Ресурсы#
Ресурс: AD\Exchange (300-resource-exchange.xml)#
OID: 10000000-0000-0000-0000-100000000300
Название: EXCHANGE
Описание: Ресурс для интеграции с AD\Exchange
Объекты ресурса:#
Account (User)#
Kind: account
Intent: default
Object Class: ri:user
Display Name: AD User
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
cn |
Common Name (PDI) |
Outbound |
givenName |
Имя |
Outbound |
sn |
Фамилия |
Outbound |
Основной email |
Outbound |
|
msExchExtensionAttribute22 |
Алиас почты для ролей Omega |
Outbound |
c |
Страна (RU) |
Outbound |
ads_uf_accountdisable |
Статус блокировки УЗ |
Outbound |
whenCreated |
Дата создания (только чтение) |
- |
whenChanged |
Дата изменения (только чтение) |
- |
accountExpires |
Срок действия аккаунта (только чтение) |
- |
msTSExpireDate |
Дата истечения терминального доступа (только чтение) |
- |
virtualAttribute.dnAccount |
Виртуальный DN аккаунта |
Outbound |
Активация:
Existence: Проверка существования фокусного объекта (UserType)
Entitlement (Group)#
Kind: entitlement
Intent: group
Object Class: ri:group
Display Name: AD Group
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
sAMAccountName |
Имя группы |
Inbound → displayName, assignment |
distinguishedName |
DN группы |
Inbound → name, resourceOid, resourceName, subtype |
Синхронизация:
linked: синхронизация
unlinked: связывание + синхронизация
unmatched: добавление фокуса + синхронизация
deleted: разрыв связи + синхронизация
Ресурс: SCIM Server (500-resource-scim-server.xml)#
OID: 10000000-0000-0000-0000-100000000500
Название: SCIM Server
Описание: Ресурс для интеграции по протоколу SCIM 2.0
Объекты ресурса:#
Account (User)#
Kind: account
Intent: default
Object Class: ri:User
Display Name: Default Account
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
userName |
Имя пользователя (PDI) |
Outbound |
name.familyName |
Фамилия |
Outbound |
name.middleName |
Отчество |
Outbound |
name.givenName |
Имя |
Outbound |
displayName |
Полное имя |
Outbound |
title |
Должность |
Outbound |
active |
Статус активности |
Outbound/Inbound |
emails.external.value |
Внешний email |
Outbound |
emails.internal.value |
Внутренний email |
Outbound |
phoneNumbers.internal.value |
Внутренний телефон |
Outbound |
roles |
Роли пользователя. Outbound маппинг выполняет строгую синхронизацию ролей учетной записи в АС с ролями в IDM (а именно, IDM будет перезаписывать список ролей у учетной записи в АС). При этом, если проекция в IDM создается через задачу импорта аккаунтов - роли из УЗ в АС назначаются пользователю и остаются в проекции IDM. |
Outbound/Inbound |
EnterpriseUser.employeeNumber |
Номер сотрудника |
Outbound |
EnterpriseUser.organization |
Название организации |
Outbound |
SudirUser.unit.id |
ID подразделения (СУДИР) |
Outbound |
SudirUser.unit.name |
Название подразделения |
Outbound |
SudirUser.unit.tbCode |
Код ТБ |
Outbound |
SudirUser.unit.branchCode |
Код филиала |
Outbound |
SudirUser.unit.subbranchCode |
Код подфилиала |
Outbound |
SudirUser.functionalBlock.id |
ID функционального блока |
Outbound |
SudirUser.functionalBlock.name |
Название функционального блока |
Outbound |
SudirUser.insiderTypes |
Типы инсайдеров |
Outbound |
SudirUser.fosNodes |
Узлы ФОС |
Outbound |
SudirUser.asManager |
Признак руководителя |
Outbound |
Корреляция:
Tier 1: familyName + (nickName или employeeNumber)
Tier 2: nickName или dn_account
Entitlement (Roles)#
Kind: entitlement
Intent: group
Object Class: ri:SudirRoles
Display Name: Roles
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
id |
ID роли |
Inbound → name, identifier |
displayName |
Название роли |
Inbound → displayName |
archive |
Признак архива |
Inbound → archive |
compatibleRoles |
Совместимые роли |
Inbound |
incompatibleRoles |
Несовместимые роли |
Inbound |
Generic (FosNodes)#
Kind: generic
Intent: orgunit
Object Class: ri:SudirFosNodes
Display Name: FosNodes
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
id |
ID ФОС |
Inbound → name, identifier |
displayName |
Название ФОС |
Inbound → displayName |
archive |
Признак архива |
Inbound → archive |
Ресурс: SOAP (700-resource-soap.xml)#
OID: 10000000-0000-0000-0000-100000000700
Название: SOAP
Описание: Ресурс для интеграции по протоколу SOAP
Объекты ресурса:#
Account#
Kind: account
Intent: default
Object Class: ri:AccountObject
Display Name: Default Account
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
Login |
Логин |
Outbound |
FullName |
Полное имя |
Outbound |
Outbound |
||
accountStatus |
Статус аккаунта |
Outbound |
Roles |
Роли УЗ. Outbound маппинг выполняет строгую синхронизацию ролей учетной записи в АС с ролями в IDM (а именно, IDM будет перезаписывать список ролей у учетной записи в АС). При этом, если проекция в IDM создается через задачу импорта аккаунтов - роли из УЗ в АС назначаются пользователю и остаются в проекции IDM. |
Inbound, Outbound |
