Ресурсы#

Ресурс: AD\Exchange (300-resource-exchange.xml)#

OID: 10000000-0000-0000-0000-100000000300
Название: EXCHANGE
Описание: Ресурс для интеграции с AD\Exchange

Объекты ресурса:#

Account (User)#

  • Kind: account

  • Intent: default

  • Object Class: ri:user

  • Display Name: AD User

Атрибуты:

Атрибут

Описание

Направление

cn

Common Name (PDI)

Outbound

givenName

Имя

Outbound

sn

Фамилия

Outbound

mail

Основной email

Outbound

msExchExtensionAttribute22

Алиас почты для ролей Omega

Outbound

c

Страна (RU)

Outbound

ads_uf_accountdisable

Статус блокировки УЗ

Outbound

whenCreated

Дата создания (только чтение)

-

whenChanged

Дата изменения (только чтение)

-

accountExpires

Срок действия аккаунта (только чтение)

-

msTSExpireDate

Дата истечения терминального доступа (только чтение)

-

virtualAttribute.dnAccount

Виртуальный DN аккаунта

Outbound

Активация:

  • Existence: Проверка существования фокусного объекта (UserType)

Entitlement (Group)#

  • Kind: entitlement

  • Intent: group

  • Object Class: ri:group

  • Display Name: AD Group

Атрибуты:

Атрибут

Описание

Направление

sAMAccountName

Имя группы

Inbound → displayName, assignment

distinguishedName

DN группы

Inbound → name, resourceOid, resourceName, subtype

Синхронизация:

  • linked: синхронизация

  • unlinked: связывание + синхронизация

  • unmatched: добавление фокуса + синхронизация

  • deleted: разрыв связи + синхронизация

Ресурс: SCIM Server (500-resource-scim-server.xml)#

OID: 10000000-0000-0000-0000-100000000500
Название: SCIM Server
Описание: Ресурс для интеграции по протоколу SCIM 2.0

Объекты ресурса:#

Account (User)#

  • Kind: account

  • Intent: default

  • Object Class: ri:User

  • Display Name: Default Account

Атрибуты:

Атрибут

Описание

Направление

userName

Имя пользователя (PDI)

Outbound

name.familyName

Фамилия

Outbound

name.middleName

Отчество

Outbound

name.givenName

Имя

Outbound

displayName

Полное имя

Outbound

title

Должность

Outbound

active

Статус активности

Outbound/Inbound

emails.external.value

Внешний email

Outbound

emails.internal.value

Внутренний email

Outbound

phoneNumbers.internal.value

Внутренний телефон

Outbound

roles

Роли пользователя. Outbound маппинг выполняет строгую синхронизацию ролей учетной записи в АС с ролями в IDM (а именно, IDM будет перезаписывать список ролей у учетной записи в АС). При этом, если проекция в IDM создается через задачу импорта аккаунтов - роли из УЗ в АС назначаются пользователю и остаются в проекции IDM.

Outbound/Inbound

EnterpriseUser.employeeNumber

Номер сотрудника

Outbound

EnterpriseUser.organization

Название организации

Outbound

SudirUser.unit.id

ID подразделения (СУДИР)

Outbound

SudirUser.unit.name

Название подразделения

Outbound

SudirUser.unit.tbCode

Код ТБ

Outbound

SudirUser.unit.branchCode

Код филиала

Outbound

SudirUser.unit.subbranchCode

Код подфилиала

Outbound

SudirUser.functionalBlock.id

ID функционального блока

Outbound

SudirUser.functionalBlock.name

Название функционального блока

Outbound

SudirUser.insiderTypes

Типы инсайдеров

Outbound

SudirUser.fosNodes

Узлы ФОС

Outbound

SudirUser.asManager

Признак руководителя

Outbound

Корреляция:

  • Tier 1: familyName + (nickName или employeeNumber)

  • Tier 2: nickName или dn_account

Entitlement (Roles)#

  • Kind: entitlement

  • Intent: group

  • Object Class: ri:SudirRoles

  • Display Name: Roles

Атрибуты:

Атрибут

Описание

Направление

id

ID роли

Inbound → name, identifier

displayName

Название роли

Inbound → displayName

archive

Признак архива

Inbound → archive

compatibleRoles

Совместимые роли

Inbound

incompatibleRoles

Несовместимые роли

Inbound

Generic (FosNodes)#

  • Kind: generic

  • Intent: orgunit

  • Object Class: ri:SudirFosNodes

  • Display Name: FosNodes

Атрибуты:

