Доступ к приложению#

Компонент IDMC не имеет интерфейса пользователя, и не предполагает пользовательскую работу с сервисами напрямую. Однако возможно взаимодействие пользователя с конфигурационными файлами, импортируемыми в компонент IDMX, через UI IDMX.

Доступ к IDMX может быть произведен через интерфейс администратора.

Запуск приложения#

Доступ к интерфейсу администратора IDMX производится путем перехода в браузере по URL, заданному в Route контейнера idmx-ui. В интерфейсе можно просмотреть подключенные ресурсы, их учетные записи, организационную модель пользователей. Список поддерживаемых браузеров смотрите в разделе Системные требования документа Описание.

После перехода по URL откроется форма аутентификации в UI:

Вход и выход#

Вход#

Для получения доступа к функциям приложения:

  1. Для авторизации от имени пользователя введите авторизационные данные (имя пользователя, пароль).

Выход#

  1. Для выхода из учетной записи нажмите на кнопку с текущим аккаунтом пользователя в нижнем левом углу и выберите Выход.

img_14.png

Порядок доступа#

Доступ к IDMX осуществляется под учетной записью пользователя через используемый сервис авторизации (собственный механизм IDM или Platform V IAM).

Для получения учетной записи необходимо подать заявку на добавление пользователя и необходимых ролей в соответствующий сервис авторизации.

Роли пользователей#

Ролевая модель IDMC#

В таблице описываются основные привилегии в конфигурации IDMC, их описания, и роли пользователей, которые имеют эти привилегии:

Пользователь

Функциональный администратор АС

Сотрудник ДКБ

Аудитор

Администратор с правом просмотра

Администратор с правом редактирования

Администратор ресурсов

Администратор учетных записей

Сотрудник СМД

Администратор с правом создания функциональных учетных карточек (ФУК) (ADMIN SPAC FUK) *

Доступ к UI IDM

Да

Да

Да

Да

Да

Да

Да

Да

Да

Нет

Доступ к дашборду пользователя

Да

Да

Да

Да

Да

Да

Да

Да

Да (вкладки Home и Profile)

Нет

Создание учетных карточек

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да

Да

Нет

Да (ФУК)

Управление карточками

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да

Да

Да (блокировка/разблокировка)

Да (блокировка/разблокировка)

Просмотр карточек

Нет

Да

Да

Да

Да

Да

Да

Да

Да

Да (ФУК)

Редактирование параметров карточек

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да

Да

Нет

Нет

Просмотр учетных записей пользователя

Нет

Да (только для своей АС)

Да

Да

Да

Да

Да

Да

Да

Нет

Управление учетными записями пользователя

Нет

Да (только для своей АС)

Да (блокировка/разблокировка)

Да (блокировка/разблокировка)

Нет

Да (с подтверждением)

Да (блокировка/разблокировка)

Да

Нет

Нет

Просмотр назначений пользователя

Нет

Да (только для своей АС)

Да

Да

Да

Да

Да

Да

Да

Нет

Управление назначениями пользователя

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да (назначение ролей и ресурсов)

Да

Нет

Нет

Просмотр организационной структуры

Нет

Нет

Да

Да

Да

Да

Нет

Нет

Нет

Да

Управление организационной структурой

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Просмотр ролевой модели

Нет

Нет

Нет

Нет

Да

Да

Нет

Нет

Нет

Нет

Управление ролями

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Просмотр свойств роли

Нет

Нет

Нет

Нет

Да

Да

Нет

Нет

Нет

Нет

Редактирование свойств роли

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Создание подключений к ресурсам

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Просмотр списка ресурсов

Нет

Да

Нет

Нет

Да

Да

Да

Да

Нет

Нет

Управление списком ресурсов

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да

Нет

Нет

Нет

Просмотр конфигурации ресурса

Нет

Нет

Нет

Нет

Да

Да

Да

Да

Нет

Нет

Редактирование конфигурации ресурса

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Просмотр конфигурации IDM

Нет

Нет

Нет

Нет

Да

Да

Нет

Нет

Нет

Нет

Редактирование конфигурации IDM

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Просмотр внутреннего журнала аудита

Нет

Нет

Нет

Да

Да

Да

Нет

Нет

Нет

Нет

Подтверждение действий в системе IDM

Нет

Нет

Нет

Нет

Нет

Да (кроме своих)

Нет

Нет

Нет

Нет

* — Администратор с правом создания функциональных учетных карточек (ФУК) на ПСИ стенде АС Мои доступы, предназначенных для тестирования функциональности АС под разными ролями.

Условия эксплуатации ADMIN SPAC FUK:

Роль предназначена только для использования в контуре ПСИ. Необходимо ограничить использование данной роли в контуре ИФТ и в ПРОМе.

