Вид, намерение и класс объекта#

IDM идентифицирует каждый тип объекта ресурса с использованием пары (вид, намерение). У каждого объекта ресурса есть тип и намерение. Тип определяет, чем является объект является, а цель указывает, как объект ведет себя.

С другой стороны, класс объекта - это тип объекта, каким его понимает ресурс. Это, следовательно, «технический» тип объекта ресурса. Объектные классы представляются IDM через коннектор. Но обычно IDM не знает, что делать с определенным объектом класса, например, с объектом класса LDAP inetOrgPerson. Поэтому IDM сортирует объектный класс по типу и намерению, как указано выше. Затем IDM довольно хорошо знает, что делать с (например) учетной записью по умолчанию.

Определение#

Определение типа объекта определяет, как должен выглядеть данный тип объекта на ресурсе и как он должен вести себя. Определение идентифицируется парой (тип, намерение). Например, существует хотя бы одно определение для типа объекта учетной записи по умолчанию (тип account, намерение default). В определении указывается, какой ObjectClass следует использовать для таких объектов, как обрабатывать атрибуты, как определять значения атрибутов…

Определение объекта ресурса, указанное с использованием элемента objectType в разделе schemaHandling.

Идентификация и общие свойства#

Следующие элементы идентифицируют тип объекта и предоставляют его общее описание.

Имя элемента

Описание

По умолчанию

kind

Вид объекта ресурса.

account

intent

Цель объекта ресурса.

default

displayName

Отображаемое имя типа объекта ресурса. Эта читаемая человеком строка используется в графическом интерфейсе пользователя и других инструментах при отображении информации о объектах ресурсов.

—

description

Свободное текстовое описание типа объекта.

—

documentation

Техническая документация по типу объекта.

—

lifecycleState

Состояние жизненного цикла определения типа объекта: является ли это всего лишь черновиком, предложенным, активным, устаревшим, заархивированным и другие.

active

default

Указание того, является ли тип ресурса объектом по умолчанию для данного вида объектов и для данного класса объектов на ресурсе.

false

abstract

Они используются для определения наследования типов объектов.

super

Часто используемые функции конфигурации уровня типа#

Ниже приведены наиболее часто используемые элементы конфигурации, относящиеся ко всему типу объектов.

Название элемента

Описание

delineation

Разграничение типа ресурсного объекта. IDM должен знать, какие объекты ресурсов принадлежат к типу объекта и какие нет. Наиболее типичным (и обязательным) критерием является класс объекта. Могут использоваться и другие критерии, например фильтр на основе атрибутов.

focus

Объекты фокусировки (пользователи, роли, организации и другие), соответствующие данному типу ресурсного объекта. Если не указано, предполагается UserType.

marking

Приводит к автоматической маркировке теней, например, в качестве защищаемых объектов. Такие объекты никогда не будут затронуты IDM. IDM не будет синхронизировать их, не будет согласовывать их и не изменит их. Это обычно используется для защиты системных учетных записей, таких как root или administrator.

correlation

Указывает, как найти владельца (пользователь, роль, организация, …) ресурса объект (учетная запись, роль, организационная единица, …).

synchronization

Определяет, как должна вести себя IDM в определенных ситуациях, например, когда она сталкивается с недавно созданным или удаленным аккаунтом.

Конфигурация уровня элементов#

Следующие элементы конфигурации относятся к отдельным частям объекта ресурса данного типа.

Имя элемента

Описание

attribute

Определения атрибутов, описывающие обработку атрибутов, образующих определенный тип объекта. Администратор может определить конкретные данные и поведение для каждого атрибута.

credentials

Как обрабатываются учетные данные (обычно пароль) для этого типа объектов.

activation

Определяет, как должна обрабатываться информация, связанная с активацией, например административный статус (включено/отключено), временная действительность (с/по) или даже само существование ресурсных объектов.

behavior

Определение различных вариантов поведения, которые должны обрабатываться для ресурса. Определяет, как обрабатывается синхронизация временной метки последнего входа для ресурса. (Если у него есть соответствующая возможность.)

Другие функции конфигурации уровня типа#

Название элемента

Описание

multiplicity

Используется, когда существует несколько объектов данного типа для одной цели, например, пользователя.

iteration

Определяет параметры итерационных циклов. Такие циклы используются, например, при определении уникальных идентификаторов значений из неуникальных входных данных. Например, цикл итерации может использоваться для попытки использования идентификаторов учетной записи jack2, jack3 и jack4 в случае, если уже существует учетная запись с идентификатором jack.

dependency

Спецификация зависимостей этого типа объекта от других типов или типов.

volatility

Спецификация изменчивости этого типа объекта. (Обратите внимание, что изменчивость может быть указана также на уровне атрибута).

defaultOperationPolicy

Политика по умолчанию для тех операций, поведение которых явно не определено через метки объектов. Это используется для ограничения некоторых типов операций для данного типа объекта, например, чтобы сделать его управляемым только средой IDM или наоборот, управляемым только из ресурса.

securityPolicyRef

Политика безопасности для этого типа объекта. Используется для определения необходимой сложности паролей (при их генерации или проверке), а также конфигурации хранения для кешированных паролей.

configuredCapabilities

Возможности, специфичные для этого типа объекта.

caching

Конфигурация кэширования, специфичная для этого типа объекта.

projection

Спецификация того, как обрабатываются проекции на ресурсе. Это определяет способы обеспечения назначений и другие.

auxiliaryObjectClassMappings

Входные сопоставления и настройка допуска для информации о вспомогательном классе объектов.

Обработка схемы является дополнительной по отношению к определениям схемы ресурсов. Это означает, что нет необходимости определять все атрибуты из класса объектов в разделе обработки схемы. Атрибуты, которые определены в классе объектов и не упомянуты в обработке схемы, берутся из определения класса объектов без каких-либо изменений.