Доступ к приложению#
Компонент IDMC не имеет интерфейса пользователя, и не предполагает пользовательскую работу с сервисами напрямую. Однако возможно взаимодействие пользователя с конфигурационными файлами, импортируемыми в компонент IDMX, через UI IDMX.
Доступ к IDMX может быть произведен через интерфейс администратора.
Запуск приложения#
Доступ к интерфейсу администратора IDMX производится путем перехода в браузере по URL, заданному в Route контейнера idmx-ui. В интерфейсе можно просмотреть подключенные ресурсы, их учетные записи, организационную модель пользователей. Список поддерживаемых браузеров смотрите в разделе Системные требования документа Описание.
После перехода по URL откроется форма аутентификации в UI:

Вход и выход#
Вход#
Для получения доступа к функциям приложения:
Для авторизации от имени пользователя введите авторизационные данные (имя пользователя, пароль).
Выход#
Для выхода из учетной записи нажмите на кнопку с текущим аккаунтом пользователя в нижнем левом углу и выберите Выход.

Порядок доступа#
Доступ к IDMX осуществляется под учетной записью пользователя через используемый сервис авторизации (собственный механизм IDM или Platform V IAM).
Для получения учетной записи необходимо подать заявку на добавление пользователя и необходимых ролей в соответствующий сервис авторизации.
Роли пользователей#
Ролевая модель IDMC#
В таблице описываются основные привилегии в конфигурации IDMC, их описания, и роли пользователей, которые имеют эти привилегии:
Пользователь |
Функциональный администратор АС |
Сотрудник ДКБ |
Аудитор |
Администратор с правом просмотра |
Администратор с правом редактирования |
Администратор ресурсов |
Администратор учетных записей |
Сотрудник СМД |
Администратор с правом создания функциональных учетных карточек (ФУК) (ADMIN SPAC FUK) |
|
|---|---|---|---|---|---|---|---|---|---|---|
Доступ к UI IDM |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Нет |
Доступ к дашборду пользователя |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да (вкладки Home и Profile) |
Нет |
Создание учетных карточек |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да |
Да |
Нет |
Да (ФУК) |
Управление карточками |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да |
Да |
Да (блокировка/разблокировка) |
Да (блокировка/разблокировка) |
Просмотр карточек |
Нет |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да (ФУК) |
Редактирование параметров карточек |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да |
Да |
Нет |
Нет |
Просмотр учетных записей пользователя |
Нет |
Да (только для своей АС) |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Нет |
Управление учетными записями пользователя |
Нет |
Да (только для своей АС) |
Да (блокировка/разблокировка) |
Да (блокировка/разблокировка) |
Нет |
Да (с подтверждением) |
Да (блокировка/разблокировка) |
Да |
Нет |
Нет |
Просмотр назначений пользователя |
Нет |
Да (только для своей АС) |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Нет |
Управление назначениями пользователя |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да (назначение ролей и ресурсов) |
Да |
Нет |
Нет |
Просмотр организационной структуры |
Нет |
Нет |
Да |
Да |
Да |
Да |
Нет |
Нет |
Нет |
Да |
Управление организационной структурой |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Просмотр ролевой модели |
Нет |
Нет |
Нет |
Нет |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Управление ролями |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Просмотр свойств роли |
Нет |
Нет |
Нет |
Нет |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Редактирование свойств роли |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Создание подключений к ресурсам |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Просмотр списка ресурсов |
Нет |
Да |
Нет |
Нет |
Да |
Да |
Да |
Да |
Нет |
Нет |
Управление списком ресурсов |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да |
Нет |
Нет |
Нет |
Просмотр конфигурации ресурса |
Нет |
Нет |
Нет |
Нет |
Да |
Да |
Да |
Да |
Нет |
Нет |
Редактирование конфигурации ресурса |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Просмотр конфигурации IDM |
Нет |
Нет |
Нет |
Нет |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Редактирование конфигурации IDM |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Просмотр внутреннего журнала аудита |
Нет |
Нет |
Нет |
Да |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Подтверждение действий в системе IDM |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (кроме своих) |
Нет |
Нет |
Нет |
Нет |
* — Администратор с правом создания функциональных учетных карточек (ФУК) на ПСИ стенде АС Мои доступы, предназначенных для тестирования функциональности АС под разными ролями.
Условия эксплуатации ADMIN SPAC FUK:
Роль предназначена только для использования в контуре ПСИ. Необходимо ограничить использование данной роли в контуре ИФТ и в ПРОМе.
Роль несовместима с ролями ниже:
0 User;
2 DKB role;
SMD role;
12 DKB2 role;
11 SMD2 role;
3 Auditor role;
4 Admin viewer;
5 Admin editor;
Admin assign roles IDM;
ADMIN API SBERINFRA;
9 Tech support admin;
6 Admin expert.
В данной версии IDMС не предусматривается ручная корректировка ролевой модели и привилегий пользователями.
Аутентификация и авторизация в интерфейсе#
При доступе к интерфейсу IDM происходит обязательная идентификация и аутентификация пользователей, либо через внутренние механизмы IDMX, либо через Platform V IAM SE, если была подключена интеграция.
Доступ в интерфейс администратора IDMX предоставляется только пользователям, выполняющим работы по подключению внешних ресурсов для управления их учетными записями и осуществляющим контроль за функционированием IDMX (далее администраторы). Наличие учетной карточки IDMX у пользователя не наделяет его правами доступа и работы в интерфейсе администратора IDMX.
Доступ в интерфейс портала самообслуживания доступен всем пользователям IDMX, имеющим роли Конечный пользователь или Суперпользователь.
Для идентификации аутентификации используются либо логин и пароль пользователя, зарегистрированные в источнике данных, из которого была получена учетная карточка, либо предоставленные администратором-экспертом IDMX логин и пароль, в случае технологической учетной записи (ТУЗ).
В случае IDMX, ТУЗ представляет собой учетную карточку, которая используется для доступа других сервисов к IDMX.
В зависимости от роли пользователю предоставляется доступ к тем или иным элементам интерфейса UI IDMX согласно ролевой модели:
Суперпользователь — Администратор, имеющий полный доступ к системе IDMX, ко всем функциям, к созданию, изменению и удалению объектов и конфигураций.
Конечный пользователь — Обычный пользователь IDMX, имеющий минимальный доступ к UI и UI Self-Service Portal (портал самообслуживания, интерфейс для запроса полномочий пользователями). Данная роль является примером, и ее следует настраивать под конкретную инсталляцию.
Роль подтверждающего (approver) — Роль, позволяющая пользователям обрабатывать и согласовывать заявки на получение полномочий.
Роль передающего полномочия (delegator) — Роль, позволяющая пользователям делегировать свои полномочия другим пользователям.
Роль проверяющего (reviewer) — Роль, позволяющая пользователям принимать решения по элементам сертификации.
В случае первой аутентификации (для владельцев инсталляции) для доступа к IDMX используется базовый супер-пользователь с ролью Суперпользователь.
Обязательно измените пароль этого пользователя сразу после входа.
Новый пароль должен удовлетворять следующим требованиям:
пароль должен быть сложен (обязательно использование строчных и прописных букв и цифр);
длина пароля – минимум 12 символов;
пароль не должен содержать имя УЗ пользователя или какую-либо его часть;
Предполагается, что IDMX разворачивается в безопасной среде, без возможности доступа неавторизированных пользователей. В случае, если политика кибербезопасности требует защиты доступа, следует также развернуть и интегрировать с IDMX средства защиты, например Platform V IAM SE.
После аутентификации администраторы попадают на главную страницу IDMX, содержащую дашборд.
Для выхода из интерфейса IDMX следует нажать на кнопку профиля в нижнем левом углу и выбрать в выпадающем меню опцию Выход.

