Zarządzaj uprawnieniami
Zarządzaj uprawnieniami
Przypadek użycia „Zarządzanie uprawnieniami” jest najważniejszym przypadkiem użycia dla procesu zarządzania prawami dostępu (ARM), ale także dla wszystkich innych procesów IGA , od których się on opiera. Ten przypadek użycia umożliwia administratorom zarządzanie, tworzenie, aktualizowanie i usuwanie praw dostępu w rozwiązaniu IGA oraz zarządzanie informacjami i ustawieniami praw dostępu.
Zasadniczo, samo wdrożenie tego przypadku użycia pozwala klientowi na ręczne tworzenie uprawnień dostępu, dodawanie dodatkowych informacji o uprawnieniach oraz raportowanie bieżącego statusu wszystkich uprawnień i użytkowników w jego katalogu. Połączenie tego przypadku użycia z innymi, takimi jak zatwierdzenia, udostępnia więcej ustawień.
Uprawnienie to pojedyncza grupa uprawnień dostępu, która jest na przykład odczytywana z katalogu klientów. Można ją utworzyć ręcznie lub zaimportować za pomocą jednorazowych importów. Po połączeniu kilku uprawnień staje się ona rolą biznesową .
Opis przypadku użycia
Ten przypadek użycia dotyczy wszystkich pakietów IGA , ale należy pamiętać, że można go rozszerzyć, uwzględniając przypadki użycia innych pakietów IGA .
* Zarządzanie cyklem życia użytkownika
** Zarządzanie
*** Automatyzacja i provisionowanie
**** Rozszerzone zarządzanie uprawnieniami dostępu
Opis |
|
Przegląd |
Rozwiązanie IGA to scentralizowany punkt zarządzania cyklem życia użytkownika i uprawnieniami dostępu. W tym przypadku użycia opisano, w jaki sposób administrator IGA może zarządzać uprawnieniami. Uprawnienie to element odzwierciedlający jedno prawo dostępu, którym można zarządzać automatycznie lub ręcznie. Informacje o uprawnieniach można odczytać także z katalogów lub aplikacji (grup), a administrator IGA może dodawać dodatkowe informacje, zarządzać informacjami samoobsługowymi, a także wymaganymi poziomami zatwierdzania itp. |
Operatorzy |
Rozwiązanie IGA |
Wymagania wstępne |
Klient wskazał rolę administratora IGA co najmniej jednej osobie, a najlepiej dwóm osobom. Zarządzanie administratorami odbywa się poprzez dodawanie użytkowników do grupy katalogowej Efecte_ IGA _Admins. |
Wynik |
Uprawnienia są tworzone, aktualizowane lub dezaktywowane. Administrator IGA może zarządzać informacjami o uprawnieniach, relacjami, informacjami samoobsługowymi, poziomami zatwierdzenia i właścicielami. |
| Łańcuch operacyjny dla automatycznego typu uprawnień provisionacyjnych |
|
| Łańcuch operacyjny dla uprawnień typu ręcznego provisionowania |
|
| Łańcuch operacyjny dla uprawnień typu łączonego |
|
| Uprawnienia do raportowania/audytu |
Rozwiązanie IGA zawiera gotowe widoki i pulpity nawigacyjne do raportowania i audytu informacji związanych z uprawnieniami (prawami dostępu). Administratorzy IGA mogą z łatwością tworzyć/modyfikować/zapisywać/usuwać bardziej osobiste raporty i/lub udostępniać je innym osobom. Należy zauważyć, że wymagane raporty różnią się w zależności od czasu użytkowania rozwiązania IGA , co oznacza, że zaraz po uruchomieniu rozwiązania w środowisku produkcyjnym raportowanie jest bardziej ukierunkowane na analizę bieżącego statusu praw dostępu i uid dla administratorów IGA dotyczące rozpoczęcia publikowania praw dostępu w katalogu żądań we właściwej kolejności itd.
Gdy użytkownicy końcowi zaczną żądać praw dostępu z poziomu samoobsługi, dostępne staną się również następujące widoki i pulpity nawigacyjne:
Następujące raporty stają się dostępne po dodaniu automatyzacji za pomocą zautomatyzowanych reguł udzielania dostępu użytkownikom na podstawie ich stanowiska, centrum kosztów lub informacji o jednostce organizacyjnej (sprawdź także każdy przypadek użycia, aby uzyskać bardziej szczegółowe informacje na temat raportowania).
Gdy w życie wchodzą przypadki użycia związane z procesami zarządzania, dostępne stają się następujące widoki i pulpity nawigacyjne do raportowania (sprawdź także każdy przypadek użycia, aby uzyskać bardziej szczegółowe informacje na temat raportowania).