Атрибут

Описание

Направление

id

ID ФОС

Inbound → name, identifier

displayName

Название ФОС

Inbound → displayName

archive

Признак архива

Inbound → archive

Ресурс: SOAP (700-resource-soap.xml)#

OID: 10000000-0000-0000-0000-100000000700
Название: SOAP
Описание: Ресурс для интеграции по протоколу SOAP

Объекты ресурса:#

Account#

  • Kind: account

  • Intent: default

  • Object Class: ri:AccountObject

  • Display Name: Default Account

Атрибуты:

Атрибут

Описание

Направление

Login

Логин

Outbound

FullName

Полное имя

Outbound

Email

Email

Outbound

accountStatus

Статус аккаунта

Outbound

Roles

Роли УЗ. Outbound маппинг выполняет строгую синхронизацию ролей учетной записи в АС с ролями в IDM (а именно, IDM будет перезаписывать список ролей у учетной записи в АС). При этом, если проекция в IDM создается через задачу импорта аккаунтов - роли из УЗ в АС назначаются пользователю и остаются в проекции IDM.

Inbound, Outbound

Entitlement (Group)#

  • Kind: entitlement

  • Intent: group

  • Object Class: ri:SudirRole

  • Display Name: SudirRole

Атрибуты:

Атрибут

Описание

Направление

Roles

ID роли

Inbound → name, identifier

Description

Описание

Inbound → displayName

IsArchive

Признак архива

Inbound → archive

Generic (OrgUnit)#

  • Kind: generic

  • Intent: orgunit

  • Object Class: ri:SudirFosNode

  • Display Name: SudirFosNode

Атрибуты:

Атрибут

Описание

Направление

FosNodeId

ID ФОС

Inbound → name, identifier

Generic (CustomDict1)#

  • Kind: generic

  • Intent: custom-group

  • Object Class: ri:customDict1

  • Display Name: Custom dict 1

Атрибуты:

Атрибут

Описание

Направление

DictElementId

ID элемента

Inbound → name

Description

Описание

Inbound → description

IsArchive

Признак архива

Inbound → costCenter

Generic (CustomDict2)#

  • Kind: generic

  • Intent: custom-group-2

  • Object Class: ri:customDict2

  • Display Name: Custom dict 2

Атрибуты:

Атрибут

Описание

Направление

DictElementId

ID элемента

Inbound → name

Description

Описание

Inbound → description

IsArchive

Признак архива

Inbound → costCenter

Ресурс: NGAM (1000-resource-ngam.xml)#

OID: 10000000-0000-0000-0000-100000001000
Название: NGAM
Описание: Ресурс для интеграции с NGAM через SCIM 2.0

Конфигурация коннектора:#

  • Тип коннектора: ru.sbt.idmint.connector.scim.ScimConnector

  • Версия: 0.1.11

  • Базовый URL: host.docker.internal:8086

  • Аутентификация: BASIC

Объекты ресурса:#

Account (User)#

  • Kind: account

  • Intent: default

  • Object Class: ri:User

  • Display Name: Default Account

Схемы:

  • urn:ietf:params:scim:schemas:core:2.0:User

  • urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

  • urn:sber:sudir:1.0:User

Атрибуты:

Атрибут

Описание

Направление

externalId

Внешний ID (PDI)

Outbound

userName

Имя пользователя

Outbound

name.familyName

Фамилия

Outbound

name.givenName

Имя

Outbound

name.middleName

Отчество

Outbound

title

Должность (titleLong)

Outbound

active

Статус активности

Outbound/Inbound

emails.internal.value

Внутренний email

Outbound

emails.external.value

Внешний email

Outbound

UserEnterprise.employeeNumber

Номер сотрудника

Outbound

UserEnterprise.organization

Организация

Outbound

UserSUDIR.sapLogin

SAP логин

Outbound

UserSUDIR.accessList

Список доступа

-

UserSUDIR.rolesIam

Роли IAM

-

UserSUDIR.unit.id

ID подразделения

Outbound

UserSUDIR.unit.name

Название подразделения

Outbound

UserSUDIR.unit.tbCode

Код ТБ

Outbound

UserSUDIR.unit.branchCode

Код филиала

Outbound

UserSUDIR.unit.subbranchCode

Код подфилиала

Outbound

Первичная роль: 61213e35-1279-44d8-8202-c2fff48594ea

Ресурс: IDM (1100-resource-idm.xml)#

OID: 10000000-0000-0000-0000-100000001100
Название: IDM
Описание: Ресурс для внутренней интеграции с IDM