Entitlement (Group)#
Kind: entitlement
Intent: group
Object Class: ri:SudirRole
Display Name: SudirRole
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
Roles |
ID роли |
Inbound → name, identifier |
Description |
Описание |
Inbound → displayName |
IsArchive |
Признак архива |
Inbound → archive |
Generic (OrgUnit)#
Kind: generic
Intent: orgunit
Object Class: ri:SudirFosNode
Display Name: SudirFosNode
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
FosNodeId |
ID ФОС |
Inbound → name, identifier |
Generic (CustomDict1)#
Kind: generic
Intent: custom-group
Object Class: ri:customDict1
Display Name: Custom dict 1
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
DictElementId |
ID элемента |
Inbound → name |
Description |
Описание |
Inbound → description |
IsArchive |
Признак архива |
Inbound → costCenter |
Generic (CustomDict2)#
Kind: generic
Intent: custom-group-2
Object Class: ri:customDict2
Display Name: Custom dict 2
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
DictElementId |
ID элемента |
Inbound → name |
Description |
Описание |
Inbound → description |
IsArchive |
Признак архива |
Inbound → costCenter |
Ресурс: NGAM (1000-resource-ngam.xml)#
OID: 10000000-0000-0000-0000-100000001000
Название: NGAM
Описание: Ресурс для интеграции с NGAM через SCIM 2.0
Конфигурация коннектора:#
Тип коннектора: ru.sbt.idmint.connector.scim.ScimConnector
Версия: 0.1.11
Базовый URL: host.docker.internal:8086
Аутентификация: BASIC
Объекты ресурса:#
Account (User)#
Kind: account
Intent: default
Object Class: ri:User
Display Name: Default Account
Схемы:
urn:ietf:params:scim:schemas:core:2.0:User
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User
urn:sber:sudir:1.0:User
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
externalId |
Внешний ID (PDI) |
Outbound |
userName |
Имя пользователя |
Outbound |
name.familyName |
Фамилия |
Outbound |
name.givenName |
Имя |
Outbound |
name.middleName |
Отчество |
Outbound |
title |
Должность (titleLong) |
Outbound |
active |
Статус активности |
Outbound/Inbound |
emails.internal.value |
Внутренний email |
Outbound |
emails.external.value |
Внешний email |
Outbound |
UserEnterprise.employeeNumber |
Номер сотрудника |
Outbound |
UserEnterprise.organization |
Организация |
Outbound |
UserSUDIR.sapLogin |
SAP логин |
Outbound |
UserSUDIR.accessList |
Список доступа |
- |
UserSUDIR.rolesIam |
Роли IAM |
- |
UserSUDIR.unit.id |
ID подразделения |
Outbound |
UserSUDIR.unit.name |
Название подразделения |
Outbound |
UserSUDIR.unit.tbCode |
Код ТБ |
Outbound |
UserSUDIR.unit.branchCode |
Код филиала |
Outbound |
UserSUDIR.unit.subbranchCode |
Код подфилиала |
Outbound |
Первичная роль: 61213e35-1279-44d8-8202-c2fff48594ea
Ресурс: IDM (1100-resource-idm.xml)#
OID: 10000000-0000-0000-0000-100000001100
Название: IDM
Описание: Ресурс для внутренней интеграции с IDM
Конфигурация коннектора:#
Тип коннектора: ru.sbt.idmint.connector.idm.IdmConnector
Версия: 0.0.3
Хост: http://host.docker.internal:8083/midpoint
Объекты ресурса:#
Account (UserType)#
Kind: account
Intent: default
Object Class: ri:UserType
Display Name: Default Account
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
name |
Имя |
Outbound |
givenName |
Имя |
Outbound |
familyName |
Фамилия |
Outbound |
additionalName |
Отчество |
Outbound |
fullName |
Полное имя |
Outbound |
title |
Должность |
Outbound |
telephoneNumber |
Телефон |
Outbound |
emailAddress |
Outbound |
|
organization |
Организация |
Outbound |
nickName |
PDI (timestamp) |
Outbound |
extension.birthdate |
Дата рождения |
Outbound |
extension.sbercbdkiguid |
GUID СБЕР КИ |
Outbound |
extension.sbercbdkiouguid |
GUID подразделения КИ |
Outbound |
extension.hiredate |
Дата приема |
Outbound |
extension.kis_id |
ID КИС |
Outbound |
extension.user_status |
Статус пользователя |
Outbound |
extension.user_statusML |
Статус ML |
Outbound |
extension.employeeID |
ID сотрудника |
Outbound |
extension.sbersmkis |
СБЕР СМ КИС |
Outbound |
extension.firedate |
Дата увольнения |
Outbound |
extension.ismanager |
Признак руководителя |
Outbound |
extension.sberkisource |
Источник КИ |
Outbound |
extension.sberkisourceabbr |
Сокращенный источник КИ |
Outbound |
extension.titleId |
ID должности |
Outbound |
extension.titleLong |
Полное название должности |
Outbound |
extension.sex |
Пол |
Outbound |
extension.snils |
СНИЛС |
Outbound |
extension.sberPlansID |
ID планов СБЕР |
Outbound |
extension.absCode |
Код АБС |
Outbound |
extension.absDescr |
Описание АБС |
Outbound |
extension.absBegDate |
Дата начала АБС |
Outbound |
extension.absEndDate |
Дата окончания АБС |
Outbound |
extension.sberGroupCode |
Код группы СБЕР |
Outbound |
extension.sberGroupDescr |
Описание группы СБЕР |
Outbound |
extension.sbermanageraccess |
Доступ менеджера |
Outbound |
extension.sberworktype |
Тип работы |
Outbound |
extension.sberinsidertype |
