Авторизация действий по сертификации#

Доступ к сертификационным действиям также можно ограничить в рамках ролевой модели. IDMX предоставляет следующие разрешения, которые можно предоставить:

  • Разрешения на уровне модели.

    Данные разрешения предоставляют возможность выполнять действия с объектами IDMX, связанными с сертификацией, например, начать или завершить сертификационную кампанию.

    <prefix> в колонке URI действия — стандартный префикс разрешений для авторизации — http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3.

    Операция

    URI действия

    Комментарии

    Создать определение сертификационной кампании

    <prefix>#add

    Стандартное URI действия для создания объекта IDMX

    Создать экземпляр кампании

    <prefix>#createCertificationCampaign

    Обратите внимание, что данная привилегия учитывается при работе с определением, а не экземпляром кампании. При этом, новый созданный экземпляр кампании будет иметь владельцем пользователя, под которым в данный момент выполнен вход в систему

    Начать этап согласования кампании

    <prefix>#openCertificationCampaignReviewStage

    Данная привилегия учитывается при работе с экземпляром сертификационной кампании

    Завершить этап согласования кампании

    <prefix>#closeCertificationCampaignReviewStage

    Данная привилегия учитывается при работе с экземпляром сертификационной кампании. Если завершение кампании автоматическое, то оно выполняется под базовым суперпользователем (administrator)

    Запустить процесс корректировки

    <prefix>#startCertificationRemediation

    Данная привилегия учитывается при работе с экземпляром сертификационной кампании. Если процесс корректировки кампании автоматический, то действие выполняется под базовым суперпользователем (administrator)

    Завершить экземпляр кампании

    <prefix>#closeCertificationCampaign

    Данная привилегия учитывается при работе с экземпляром сертификационной кампании

    Просмотр собственных решений по сертификационным элементам

    <prefix>#readOwnCertificationDecisions

    Обрабатывается без связки с каким-либо объектом

    Запись решений по собственным сертификационным элементам

    <prefix>#recordCertificationDecision

    Обрабатывается без связки с каким-либо объектом

  • Разрешения на уровне UI

    Данные разрешения предоставляют доступ к элементам интерфейса IDMX, связанными с сертификацией.

    <prefix> в колонке URI действия — стандартный префикс разрешений для доступа к UI — http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3.

    Операция

    URI действия

    Комментарии

    Просмотр раздела с определениями сертификационных кампаний

    <prefix>#certificationDefinitions

    —

    Создание и редактирование определений сертификационных кампаний

    <prefix>#certificationDefinition

    На данный момент на уровне UI невозможно разделить операции создания и редактирования

    Просмотр списка сертификационных кампаний

    <prefix>##certificationCampaigns

    —

    Просмотр деталей сертификационной кампании

    <prefix>#certificationCampaign

    —

    Просмотр собственных сертификационных элементов

    <prefix>#myCertificationDecisions

    —

    Просмотр всех сертификационных элементов

    <prefix>#certificationDecisions

    —

    Просмотр всех страниц и разделов связанных с сертификацией

    <prefix>#certificationAll

    —

Пример роли с разрешениями на сертификационные действия#

Базовая системая роль IDMX Роль проверяющего (reviewer) имеет следующие разрешения:

<role oid="00000000-0000-0000-0000-00000000000b"
      xmlns="http://midpoint.evolveum.com/xml/ns/public/common/common-3"
      xmlns:q="http://prism.evolveum.com/xml/ns/public/query-3">
    <name>Reviewer</name>
    <description>Роль, позволяющая пользователям принимать решения по элементам сертификации.</description>
    <assignment>
        <targetRef oid="00000000-0000-0000-0000-000000000320" type="ArchetypeType"/> <!-- System role -->
    </assignment>
    <authorization>
        <name>gui-reviewer-access</name>
        <description>
            Предоставляет доступ к списку элементов сертификации в UI. Предоставляет доступ к страницам, содержащим подробную информацию об объектах элементов, чтобы reviewer мог изучить ситуацию, связанную с элементом.
        </description>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#myCertificationDecisions</action>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#userDetails</action>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#roleDetails</action>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#orgUnit</action>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-ui-3#service</action>
    </authorization>
    <authorization>
        <name>read-and-make-decisions</name>
        <description>
          Предоставляет доступ к просмотру и вынесению решений по своим элементам.
        </description>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#readOwnCertificationDecisions</action>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#recordCertificationDecision</action>
    </authorization>
    <authorization>
        <name>users-read</name>
        <description>
            Предоставляет доступ к просмотру базовых параметров учетных карточек.
        </description>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#read</action>
        <object>
            <type>UserType</type>
        </object>
        <item>name</item>
        <item>givenName</item>
        <item>familyName</item>
        <item>fullName</item>
        <item>employeeType</item>
        <item>employeeNumber</item>
    </authorization>
    <authorization>
        <name>roles-read</name>
        <description>
          Предоставляет доступ к просмотру базовых параметров ролей.
        </description>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#read</action>
        <object>
            <type>RoleType</type>
        </object>
        <item>name</item>
        <item>displayName</item>
        <item>identifier</item>
        <item>description</item>
        <item>riskLevel</item>
        <item>roleType</item>
    </authorization>
    <authorization>
        <name>orgs-read</name>
        <description>
          Предоставляет доступ к просмотру базовых параметров организаций.
        </description>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#read</action>
        <object>
            <type>OrgType</type>
        </object>
        <item>name</item>
        <item>displayName</item>
        <item>identifier</item>
        <item>description</item>
        <item>riskLevel</item>
        <item>orgType</item>
    </authorization>
    <authorization>
        <name>services-read</name>
        <description>
          Предоставляет доступ к просмотру базовых параметров сервисов.
        </description>
        <action>http://midpoint.evolveum.com/xml/ns/public/security/authorization-model-3#read</action>
        <object>
            <type>ServiceType</type>
        </object>
        <item>name</item>
        <item>displayName</item>
        <item>identifier</item>
        <item>description</item>
        <item>riskLevel</item>
        <item>serviceType</item>
    </authorization>
</role>