Конфигурация коннектора:#

  • Тип коннектора: ru.sbt.idmint.connector.idm.IdmConnector

  • Версия: 0.0.3

  • Хост: http://host.docker.internal:8083/midpoint

Объекты ресурса:#

Account (UserType)#

  • Kind: account

  • Intent: default

  • Object Class: ri:UserType

  • Display Name: Default Account

Атрибуты:

Атрибут

Описание

Направление

name

Имя

Outbound

givenName

Имя

Outbound

familyName

Фамилия

Outbound

additionalName

Отчество

Outbound

fullName

Полное имя

Outbound

title

Должность

Outbound

telephoneNumber

Телефон

Outbound

emailAddress

Email

Outbound

organization

Организация

Outbound

nickName

PDI (timestamp)

Outbound

extension.birthdate

Дата рождения

Outbound

extension.sbercbdkiguid

GUID СБЕР КИ

Outbound

extension.sbercbdkiouguid

GUID подразделения КИ

Outbound

extension.hiredate

Дата приема

Outbound

extension.kis_id

ID КИС

Outbound

extension.user_status

Статус пользователя

Outbound

extension.user_statusML

Статус ML

Outbound

extension.employeeID

ID сотрудника

Outbound

extension.sbersmkis

СБЕР СМ КИС

Outbound

extension.firedate

Дата увольнения

Outbound

extension.ismanager

Признак руководителя

Outbound

extension.sberkisource

Источник КИ

Outbound

extension.sberkisourceabbr

Сокращенный источник КИ

Outbound

extension.titleId

ID должности

Outbound

extension.titleLong

Полное название должности

Outbound

extension.sex

Пол

Outbound

extension.snils

СНИЛС

Outbound

extension.sberPlansID

ID планов СБЕР

Outbound

extension.absCode

Код АБС

Outbound

extension.absDescr

Описание АБС

Outbound

extension.absBegDate

Дата начала АБС

Outbound

extension.absEndDate

Дата окончания АБС

Outbound

extension.sberGroupCode

Код группы СБЕР

Outbound

extension.sberGroupDescr

Описание группы СБЕР

Outbound

extension.sbermanageraccess

Доступ менеджера

Outbound

extension.sberworktype

Тип работы

Outbound

extension.sberinsidertype

Тип инсайдера

Outbound

extension.sberRiskCoordinator

Координатор рисков

Outbound

extension.orgAbbr

Сокращение организации

Outbound

extension.sbertbcode

Код ТБ

Outbound

extension.usertype

Тип пользователя

Outbound

extension.connectmodel

Модель подключения

Outbound

extension.connectmodelname

Название модели подключения

Outbound

extension.ki_id

ID КИ

Outbound

extension.source_id

ID источника

Outbound

assignment

Назначения

Outbound

Архетип: Cards archetype (dc899045-66b7-4176-94dd-d2073d18c859)

Первичная роль: dfcee026-f7e5-47d9-b4f7-d8e658e176f5

Ресурс: SberLDAP (1200-resource-sberldap.xml)#

OID: 10000000-0000-0000-0000-100000001200
Название: SberLDAP
Описание: Ресурс для интеграции с SberLDAP

Конфигурация коннектора:#

  • Тип коннектора: ru.sbt.idmint.connector.sberldap.SberLdapConnector

  • Версия: 0.0.5

  • Порт: 389

Объекты ресурса:#

Account (User)#

  • Kind: account

  • Intent: default

  • Object Class: ri:user

  • Auxiliary Classes: classMemberOf, krbPrincipalAux

  • Display Name: Sber Account

Атрибуты:

Атрибут

Описание

Направление

dn

Distinguished Name

Outbound

name

Имя (супертип)

Outbound

givenName

Имя пользователя

Outbound

sn

Фамилия пользователя

Outbound

initials

Инициалы

Outbound

mail

Email

Outbound

manager

DN руководителя

Outbound

c

Страна (RU)