Тип инсайдера |
Outbound |
extension.sberRiskCoordinator |
Координатор рисков |
Outbound |
extension.orgAbbr |
Сокращение организации |
Outbound |
extension.sbertbcode |
Код ТБ |
Outbound |
extension.usertype |
Тип пользователя |
Outbound |
extension.connectmodel |
Модель подключения |
Outbound |
extension.connectmodelname |
Название модели подключения |
Outbound |
extension.ki_id |
ID КИ |
Outbound |
extension.source_id |
ID источника |
Outbound |
assignment |
Назначения |
Outbound |
Архетип: Cards archetype (dc899045-66b7-4176-94dd-d2073d18c859)
Первичная роль: dfcee026-f7e5-47d9-b4f7-d8e658e176f5
Ресурс: SberLDAP (1200-resource-sberldap.xml)#
OID: 10000000-0000-0000-0000-100000001200
Название: SberLDAP
Описание: Ресурс для интеграции с SberLDAP
Конфигурация коннектора:#
Тип коннектора: ru.sbt.idmint.connector.sberldap.SberLdapConnector
Версия: 0.0.5
Порт: 389
Объекты ресурса:#
Account (User)#
Kind: account
Intent: default
Object Class: ri:user
Auxiliary Classes: classMemberOf, krbPrincipalAux
Display Name: Sber Account
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
dn |
Distinguished Name |
Outbound |
name |
Имя (супертип) |
Outbound |
givenName |
Имя пользователя |
Outbound |
sn |
Фамилия пользователя |
Outbound |
initials |
Инициалы |
Outbound |
Outbound |
||
manager |
DN руководителя |
Outbound |
c |
Страна (RU) |
Outbound |
cn |
Common Name (PDI) |
Outbound |
co |
Страна (RUSSIAN FEDERATION) |
Outbound |
department |
Подразделение |
Outbound |
displayName |
Полное имя |
Outbound |
employeeNumber |
GUID сотрудника |
Outbound |
employeeStatus |
Статус (0/1) |
Outbound |
employeeID |
Табельный номер |
Outbound |
employeePDI |
SberPDI (номер карточки) |
Outbound |
extensionAttribute6 |
organizationCode (ЦА/ТБ) |
Outbound |
employeeStructureCode |
Путь подразделения (коды) |
Outbound |
employeeStructure |
Путь подразделения |
Outbound |
postalCode |
Почтовый индекс |
Outbound |
title |
Должность |
Outbound |
memberOf |
Полномочия и роли |
Outbound |
krbPrincipalName |
UPN |
Outbound |
Домен: sigma
Первичная роль: 1c58298a-8e0a-4c72-95b0-570876219270
Entitlement (Group)#
Kind: entitlement
Intent: group
Object Class: ri:organizationalRole
Display Name: Group
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
cn |
Имя группы |
Inbound → displayName |
dn |
DN группы |
Inbound → name, resourceOid, identifier, resourceName |
Ресурс: FORTRESS (1300-resource-fortress.xml)#
OID: 10000000-0000-0000-0000-100000001300
Название: FORTRESS
Описание: Ресурс для интеграции с Fortress
Конфигурация коннектора:#
Тип коннектора: ru.sbertech.idm.connector.fortress.FortressConnector
Версия: 1.0.0
Хост: host.docker.internal:8098
Аутентификация: TOKEN
Объекты ресурса:#
Account#
Kind: account
Intent: default
Object Class: ri:AccountObjectClass
Display Name: Default Account
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
userPrincipalName |
UPN (example.net) |
Outbound |
samAccountName |
Логин (PDI) |
Outbound |
distinguishedName |
DN |
Outbound |
title |
Должность |
Outbound |
passwordNeverExpires |
Бессрочный пароль |
- |
passwordRequired |
Требуется пароль |
- |
forcePasswordChange |
Принудительная смена пароля |
- |
co |
Страна (RUSSIAN FEDERATION) |
Outbound |
employeeId |
EmployeeID |
Outbound |
givenName |
Имя |
Outbound |
sn |
Фамилия |
Outbound |
middleName |
Отчество |
Outbound |
initials |
Инициалы |
Outbound |
displayName |
Полное имя |
Outbound |
description |
Описание |
Outbound |
company |
Компания |
Outbound |
department |
Подразделение |
Outbound |
accountExpires |
Срок действия аккаунта |
- |
enabled |
Статус активности |
Outbound |
lockoutTime |
Время блокировки |
- |
pwdLastSet |
Дата установки пароля |
- |
unicodePwd |
Транспортный пароль |
Outbound (при создании) |
Активация:
Administrative Status: Outbound (enabled/disabled)
Valid To: Дата увольнения (только при изменении статуса)
Пароль:
Генерируется при создании УЗ
Требует смены после первого входа
Корреляция:
По nickName (samAccountName без суффикса #)
Общие характеристики ресурсов#
Типы коннекторов:#
SCIM Connector (ru.sbt.idmint.connector.scim.ScimConnector) - ресурсы NGAM, SCIM Server
IDM Connector (ru.sbt.idmint.connector.idm.IdmConnector) - ресурс IDM
SberLDAP Connector (ru.sbt.idmint.connector.sberldap.SberLdapConnector) - ресурс SberLDAP
Fortress Connector (ru.sbertech.idm.connector.fortress.FortressConnector) - ресурс FORTRESS
LDAP/AD Connector - ресурсы Exchange
Общие паттерны:#
primaryRoleOid - OID первичной роли для импорта аккаунтов
domain - домен ресурса (для SberLDAP: sigma)
Кеширование: passive strategy
Состояние: operational
Стандартные атрибуты активации:#
existence - проверка существования фокусного объекта
administrativeStatus - статус блокировки/разблокировки
validTo - срок действия (для Fortress)
Обработка ошибок:#
connectorErrorCriticality: generic=partial (частичная обработка ошибок)