Rozszerzony proces zarządzania uprawnieniami dostępu zapewnia jeszcze więcej gotowych widoków i pulpitów nawigacyjnych do raportowania,
|
| Działania administracyjne IGA |
Czynności administratora IGA to zadania, które przyszli administratorzy IGA muszą wykonywać, utrzymywać i monitorować, albo jako jednorazowe zadania zaraz po uruchomieniu, albo jako zadania codzienne/cotygodniowe po pewnym czasie użytkowania rozwiązania IGA . Po uruchomieniu
Gdy użytkownicy zaczynają żądać lub usuwać prawa dostępu z poziomu samoobsługi, administrator IGA musi podjąć działania następcze i w przypadkach, gdy wymagana jest ręczna interwencja.
|
Powiązane karty danych |
Uprawnienia IGA |
Usuwać
Możliwości rozbudowy
Możliwości rozbudowy podzielono na trzy kategorie, jednak zawsze ważne jest sprawdzenie, czy żądana zmiana wpłynie na harmonogram dostaw lub szacunkowy czas realizacji prac.
| Kategoria | Opis |
| Mały (mniej niż godzina) |
Małe zmiany zazwyczaj nie wpływają na harmonogram dostaw ani szacunki prac i mogą być wprowadzane również przez administratorów IGA ,
|
| Średni (0,5 - 2 dni robocze) |
Zmiany średnie mogą być na przykład takie,
|
| Duży (ponad 2 dni robocze) |
Duże zmiany zazwyczaj zajmują więcej czasu, ponieważ wymagają bardziej szczegółowej definicji i testów. W przypadku zarządzania uprawnieniami, większe zmiany zazwyczaj dotyczą nowych przypadków użycia, które stanowią rozszerzenie istniejącego rozwiązania IGA klienta.
|
Instrukcje dotyczące relacji i konfiguracji
Relacje z innymi przypadkami użycia,
Żądanie i usuwanie uprawnień dostępu – użytkownicy mogą wnioskować o uprawnienia w ramach samoobsługi
Zatwierdzenie i delegowanie – użytkownicy mogą zatwierdzać wnioski o uprawnienia i delegować obowiązki związane z zatwierdzeniem
Audyty i raporty — administratorzy IGA mogą tworzyć, aktualizować, usuwać i udostępniać raporty, widoki i pulpity nawigacyjne lub korzystać z gotowych raportów.
Zarządzaj użytkownikami IGA — Dostęp do rozwiązania IGA i samoobsługi jest zarządzany jako uprawnienia.
Zarządzaj aplikacjami — uprawnienia są zawsze powiązane z aplikacją, usługą, bazą danych itd.
Pro /wycofywanie uprawnień — uprawnienia można dostarczać automatycznie, ręcznie lub łącząc te dwie metody
Zarządzaj rolami biznesowymi – role biznesowe mogą zawierać uprawnienia lub podrole
Zarządzaj kontami IGA – uprawnienia są zawsze powiązane z kontem użytkownika
Zarządzaj katalogiem żądań — uprawnienia można publikować w usłudze samoobsługowej, aby użytkownicy końcowi mogli o nie wnioskować
Zarządzanie cyklem życia użytkownika, dodawanie nowych użytkowników, aktualizacja informacji o użytkownikach i aktualizacja informacji o użytkownikach odchodzących — to przypadki użycia, w których uprawnienia są przyznawane, aktualizowane i usuwane automatycznie na podstawie zmian w otrzymanych informacjach o użytkowniku, na przykład podczas tworzenia użytkownika prawa z urodzenia są przyznawane automatycznie.
Zarządzanie importami danych – uprawnienia można importować za pomocą jednorazowych importów
Zarządzaj zautomatyzowanymi regułami — użytkownik może automatycznie uzyskiwać uprawnienia, korzystając z kontroli dostępu opartej na atrybutach (ABAC), kontroli dostępu opartej na rolach (RBAC) i kontroli dostępu opartej na organizacji (OrBAC)
Ponowna certyfikacja – uprawnienia można ponownie certyfikować, co oznacza, że ponowne zatwierdzenie jest wysyłane do samoobsługi w celu przeglądu przez użytkowników
Pojednanie – uprawnienie ma członków grupy, którzy nie są dozwoleni, zwykle dodawani bezpośrednio do katalogu
Zarządzaj toksycznymi kombinacjami – uprawnienia mogą tworzyć toksyczne kombinacje, których przyznanie użytkownikom jest zabronione
Obliczanie poziomu ryzyka – wartość ryzyka użytkownika jest obliczana na podstawie wartości ryzyka związanego z uprawnieniami
Zablokuj konto użytkownika – gdy wszystkie konta i prawa dostępu użytkownika zostaną natychmiast wyłączone, uprawnienia zostaną usunięte lub przywrócone po rozwiązaniu problemu
Zarządzaj dostępem do uprawnień — typ uprawnień jest ustawiony na uprawnienie
Zarządzaj dostępem fizycznym — typ uprawnienia jest ustawiony na fizyczny
Zarządzaj cyklem życia uprawnień i twórz uprawnienia aktualizacji — przypadki użycia umożliwiające tworzenie, aktualizowanie i usuwanie grup uprawnień dostępu do/z katalogów lub aplikacji.

