удерживайте клавишу Shift и одновременно выбирайте столбцы.
Порядок расположения столбцов на экране можно изменить, перемещая их вверх или вниз в поле со списком
.Чтобы удалить столбец из списка показываемых, выберите его в списке
и перетащите в список .Столбец
является обязательным и не может быть удален из списка ролей.Нажмите кнопку
, чтобы сохранить изменения.