Ресурс: DEPARTMENTS (100-resource-kis-departments.xml)#
OID: 10000000-0000-0000-0000-100000000100
Название: DEPARTMENTS
Описание: Ресурс для выгрузки подразделений из системы КИС (Корпоративная Информационная Система)
Конфигурация коннектора:#
Тип коннектора: org.identityconnectors.databasetable.DatabaseTableConnector
Версия: Версия 1.5.1.9
СУБД: PostgreSQL
Хост: 192.0.2.10
Порт: 5432
База данных: kisdbtest2
Таблица: kis.v_current_departments_mid
Ключевой столбец: guid
Столбец изменений: record_create_date
Объекты ресурса:#
OrgUnit (Organizational unit)#
Kind: generic
Intent: orgunit
Object Class: AccountObjectClass
Display Name: Organizational unit
Focus Type: OrgType
Атрибуты:
Атрибут |
Описание |
Направление |
Маппинг |
|---|---|---|---|
icfs:name |
Имя |
Inbound |
→ identifier, name, extension/sbercbdkiouguid |
parent_guid |
GUID родительского подразделения |
Inbound |
→ extension/parent_org |
name |
Название подразделения |
Inbound |
→ displayName, extension/sbercbdkiouname (с очисткой спецсимволов) |
be_name |
Описание подразделения |
Inbound |
→ description |
code_branch |
Код филиала |
Inbound |
→ extension/sbereasupcodebranch |
code_subbranch |
Код подфилиала |
Inbound |
→ extension/sbereasupcodesubbranch |
code_tb |
Код ТБ |
Inbound |
→ extension/sbereasupcodetb |
func_block_code |
Код функционального блока |
Inbound |
→ extension/sbereasupfuncblockcode |
func_block_name |
Название функционального блока |
Inbound |
→ extension/sbereasupfuncblockname |
manager_guid |
GUID руководителя |
Inbound |
→ extension/manager |
begin_date |
Дата начала действия |
Inbound |
→ activation/validFrom |
dissolution_date |
Дата прекращения действия |
Inbound |
→ activation/validTo |
ext_id |
Внешний ID |
Inbound |
→ extension/extid |
Активация:
validFrom: Inbound из begin_date
validTo: Inbound из dissolution_date
Синхронизация:
linked: синхронизация
deleted: синхронизация + удаление фокуса
unlinked: связывание
unmatched: добавление фокуса
Возможности (capabilities):
create: отключено
update: отключено
delete: отключено
Ресурс: EMPLOYEES (200-resource-kis-employees.xml)#
OID: 10000000-0000-0000-0000-100000000200
Название: EMPLOYEES
Описание: Ресурс для выгрузки сотрудников из системы КИС (Корпоративная Информационная Система)
Конфигурация коннектора:#
Тип коннектора: org.identityconnectors.databasetable.DatabaseTableConnector
Версия: Версия 1.5.1.9
СУБД: PostgreSQL
Хост: 192.0.2.10
Порт: 5432
База данных: kisdbtest2
Таблица: kis.v_current_employees_mid
Ключевой столбец: guid
Столбец изменений: record_create_date
Объекты ресурса:#
Account (Default Account)#
Kind: account
Intent: default
Object Class: ri:AccountObjectClass
Display Name: Default Account
Атрибуты:
Атрибут |
Описание |
Направление |
Маппинг/Условие |
|---|---|---|---|
id |
ID сотрудника |
Inbound |
→ extension/kis_id |
birth_date |
Дата рождения |
Inbound |
→ extension/birthdate |
uid |
Уникальный ID |
Inbound |
→ extension/user_status, extension/user_statusML, name, extension/sbercbdkiguid, assignment (архетип карт) |
department_guid |
GUID подразделения |
Inbound |
→ extension/sbercbdkiouguid |
ext_id |
Внешний ID |
Inbound |
→ extension/employeeID (если sourceId ≠ 3) |
employee_number |
Номер сотрудника |
Inbound |
→ extension/sbersmkis, employeeNumber (если sourceId = 3) |
fire_date |
Дата увольнения |
Inbound |
→ extension/firedate |
first_name |
Имя |
Inbound |
→ givenName |
hire_date |
Дата приема |
Inbound |
→ extension/hiredate |
head_of_orgunit |
Признак руководителя |
Inbound |
→ extension/ismanager |
source_name |
Название источника |
Inbound |
→ extension/sberkisource |
source_abbr |
Сокращение источника |
Inbound |
→ extension/sberkisourceabbr |
last_name |
Фамилия |
Inbound |
→ familyName |
middle_name |
Отчество |
Inbound |
→ additionalName |
position |
Должность |
Inbound |
→ title |
position_code |
Код должности |
Inbound |
→ extension/titleId |
position_long |
Полное название должности |
Inbound |
→ extension/titleLong |
sex |
Пол |
Inbound |
→ extension/sex |
snils |
СНИЛС |
Inbound |
→ extension/snils |
cell |
Телефон |
Inbound |
→ telephoneNumber |
plans |
Планы |
Inbound |
→ extension/sberPlansID |
absence_code |
Код отсутствия |
Inbound |
→ extension/absCode |
absence_descr |
Описание отсутствия |
Inbound |
→ extension/absDescr |
absence_begin_date |
Дата начала отсутствия |
Inbound |
→ extension/absBegDate |
absence_end_date |
Дата окончания отсутствия |
Inbound |
→ extension/absEndDate |
group_code |
Код группы |
Inbound |
→ extension/sberGroupCode |
group_descr |
Описание группы |
Inbound |
→ extension/sberGroupDescr |
external_mail |
Внешний email |
Inbound |
→ emailAddress |
ch_req |
Доступ менеджера |
Inbound |
→ extension/sbermanageraccess |
company |
Компания |
Inbound |
→ organization |
pdi |
PDI (учетные данные) |
Inbound |
→ nickName |
work_type |
Тип работы |
Inbound |
→ extension/sberworktype |