Роль несовместима с ролями ниже:

  • 0 User;

  • 2 DKB role;

  • SMD role;

  • 12 DKB2 role;

  • 11 SMD2 role;

  • 3 Auditor role;

  • 4 Admin viewer;

  • 5 Admin editor;

  • Admin assign roles IDM;

  • ADMIN API SBERINFRA;

  • 9 Tech support admin;

  • 6 Admin expert.

В данной версии IDMС не предусматривается ручная корректировка ролевой модели и привилегий пользователями.

Аутентификация и авторизация в интерфейсе#

При доступе к интерфейсу IDM происходит обязательная идентификация и аутентификация пользователей, либо через внутренние механизмы IDMX, либо через Platform V IAM SE, если была подключена интеграция.

Доступ в интерфейс администратора IDMX предоставляется только пользователям, выполняющим работы по подключению внешних ресурсов для управления их учетными записями и осуществляющим контроль за функционированием IDMX (далее администраторы). Наличие учетной карточки IDMX у пользователя не наделяет его правами доступа и работы в интерфейсе администратора IDMX.

Доступ в интерфейс портала самообслуживания доступен всем пользователям IDMX, имеющим роли Конечный пользователь или Суперпользователь.

Для идентификации аутентификации используются либо логин и пароль пользователя, зарегистрированные в источнике данных, из которого была получена учетная карточка, либо предоставленные администратором-экспертом IDMX логин и пароль, в случае технологической учетной записи (ТУЗ).

В случае IDMX, ТУЗ представляет собой учетную карточку, которая используется для доступа других сервисов к IDMX.

В зависимости от роли пользователю предоставляется доступ к тем или иным элементам интерфейса UI IDMX согласно ролевой модели:

  • Суперпользователь — Администратор, имеющий полный доступ к системе IDMX, ко всем функциям, к созданию, изменению и удалению объектов и конфигураций.

  • Конечный пользователь — Обычный пользователь IDMX, имеющий минимальный доступ к UI и UI Self-Service Portal (портал самообслуживания, интерфейс для запроса полномочий пользователями). Данная роль является примером, и ее следует настраивать под конкретную инсталляцию.

  • Роль подтверждающего (approver) — Роль, позволяющая пользователям обрабатывать и согласовывать заявки на получение полномочий.

  • Роль передающего полномочия (delegator) — Роль, позволяющая пользователям делегировать свои полномочия другим пользователям.

  • Роль проверяющего (reviewer) — Роль, позволяющая пользователям принимать решения по элементам сертификации.

В случае первой аутентификации (для владельцев инсталляции) для доступа к IDMX используется базовый супер-пользователь с ролью Суперпользователь.

Обязательно измените пароль этого пользователя сразу после входа.

Новый пароль должен удовлетворять следующим требованиям:

  • пароль должен быть сложен (обязательно использование строчных и прописных букв и цифр);

  • длина пароля – минимум 12 символов;

  • пароль не должен содержать имя УЗ пользователя или какую-либо его часть;

Предполагается, что IDMX разворачивается в безопасной среде, без возможности доступа неавторизированных пользователей. В случае, если политика кибербезопасности требует защиты доступа, следует также развернуть и интегрировать с IDMX средства защиты, например Platform V IAM SE.

После аутентификации администраторы попадают на главную страницу IDMX, содержащую дашборд.

Для выхода из интерфейса IDMX следует нажать на кнопку профиля в нижнем левом углу и выбрать в выпадающем меню опцию Выход.

Аутентификация при отказе Platform V IAM SE#

При использовании опциональной интеграции с Platform V IAM SE возможна ситуация, когда происходит сбой в работе экземпляра интеграции. В такой ситуации аутентификация и доступ в приломежние по обычной схеме становятся невозможны.

В случае, если получить доступ к интерфейсу IDMX необходимо, но работа интеграции не восстановлена, для администраторов существует возможность воспользоваться экстренным входом.

Для экстренного входа в IDMX следует перейти на эндпоинт <Route экземпляра idmx-engine>/midpoint/auth/emergency и аутентифицироваться. Возможность экстренного входа доступна только для учетных карточек с ролью Суперпользователь.

Дашборд администратора#

После входа в систему администратор попадает на главную страницу IDMX, содержащую дашборд администратора.

img.png

На дашборде отображаются следующие данные:

  • Общее количество объектов IDMX разных видов — Для каждого из видов объектов (пользователи, ресурсы, роли, организации), созданных или импортированных в IDMX, приводится блок с общим количеством таких объектов в данный момент. Нажатие по названию блока переносит в соответствующий раздел UI (подробнее смотрите в разделе Управление учетными записми).

  • Личная информация — Краткая информация об учетной карточке, под которой в данный момент совершен вход в IDMX. Нажатие на кнопку Подробнее откроет эту учетную карточку для просмотра.

  • Мои роли и Мои учетные записи — Список назначений данной карточки на роли, ресурсы и организации.

  • Заявки на согласование — Список заявок, требующих согласования, которые назначены на текущего пользователя.

  • Мои запросы — Список заявок на получение привилегий, оставленных текущим пользователем.