Outbound

cn

Common Name (PDI)

Outbound

co

Страна (RUSSIAN FEDERATION)

Outbound

department

Подразделение

Outbound

displayName

Полное имя

Outbound

employeeNumber

GUID сотрудника

Outbound

employeeStatus

Статус (0/1)

Outbound

employeeID

Табельный номер

Outbound

employeePDI

SberPDI (номер карточки)

Outbound

extensionAttribute6

organizationCode (ЦА/ТБ)

Outbound

employeeStructureCode

Путь подразделения (коды)

Outbound

employeeStructure

Путь подразделения

Outbound

postalCode

Почтовый индекс

Outbound

title

Должность

Outbound

memberOf

Полномочия и роли

Outbound

krbPrincipalName

UPN

Outbound

Домен: sigma
Первичная роль: 1c58298a-8e0a-4c72-95b0-570876219270

Entitlement (Group)#

  • Kind: entitlement

  • Intent: group

  • Object Class: ri:organizationalRole

  • Display Name: Group

Атрибуты:

Атрибут

Описание

Направление

cn

Имя группы

Inbound → displayName

dn

DN группы

Inbound → name, resourceOid, identifier, resourceName

Ресурс: FORTRESS (1300-resource-fortress.xml)#

OID: 10000000-0000-0000-0000-100000001300
Название: FORTRESS
Описание: Ресурс для интеграции с Fortress

Конфигурация коннектора:#

  • Тип коннектора: ru.sbertech.idm.connector.fortress.FortressConnector

  • Версия: 1.0.0

  • Хост: host.docker.internal:8098

  • Аутентификация: TOKEN

Объекты ресурса:#

Account#

  • Kind: account

  • Intent: default

  • Object Class: ri:AccountObjectClass

  • Display Name: Default Account

Атрибуты:

Атрибут

Описание

Направление

userPrincipalName

UPN (example.net)

Outbound

samAccountName

Логин (PDI)

Outbound

distinguishedName

DN

Outbound

title

Должность

Outbound

passwordNeverExpires

Бессрочный пароль

-

passwordRequired

Требуется пароль

-

forcePasswordChange

Принудительная смена пароля

-

co

Страна (RUSSIAN FEDERATION)

Outbound

employeeId

EmployeeID

Outbound

givenName

Имя

Outbound

sn

Фамилия

Outbound

middleName

Отчество

Outbound

initials

Инициалы

Outbound

displayName

Полное имя

Outbound

description

Описание

Outbound

company

Компания

Outbound

department

Подразделение

Outbound

accountExpires

Срок действия аккаунта

-

enabled

Статус активности

Outbound

lockoutTime

Время блокировки

-

pwdLastSet

Дата установки пароля

-

unicodePwd

Транспортный пароль

Outbound (при создании)

Активация:

  • Administrative Status: Outbound (enabled/disabled)

  • Valid To: Дата увольнения (только при изменении статуса)

Пароль:

  • Генерируется при создании УЗ

  • Требует смены после первого входа

Корреляция:

  • По nickName (samAccountName без суффикса #)

Общие характеристики ресурсов#

Типы коннекторов:#

  1. SCIM Connector (ru.sbt.idmint.connector.scim.ScimConnector) - ресурсы NGAM, SCIM Server

  2. IDM Connector (ru.sbt.idmint.connector.idm.IdmConnector) - ресурс IDM

  3. SberLDAP Connector (ru.sbt.idmint.connector.sberldap.SberLdapConnector) - ресурс SberLDAP

  4. Fortress Connector (ru.sbertech.idm.connector.fortress.FortressConnector) - ресурс FORTRESS

  5. LDAP/AD Connector - ресурсы Exchange

Общие паттерны:#

  • primaryRoleOid - OID первичной роли для импорта аккаунтов

  • domain - домен ресурса (для SberLDAP: sigma)

  • Кеширование: passive strategy

  • Состояние: operational

Стандартные атрибуты активации:#

  • existence - проверка существования фокусного объекта

  • administrativeStatus - статус блокировки/разблокировки

  • validTo - срок действия (для Fortress)

Обработка ошибок:#

  • connectorErrorCriticality: generic=partial (частичная обработка ошибок)