inisider_type |
Тип инсайдера |
Inbound |
→ extension/sberinsidertype (all) |
risk_coordinator |
Координатор рисков |
Inbound |
→ extension/sberRiskCoordinator |
dzo_prefix |
Префикс ДЗО |
Inbound |
→ extension/orgAbbr |
be_code |
Код БЭ |
Inbound |
→ extension/sbertbcode |
user_type |
Тип пользователя |
Inbound |
→ extension/usertype |
connect_model_id |
Модель подключения (ID) |
Inbound |
→ extension/connectmodel |
connect_model_s |
Модель подключения (название) |
Inbound |
→ extension/connectmodelname |
ki_id |
ID КИ |
Inbound |
→ extension/ki_id |
source_id |
ID источника |
Inbound |
→ extension/source_id |
Активация:
administrativeStatus: Inbound из disabled
Пароль:
Генерируется автоматически при создании
Синхронизация:
linked: синхронизация
deleted: НЕ синхронизировать (игнорировать удаление)
unlinked: связывание
unmatched: добавление фокуса
Возможности (capabilities):
activation: по атрибуту disabled
create: отключено
update: отключено
delete: отключено
Ресурс: EMPLOYEES saplogin mailalias (2000-resource-kis-employees-saplogin-and-mailalias.xml)#
OID: 10000000-0000-0000-0000-100000002000
Название: EMPLOYEES saplogin mailalias
Описание: Ресурс для выгрузки существующих SAP login и mail alias из КИС
Конфигурация коннектора:#
Тип коннектора: org.identityconnectors.databasetable.DatabaseTableConnector
Версия: Версия 1.5.1.9
СУБД: PostgreSQL
Хост: 192.0.2.10
Порт: 5432
База данных: kisdbtest2
Таблица: kis.mail_csv
Ключевой столбец: id
Особенности:#
Стратегия кеширования: passive
Состояние: operational
Схема: минимальная (только AccountObjectClass без детальных маппингов)
Синхронизация: включена
Ресурс: UTM Kafka (resource-kafka.xml)#
OID: b8995018-db6a-4172-952d-1d82fc01b6ed
Название: UTM Kafka
Описание: Ресурс для интеграции с Kafka через UTM (Unified Transport Messaging)
Конфигурация коннектора:#
Тип коннектора: sber.platform.idm.connector.kafka.KafkaConnector
Версия: 1.1.1
Bootstrap Servers: kafka1:9092
Стратегия кеширования: passive
Схема: JSON
Параметры:
Параметр |
Значение |
|---|---|
uniqueAttribute |
meta.kafka.source, reqId, meta.kafka.timestamp |
nameAttribute |
reqId |
schemaType |
json |
nameOfSchema |
UTM |
versionOfSchema |
1 |
consumerGroupId |
UTM |
consumerMaxRecords |
200 |
commitStrategy |
commit_after_read_partition |
offsetResetConfig |
earliest |
profileId |
oid карточки |
accessRole |
oid роли |
roles.revokeAll |
false |
fosList.grant |
список ФОС |
fosList.revoke |
список ФОС |
fosList.revokeAll |
список ФОС |
Источники (Source Configuration):
urm: inputTopicName=urmTopic, outputTopicName=urmResponseTopic
ae: inputTopicName=aeTestTopic, outputTopicName=aeResponseTopic
Объекты ресурса:#
Kafka Action (GenericObject)#
Kind: generic
Intent: default
Object Class: ri:UTM
Display Name: Kafka Action
Focus Type: GenericObjectType
Multiplicity: unbounded
Атрибуты:
Атрибут |
Описание |
Направление |
Маппинг |
|---|---|---|---|
icfs:uid |
Уникальный ID |
Inbound |
→ name (UTM-ACTION-{reqId} {resourceName}), assignment (архетип 954da938-bd2b-4b95-81ec-c5adbc1a800d), effectiveMarkRef (ff09ab6b-f5d0-4ad1-ac19-be36bd3293d4), extension/kafkaResource |
reqId |
ID запроса |
Inbound |
→ extension/reqId |
roles.grant |
Роли на выдачу |
Inbound |
→ extension/grantRoles |
roles.revoke |
Роли на отзыв |
Inbound |
→ extension/revokeRoles |
initiator |
Инициатор |
Inbound |
→ extension/initiator |
resourceId |
ID ресурса |
Inbound |
→ extension/resourceOid, extension/affectedResources |
serviceId |
ID сервиса |
Inbound |
→ extension/serviceId |
employeeNumber |
Номер сотрудника |
Inbound |
→ extension/employeeNumber |
meta.kafka.partition |
Partition |
Inbound |
→ extension/partition |
meta.kafka.timestamp |
Timestamp сообщения |
Inbound |
→ extension/kafkaMessageCreationTimestamp |
meta.kafka.offset |
Offset сообщения |
Inbound |
→ extension/offset |
meta.kafka.source |
Источник Kafka |
Inbound |
→ extension/kafkaSource |
revokeAllRoles |
Флаг изъятия всех ролей |
Inbound |
→ extension/roles.revokeAll |
revokeAllFos |
Флаг изъятия всех ФОС |
Inbound |
→ extension/fosList.revokeAll |
grantFosList |
Список ФОС для назначения |
Inbound |
→ extension/fosList.grant |
revokeFosList |
Список ФОС для изъятия |
Inbound |
→ extension/fosList.revoke |
accessRole |
Роль доступа |
Inbound |
→ extension/accessRole |
profileId |
oid карточки |
Inbound |
→ extension/profileId |
Синхронизация:
linked: синхронизация
unmatched: добавление фокуса
Возможности (capabilities):
liveSync: отключено
create: отключено
update: отключено
delete: отключено
script: resource
read: включено (cachingOnly)
Consistency:
connectorErrorCriticality: generic=ignore
deadShadowRetentionPeriod: PT5M
Ресурс: META (resource-meta-1.xml)#
OID: 60110b37-3b7c-4d82-9f75-f1d09d1abadb
Название: META
Описание: Ресурс для интеграции с системой META через Kafka. Используется для верификации и синхронизации ролей.