Аутентификация при отказе Platform V IAM SE#
При использовании опциональной интеграции с Platform V IAM SE возможна ситуация, когда происходит сбой в работе экземпляра интеграции. В такой ситуации аутентификация и доступ в приломежние по обычной схеме становятся невозможны.
В случае, если получить доступ к интерфейсу IDMX необходимо, но работа интеграции не восстановлена, для администраторов существует возможность воспользоваться экстренным входом.
Для экстренного входа в IDMX следует перейти на эндпоинт <Route экземпляра idmx-engine>/midpoint/auth/emergency и аутентифицироваться. Возможность экстренного входа доступна только для учетных карточек с ролью Суперпользователь.
Дашборд администратора#
После входа в систему администратор попадает на главную страницу IDMX, содержащую дашборд администратора.

На дашборде отображаются следующие данные:
Общее количество объектов IDMX разных видов — Для каждого из видов объектов (пользователи, ресурсы, роли, организации), созданных или импортированных в IDMX, приводится блок с общим количеством таких объектов в данный момент. Нажатие по названию блока переносит в соответствующий раздел UI (подробнее смотрите в разделе Управление учетными записми).
Личная информация — Краткая информация об учетной карточке, под которой в данный момент совершен вход в IDMX. Нажатие на кнопку Подробнее откроет эту учетную карточку для просмотра.
Мои роли и Мои учетные записи — Список назначений данной карточки на роли, ресурсы и организации.
Заявки на согласование — Список заявок, требующих согласования, которые назначены на текущего пользователя.
Мои запросы — Список заявок на получение привилегий, оставленных текущим пользователем.