Авторизация действий по сертификации#
Доступ к сертификационным действиям также можно ограничить в рамках ролевой модели. IDMX предоставляет следующие разрешения, которые можно предоставить:
Разрешения на уровне модели.
Данные разрешения предоставляют возможность выполнять действия с объектами IDMX, связанными с сертификацией, например, начать или завершить сертификационную кампанию.
<prefix>в колонке URI действия — стандартный префикс разрешений для авторизации —http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3.Операция
URI действия
Комментарии
Создать определение сертификационной кампании
<prefix>#addСтандартное URI действия для создания объекта IDMX
Создать экземпляр кампании
<prefix>#createCertificationCampaignОбратите внимание, что данная привилегия учитывается при работе с определением, а не экземпляром кампании. При этом, новый созданный экземпляр кампании будет иметь владельцем пользователя, под которым в данный момент выполнен вход в систему
Начать этап согласования кампании
<prefix>#openCertificationCampaignReviewStageДанная привилегия учитывается при работе с экземпляром сертификационной кампании
Завершить этап согласования кампании
<prefix>#closeCertificationCampaignReviewStageДанная привилегия учитывается при работе с экземпляром сертификационной кампании. Если завершение кампании автоматическое, то оно выполняется под базовым суперпользователем (administrator)
Запустить процесс корректировки
<prefix>#startCertificationRemediationДанная привилегия учитывается при работе с экземпляром сертификационной кампании. Если процесс корректировки кампании автоматический, то действие выполняется под базовым суперпользователем (administrator)
Завершить экземпляр кампании
<prefix>#closeCertificationCampaignДанная привилегия учитывается при работе с экземпляром сертификационной кампании
Просмотр собственных решений по сертификационным элементам
<prefix>#readOwnCertificationDecisionsОбрабатывается без связки с каким-либо объектом
Запись решений по собственным сертификационным элементам
<prefix>#recordCertificationDecisionОбрабатывается без связки с каким-либо объектом
Разрешения на уровне UI
Данные разрешения предоставляют доступ к элементам интерфейса IDMX, связанными с сертификацией.
<prefix>в колонке URI действия — стандартный префикс разрешений для доступа к UI —http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3.Операция
URI действия
Комментарии
Просмотр раздела с определениями сертификационных кампаний
<prefix>#certificationDefinitions—
Создание и редактирование определений сертификационных кампаний
<prefix>#certificationDefinitionНа данный момент на уровне UI невозможно разделить операции создания и редактирования
Просмотр списка сертификационных кампаний
<prefix>##certificationCampaigns—
Просмотр деталей сертификационной кампании
<prefix>#certificationCampaign—
Просмотр собственных сертификационных элементов
<prefix>#myCertificationDecisions—
Просмотр всех сертификационных элементов
<prefix>#certificationDecisions—
Просмотр всех страниц и разделов связанных с сертификацией
<prefix>#certificationAll—
Пример роли с разрешениями на сертификационные действия#
Базовая системая роль IDMX Роль проверяющего (reviewer) имеет следующие разрешения:
<role oid="00000000-0000-0000-0000-00000000000b"
xmlns="http://midpoint.evolveum.com/xml/ns/public/common/common-3"
xmlns:q="http://prism.evolveum.com/xml/ns/public/query-3">
<name>Reviewer</name>
<description>Роль, позволяющая пользователям принимать решения по элементам сертификации.</description>
<assignment>
<targetRef oid="00000000-0000-0000-0000-000000000320" type="ArchetypeType"/> <!-- System role -->
</assignment>
<authorization>
<name>gui-reviewer-access</name>
<description>
Предоставляет доступ к списку элементов сертификации в UI. Предоставляет доступ к страницам, содержащим подробную информацию об объектах элементов, чтобы reviewer мог изучить ситуацию, связанную с элементом.
</description>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#myCertificationDecisions</action>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#userDetails</action>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#roleDetails</action>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#orgUnit</action>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#service</action>
</authorization>
<authorization>
<name>read-and-make-decisions</name>
<description>
Предоставляет доступ к просмотру и вынесению решений по своим элементам.
</description>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#readOwnCertificationDecisions</action>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#recordCertificationDecision</action>
</authorization>
<authorization>
<name>users-read</name>
<description>
Предоставляет доступ к просмотру базовых параметров учетных карточек.
</description>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#read</action>
<object>
<type>UserType</type>
</object>
<item>name</item>
<item>givenName</item>
<item>familyName</item>
<item>fullName</item>
<item>employeeType</item>
<item>employeeNumber</item>
</authorization>
<authorization>
<name>roles-read</name>
<description>
Предоставляет доступ к просмотру базовых параметров ролей.
</description>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#read</action>
<object>
<type>RoleType</type>
</object>
<item>name</item>
<item>displayName</item>
<item>identifier</item>
<item>description</item>
<item>riskLevel</item>
<item>roleType</item>
</authorization>
<authorization>
<name>orgs-read</name>
<description>
Предоставляет доступ к просмотру базовых параметров организаций.
</description>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#read</action>
<object>
<type>OrgType</type>
</object>
<item>name</item>
<item>displayName</item>
<item>identifier</item>
<item>description</item>
<item>riskLevel</item>
<item>orgType</item>
</authorization>
<authorization>
<name>services-read</name>
<description>
Предоставляет доступ к просмотру базовых параметров сервисов.
</description>
<action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#read</action>
<object>
<type>ServiceType</type>
</object>
<item>name</item>
<item>displayName</item>
<item>identifier</item>
<item>description</item>
<item>riskLevel</item>
<item>serviceType</item>
</authorization>
</role>