Конфигурация коннектора:#
Тип коннектора: sber.platform.idm.connector.meta.MetaConnector
Версия: 1.0.0
Bootstrap Servers: kafka:9092,kafka2:9092
Стратегия кеширования: passive
Схема: JSON
Параметры:
Параметр |
Значение |
|---|---|
uniqueAttribute |
id |
nameOfSchema |
METARole |
consumerGroupId |
METARoleGroup-psi |
consumerNameOfTopic |
metaTopic |
dateFormat |
yyyy-MM-dd’T’HH:mm:ss.SSSX |
dateAttributeName |
date_last_change |
Объекты ресурса:#
META Role (RoleType)#
Kind: entitlement
Intent: default
Object Class: ri:METARole
Display Name: META Role
Focus Type: RoleType
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
id |
ID роли |
- |
version.status |
Статус версии |
Inbound → extension/Administrative_status |
version.id |
ID версии |
Inbound → extension/version.id |
date_last_change |
Дата последнего изменения |
Inbound → extension/date_last_change |
Корреляция (3 уровня):
Tier 1 (first):
identifier = code (из проекции)
parentOrgRef.extension/ci = control_object_ci (из проекции)
archetypeRef = Resource role (9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2) ИЛИ Functional admin role (7b6c16e8-564e-4d98-bde3-e5384180f75b)
Tier 2 (second):
identifier = code (из проекции)
parentOrgRef.extension/ci = link.service_desk_id (из проекции)
archetypeRef = Resource role ИЛИ Functional admin role
Tier 3 (third):
identifier = code (из проекции)
resourceOid ≠ null
archetypeRef = Resource role ИЛИ Functional admin role
extension/resourceOid = resourceOid каталога ролей (найденного по control_object_ci или service_desk_ids)
Синхронизация:
unlinked: связывание
linked: синхронизация
deleted: разрыв связи
Возможности (capabilities):
liveSync: отключено
create: отключено
update: отключено
delete: отключено
script: resource
read: включено (cachingOnly)
Consistency:
connectorErrorCriticality: generic=ignore, schema=ignore
deadShadowRetentionPeriod: PT5M
Ресурс: META Verification Result (resource-meta-2-send-verification.xml)#
OID: 37ebd0e4-5bfb-42f9-982d-0587ab186f00
Название: META VERIFICATION RESULT
Описание: Ресурс для отправки результатов сверки ролей в отдельный топик Kafka (АС META). Является «вторым» ресурсом, наследующимся от основного ресурса META: выделение в отдельный ресурс обусловлено архитектурным ограничением коннекторов IDM, которые не позволяют указывать несколько топиков Kafka в одном коннекторе.
Наследование#
Super (базовый ресурс): META —
resource-meta-1.xml, OID60110b37-3b7c-4d82-9f75-f1d09d1abadbРесурс наследует всю конфигурацию, объекты и возможности базового ресурса META, переопределяя только параметры провайдера Kafka и добавляя схему результата сверки для отправки.
Конфигурация коннектора:#
Тип коннектора: sber.platform.idm.connector.meta.MetaConnector
Режим работы: producer (только отправка сообщений в топик Kafka)
Схема: JSON
Параметры:
Параметр |
Значение |
|---|---|
bootstrapServers |
kafka-out:9092 |
verificationResultTopic |
verificationResultTopic |
producerSendMessageTimeout |
3000 мс (опционально, по умолчанию 10000 мс) |
verificationResultSchema |
JSON-схема результата сверки (см. ниже) |
Состояние (administrativeOperationalState): operational
Схема сообщения о результатах сверки (verificationResultSchema)#
Сообщение валидируется по данной JSON-схеме (draft-04, additionalProperties: false) и отправляется в топик verificationResultTopic. Корневой объект:
Атрибут |
Тип |
Описание |
|---|---|---|
id |
string (36) |
ID роли |
date_last_change |
string | null |
Дата последнего изменения |
control_object_id |
string (36) |
ID контрольного объекта |
control_object_ci |
string | null |
CI контрольного объекта (max 255) |
code |
string | null |
Код роли |
version |
array | null |
Версии роли — массив объектов |
link |
array | null |
Ссылки (на сервис-дески) — массив объектов |
consistency |
array of string |
Коды результата сверки роли (enum, см. ниже). |
resourceOid |
string | null |
OID ресурса (max 36) |
ci |
string | null |
CI (max 255) |
composite |
boolean | null |
Признак композиции |
matchedRole |
object | null |
Данные сопоставленной роли (объект |
version[] (Version)#
Атрибут |
Тип |
Описание |
|---|---|---|
id |
string (36) |
ID версии |
main |
boolean |
Признак основной версии |
role_name |
string |
Название роли |
description |
string | null |
Описание |
auditor_role |
boolean | null |
Признак роли аудитора |
administrator_role |
boolean | null |
Признак роли администратора |
tuz_role |
boolean | null |
Признак роли ТУЗ |
insider_bitl |
boolean | null |
Инсайдер BITL |
insider_issuer |
boolean | null |
Инсайдер issuer |
insider_rcb |
boolean | null |
Инсайдер RCB |
insider_208_fz |
boolean | null |
Инсайдер 208-ФЗ |
insider_controlling_org |
boolean | null |
Инсайдер — контролирующий орган |
criticality_pdn |
boolean | null |
Критичность PDN |
criticality_bt |
boolean | null |
Критичность BT |
criticality_dpk |
boolean | null |
Критичность ДПК |
activeIncompatibleRoles |
array of string (max 255) |
Активные несовместимые роли |
status |
string | null |
Статус (max 255) |
comment |
string | null |
Комментарий (max 4000) |
psi_protocol_link |
string | null |
Ссылка на PSI-протокол (max 4000) |
link[] (Link)#
Атрибут |
Тип |
Описание |
|---|---|---|
id |
string (36) |
ID ссылки |
object_id |
string (36) |
ID объекта |
service_desk_id |
string | null |
ID сервис-деска (max 255) |
consistency (enum)#
Коды результата сверки роли. Массив может содержать один или несколько кодов расхождений:
Код |
Значение |
|---|---|
OK |
Сверка прошла успешно |
not_in_META |
Роль есть в АС, но отсутствует в META |
not_in_AS |
Роль есть в META, но отсутствует в АС |
attr_displayname_not_consist |
Расхождение атрибута displayName |
attr_status_not_consist |
Расхождение атрибута status |
attr_incompatibleRoles_not_consist |
Расхождение атрибута incompatibleRoles |
integration_missing |
Отсутствует интеграция |
matchedRole (MatchedRole)#
Атрибут |
Тип |
Описание |
|---|---|---|
date_last_verification |
string | null |
Дата последней сверки |
identifier |
string (max 255) |
Идентификатор роли |
displaynameOrig |
string | null |
Оригинальное название роли (max 4000) |
incompatibleRoles |
array of string (max 255) |
Несовместимые роли |
effectiveStatus |
string (max 255) |
Эффективный статус |
orgType |
object | null |
Тип организации (объект с полями |
archive |
boolean | null |
Признак архива |
usersCount |
integer (min 0) |
Количество пользователей |
Назначение и работа#
Ресурс работает только в режиме producer (отправка): объекты ресурса в нём не объявляются и данные не импортируются — все объекты и параметры потребителя наследуются от базового ресурса META.