Relacje z innymi kartami danych,
Import danych
Osoba
Przechowywanie tożsamości*
Zadanie administratora IGA
Konto IGA
Role biznesowe IGA
Żądanie serwisowe IGA
Katalog żądań IGA
Ponowna certyfikacja IGA
Zautomatyzowane reguły IGA **
IGA Toksyczne kombinacje**

1. Instrukcje konfiguracji
- Skonfiguruj zadanie dostarczania oparte na harmonogramie, aby odczytać dane konta na karcie danych konta IGA i dane grupy na karcie danych uprawnień IGA
- Skonfiguruj powiązane przypadki użycia zgodnie z instrukcjami konfiguracji
1.1 Instrukcje testowania jednostkowego
- Odczytaj grupy z katalogu klientów i sprawdź, czy dane są odczytywane z poprawnymi atrybutami
- Utwórz uprawnienia typu ręcznego
- Opublikuj uprawnienia do samoobsługi, ale upewnij się, że Moje usługi w samoobsłudze są skonfigurowane zgodnie z powiązanymi przypadkami użycia
- Upewnij się, że wszystkie raporty i pulpity wyświetlają informacje prawidłowo
- Sprawdź, czy rekordy praw dostępu IGA są tworzone prawidłowo na podstawie połączeń członkostwa w grupie
Instrukcje testowania systemu i zatwierdzania przez użytkownika
W tym rozdziale opisano instrukcje i zadania przygotowawcze do testowania przypadku użycia zarządzania uprawnieniami.
Testowanie systemu
1. Przeczytaj dokumentację definicji i stwórz potrzebne, specyficzne dla klienta przypadki testowe
2. Upewnij się, że wszystkie zadania przygotowawcze zostały wykonane (w tym zadania wykonywane na odpowiedzialność klienta)
3. Przetestuj również, czy zadanie provisioningu można uruchomić ręcznie
4. Sprawdź, czy atrybuty powiązane z grupami zostały odczytane jako prawidłowe atrybuty na karcie danych uprawnień IGA
5. Sprawdź, czy relacje członkostwa w grupie są wyświetlane prawidłowo
6. Sprawdź, czy rekordy uprawnień dostępu IGA są tworzone prawidłowo na podstawie istniejących połączeń członkostwa w grupie
7. Utwórz kategorie dla katalogu żądań (sprawdź instrukcje tutaj )
8. Dodaj przyjazną użytkownikowi nazwę, opis, aplikację, poziom zatwierdzenia + osoby zatwierdzające i opublikuj uprawnienia w samoobsłudze
9. Utwórz uprawnienia typu ręcznego i opublikuj je również w Samoobsłudze
10. Sprawdź w samoobsłudze, czy uprawnienia są poprawnie wyświetlane w usługach żądania praw dostępu
11. Sprawdź w samoobsłudze, czy uprawnienia i połączenia grupowe są poprawnie wyświetlane w usługach usuwania praw dostępu
12. Dezaktywuj i usuń uprawnienia z powiązaniami z członkostwem w grupie i bez nich
13. Sprawdź, czy widoki, pulpity nawigacyjne i raporty wyświetlają się prawidłowo
Testowanie akceptacji użytkownika
1. Przeczytaj dokumentację definicji i stwórz potrzebne, specyficzne dla klienta przypadki testowe
2. Upewnij się, że wszystkie zadania przygotowawcze zostały wykonane (w tym zadania, za które odpowiedzialność ponoszą dostawcy)
3. Sprawdź, czy atrybuty powiązane z grupami zostały odczytane jako prawidłowe atrybuty na karcie danych uprawnień IGA
4. Sprawdź, czy połączenia członkostwa w grupie są poprawnie odczytywane
5. Sprawdź, czy rekordy praw dostępu IGA są tworzone prawidłowo na podstawie istniejących połączeń członkostwa w grupie
6. Utwórz kategorie dla katalogu żądań (sprawdź instrukcje tutaj )
7. Dodaj przyjazną użytkownikowi nazwę, opis, aplikację, poziom zatwierdzenia + osoby zatwierdzające i opublikuj uprawnienia w samoobsłudze
8. Utwórz uprawnienia typu ręcznego i opublikuj je również w Samoobsłudze
9. Sprawdź w samoobsłudze, czy uprawnienia są poprawnie wyświetlane w usługach żądania praw dostępu
10. Sprawdź w samoobsłudze, czy uprawnienia i połączenia grupowe są poprawnie wyświetlane w usługach usuwania praw dostępu
11. Dezaktywuj i usuń uprawnienia z powiązaniami z członkostwem w grupie i bez nich
12. Sprawdź, czy widoki, pulpity nawigacyjne i raporty wyświetlają się prawidłowo
Usuwać