Используется задачей META: Send verification result, которая обрабатывает роли, у которых заполнен атрибут
consistencyиsendVerification = false(или значение отсутствует), и отправляет по ним результаты сверки; далее — для проекций со статусамиnot_in_ASиintegration_missing.Отправка выполняется через коннектор команду
SEND_VERIFICATION_RESULT: сообщение валидируется поverificationResultSchemaи отправляется в топикverificationResultTopicс таймаутомproducerSendMessageTimeout.После отправки у роли заполняются атрибуты
sendVerification(отправлен ли результат сверки) иdate_last_verification(дата последней сверки).
Ресурс: SOAP generate guid (resource-soap-with-generate-guid.xml)#
OID: 0fa498de-f6ef-4dfb-9a21-f6ab6e447392
Название: SOAP generate guid
Описание: Ресурс для интеграции по протоколу SOAP с генерацией GUID для аккаунтов
Конфигурация коннектора:#
Тип коннектора: ru.sbt.idmint.connector.soap.SoapConnector
Версия: 1.0.27
Базовый URL: http://host.docker.internal:8085/ws
Пользователь: admin
Взаимодействие: wsdl
Версия сервиса: 2.0.1
Параметры:
Параметр |
Значение |
|---|---|
rolesDictionaryName |
applicationRoles |
fosNodesDictionaryName |
fosNodes |
statusAttribute |
accountStatus |
requestTimeout |
5000 мс |
connectTimeout |
3000 мс |
checkBeforeCreate |
true |
sensitiveAttributes |
Sberid, Login |
TLS Configuration:
enabled: false
truststore: /app/idmx-engine/var/truststore.p12
keystore: /app/idmx-engine/var/keystore.p12
type: PKCS12
Первичная роль: 8846807c-3a2e-4736-9734-608f52b8331e
Объекты ресурса:#
Account (AccountObject)#
Kind: account
Intent: default
Object Class: ri:AccountObject
Display Name: Default Account
Атрибуты:
Атрибут |
Описание |
Направление |
|---|---|---|
Login |
Логин (GUID) |
Outbound (генерируется UUID) |
Sberid |
ID сотрудника (Sbersmkis) |
Outbound |
Firstname |
Имя |
Outbound |
Lastname |
Фамилия |
Outbound |
Patronymic |
Отчество |
Outbound |
Outbound |
||
Position |
Должность |
Outbound |
status |
Статус (0/1) |
Outbound |
accountStatus |
Статус аккаунта |
Outbound/Inbound |
Roles |
Роли пользователя |
Outbound/Inbound |
FosNodes |
Узлы ФОС |
Outbound |
Активация:
administrativeStatus: Outbound (enabled/disabled)
existence: Outbound (проверка UserType)
Пароль:
Генерируется автоматически
Особенности:
Генерация GUID при создании аккаунта (UUID.randomUUID().toString().toUpperCase())
При импорте через канал «import» и accountStatus=true назначается первичная роль
Entitlement (SudirRole)#
Kind: entitlement
Intent: group
Object Class: ri:SudirRole
Display Name: Roles
Атрибуты:
Атрибут |
Описание |
Направление |
Маппинг |
|---|---|---|---|
Role |
ID роли |
Inbound |
→ name, identifier, extension/resourceOid, extension/resourceName |
Description |
Название роли |
Inbound |
→ displayName |
IsArchive |
Признак архива |
Inbound |
→ extension/archive |
RoleIsIncompatible |
Несовместимые роли |
Inbound |
→ extension/incompatibleRoles |
Активация:
existence: Outbound (проверка RoleType)
Generic (SudirFosNode)#
Kind: generic
Intent: orgunit
Object Class: ri:SudirFosNode
Display Name: FosNodes
Атрибуты:
Атрибут |
Описание |
Направление |
Маппинг |
|---|---|---|---|
FosNodeId |
ID ФОС |
Inbound |
→ name |
Description |
Название ФОС |
Inbound |
→ displayName |
IsArchive |
Признак архива |
Inbound |
→ extension/archive |
Активация:
existence: Outbound (проверка OrgType)
Generic (CustomDict1)#
Kind: generic
Intent: custom-group
Object Class: ri:CustomDict1
Display Name: Custom dict 1
Атрибуты:
Атрибут |
Описание |
Направление |
Маппинг |
|---|---|---|---|
DictElementId |
ID элемента |
Inbound |
→ name |
Description |
Описание |
Inbound |
→ description |
IsArchive |
Признак архива |
Inbound |
→ extension/costCenter |
Generic (CustomDict2)#
Kind: generic
Intent: custom-group-2
Object Class: ri:CustomDict2
Display Name: Custom dict 2
Атрибуты:
Атрибут |
Описание |
Направление |
Маппинг |
|---|---|---|---|
DictElementId |
ID элемента |
Inbound |
→ name |
Description |
Описание |
Inbound |
→ description |
IsArchive |
Признак архива |
Inbound |
→ extension/costCenter |
Стратегия кеширования: passive
Connector Host: connector-server (010-connectorhost.xml)#
OID: e17da59d-675f-44b8-85d9-d9b7c0bee577
Название: connector-server
Описание: Хост коннектора для удаленного подключения к серверу коннекторов
Конфигурация#
Параметр |
Значение |
|---|---|
Hostname |
idmx-svc-connector-server |
Port |
8080 |
Shared Secret |
admin |
Protect Connection |
false |
Connection Protocol |
WEB_SOCKET |
Path |
/ |
Назначение: Обеспечивает подключение к удаленному серверу коннекторов через WebSocket протокол.
Роль: Functional Admin AD Exchange (031-role-functional-admin-ad-exchange.xml)#
OID: 06df6a0e-75fb-40f6-8765-1c2788fd1d9f
Название: 1 Role functional admin AD (Template)
Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС
Архетипы и каталоги#
Архетип: Functional admin role (
7b6c16e8-564e-4d98-bde3-e5384180f75b)Каталог ролей: RoleAdCatalog (
61f365ce-e069-42fe-a13b-87e05e0ab231)NGIG каталог: (
66E87356-0554-4736-bf65-7dd901b64567)
Базовая роль#
Base role functional admin (
8631bb00-ce1c-4964-90a4-ce97636e4b6a)
Авторизации#
allow-read-and-add-roles#
Действия: read, add
Объект: RoleType
Фильтр:
parentOrgRef =
61f365ce-e069-42fe-a13b-87e05e0ab231ИЛИextension/resourceOid =
10000000-0000-0000-0000-100000000300archetypeRef ≠
7b6c16e8-564e-4d98-bde3-e5384180f75bextension/archive ≠ «true»
activation/effectiveStatus = «enabled»
execution-add-delete-accounts#
Действия: add, delete
Объект: ShadowType (resourceRef =
10000000-0000-0000-0000-100000000300)
allow-read-resources#
Действия: read, rawOperation
Объект: ResourceType (OID =
10000000-0000-0000-0000-100000000300)
allow-access-ad-resource-accounts#
Действия: modify, read
Фаза: request
Объект: ShadowType (resourceRef =
10000000-0000-0000-0000-100000000300)Исключения: synchronizationSituation
allow-search-orgs-request#
Действия: read
Фаза: request
Объект: OrgType (OID =
61f365ce-e069-42fe-a13b-87e05e0ab231или parentOrgRef)
allow-assign-roles#
Действия: assign
Объект: UserType
Цель: RoleType (parentOrgRef =
61f365ce-e069-42fe-a13b-87e05e0ab231, archetypeRef ≠ functional admin, archive ≠ true, enabled)Отношение: org:default
allow-unassign-roles#
Действия: unassign
Объект: UserType
Цель: RoleType (parentOrgRef =
61f365ce-e069-42fe-a13b-87e05e0ab231, archetypeRef ≠ functional admin)Отношение: org:default
allow-search-connectors#
Действия: read, rawOperation
Объект: ConnectorType (connectorType = ru.sbt.idmint.ad.ldap.connector.ADExchangeConnector)
Настройки GUI:#
UserType:
assignments → allAssignments: vacant
assignments → constructionAssignments: фильтр по resourceRef =
10000000-0000-0000-0000-100000000300password: hidden
activation: hidden
ad-password-editor: hidden
Первичные роли ресурсов#
Exchange Primary Role#
OID: fb454011-c7bd-40f0-9bda-c2cd1cd0ac3c
Название: Exchange primary role
Отображаемое имя: Exchange - primary access role
Назначения:
Каталог ролей:
61f365ce-e069-42fe-a13b-87e05e0ab231Архетип:
64ddd757-29ae-455c-a6ee-591e1cf32f5e
Непрямые назначения:
construction: resourceRef =
10000000-0000-0000-0000-100000000300, kind = account, intent = default
FORTRESS Primary Role#
OID: 1b5fa832-506c-47b6-8306-3542b8c5b2d7
Название: FORTRESS primary role
Отображаемое имя: FORTRESS - primary access role
Назначения:
Каталог ролей:
d643a31b-297b-4a9c-9596-7ba10b1fb276Архетип:
64ddd757-29ae-455c-a6ee-591e1cf32f5e
Непрямые назначения:
construction: resourceRef =
10000000-0000-0000-0000-100000001300, kind = account, intent = default
IDM Primary Role#
OID: dfcee026-f7e5-47d9-b4f7-d8e658e176f5
Название: IDM primary role
Отображаемое имя: IDM - primary access role
Назначения:
Каталог ролей:
a3a2b873-c8e0-4351-8b1c-158d3cedbbfdАрхетип:
64ddd757-29ae-455c-a6ee-591e1cf32f5e
Непрямые назначения:
construction: resourceRef =
10000000-0000-0000-0000-100000001100, kind = account, intent = default
NGAM Primary Role#
OID: 61213e35-1279-44d8-8202-c2fff48594ea
Название: Ngam primary role
Отображаемое имя: Ngam - primary access role
Назначения:
Каталог ролей:
F9ADFD62-3282-4C68-804E-F77366F67C77Архетип:
64ddd757-29ae-455c-a6ee-591e1cf32f5e
Непрямые назначения:
construction: resourceRef =
10000000-0000-0000-0000-100000001000, kind = account, intent = default
SberLDAP Primary Role#
OID: 1c58298a-8e0a-4c72-95b0-570876219270
Название: SberLDAP primary role
Отображаемое имя: SberLDAP - primary access role
Назначения:
Каталог ролей:
1fcb13b7-3579-4c01-a0d7-bb8dbc84861eАрхетип:
64ddd757-29ae-455c-a6ee-591e1cf32f5e
Непрямые назначения:
construction: resourceRef =
10000000-0000-0000-0000-100000001200, kind = account, intent = default
SCIM Primary Role#
OID: 3fe7c481-58c2-41fc-88f1-bd6b65ea9809
Название: Scim primary role
Отображаемое имя: Scim - primary access role
Назначения:
Каталог ролей:
2b0e6671-f212-47f5-9ee8-961d5fe464f4Архетип:
64ddd757-29ae-455c-a6ee-591e1cf32f5e
Непрямые назначения:
construction: resourceRef =
10000000-0000-0000-0000-100000000500, kind = account, intent = default
SOAP Primary Role#
OID: 8e12a8e6-d14a-4dab-9f92-e6b0037e0dec
Название: Soap primary role
Отображаемое имя: Soap - primary access role
Назначения:
Каталог ролей:
8ca038dd-3130-4520-82f9-cd6916143b16Архетип:
64ddd757-29ae-455c-a6ee-591e1cf32f5e
Непрямые назначения:
construction: resourceRef =
10000000-0000-0000-0000-100000000700, kind = account, intent = default