Ресурс: DEPARTMENTS (100-resource-kis-departments.xml)#

OID: 10000000-0000-0000-0000-100000000100
Название: DEPARTMENTS
Описание: Ресурс для выгрузки подразделений из системы КИС (Корпоративная Информационная Система)

Конфигурация коннектора:#

  • Тип коннектора: org.identityconnectors.databasetable.DatabaseTableConnector

  • Версия: Версия 1.5.1.9

  • СУБД: PostgreSQL

  • Хост: 192.0.2.10

  • Порт: 5432

  • База данных: kisdbtest2

  • Таблица: kis.v_current_departments_mid

  • Ключевой столбец: guid

  • Столбец изменений: record_create_date

Объекты ресурса:#

OrgUnit (Organizational unit)#

  • Kind: generic

  • Intent: orgunit

  • Object Class: AccountObjectClass

  • Display Name: Organizational unit

  • Focus Type: OrgType

Атрибуты:

Атрибут

Описание

Направление

Маппинг

icfs:name

Имя

Inbound

→ identifier, name, extension/sbercbdkiouguid

parent_guid

GUID родительского подразделения

Inbound

→ extension/parent_org

name

Название подразделения

Inbound

→ displayName, extension/sbercbdkiouname (с очисткой спецсимволов)

be_name

Описание подразделения

Inbound

→ description

code_branch

Код филиала

Inbound

→ extension/sbereasupcodebranch

code_subbranch

Код подфилиала

Inbound

→ extension/sbereasupcodesubbranch

code_tb

Код ТБ

Inbound

→ extension/sbereasupcodetb

func_block_code

Код функционального блока

Inbound

→ extension/sbereasupfuncblockcode

func_block_name

Название функционального блока

Inbound

→ extension/sbereasupfuncblockname

manager_guid

GUID руководителя

Inbound

→ extension/manager

begin_date

Дата начала действия

Inbound

→ activation/validFrom

dissolution_date

Дата прекращения действия

Inbound

→ activation/validTo

ext_id

Внешний ID

Inbound

→ extension/extid

Активация:

  • validFrom: Inbound из begin_date

  • validTo: Inbound из dissolution_date

Синхронизация:

  • linked: синхронизация

  • deleted: синхронизация + удаление фокуса

  • unlinked: связывание

  • unmatched: добавление фокуса

Возможности (capabilities):

  • create: отключено

  • update: отключено

  • delete: отключено

Ресурс: EMPLOYEES (200-resource-kis-employees.xml)#

OID: 10000000-0000-0000-0000-100000000200
Название: EMPLOYEES
Описание: Ресурс для выгрузки сотрудников из системы КИС (Корпоративная Информационная Система)

Конфигурация коннектора:#

  • Тип коннектора: org.identityconnectors.databasetable.DatabaseTableConnector

  • Версия: Версия 1.5.1.9

  • СУБД: PostgreSQL

  • Хост: 192.0.2.10

  • Порт: 5432

  • База данных: kisdbtest2

  • Таблица: kis.v_current_employees_mid

  • Ключевой столбец: guid

  • Столбец изменений: record_create_date

Объекты ресурса:#

Account (Default Account)#

  • Kind: account

  • Intent: default

  • Object Class: ri:AccountObjectClass

  • Display Name: Default Account

Атрибуты:

Атрибут

Описание

Направление

Маппинг/Условие

id

ID сотрудника

Inbound

→ extension/kis_id

birth_date

Дата рождения

Inbound

→ extension/birthdate

uid

Уникальный ID

Inbound

→ extension/user_status, extension/user_statusML, name, extension/sbercbdkiguid, assignment (архетип карт)

department_guid

GUID подразделения

Inbound

→ extension/sbercbdkiouguid

ext_id

Внешний ID

Inbound

→ extension/employeeID (если sourceId ≠ 3)

employee_number

Номер сотрудника

Inbound

→ extension/sbersmkis, employeeNumber (если sourceId = 3)

fire_date

Дата увольнения

Inbound

→ extension/firedate

first_name

Имя

Inbound

→ givenName

hire_date

Дата приема

Inbound

→ extension/hiredate

head_of_orgunit

Признак руководителя

Inbound

→ extension/ismanager

source_name

Название источника

Inbound

→ extension/sberkisource

source_abbr

Сокращение источника

Inbound

→ extension/sberkisourceabbr

last_name

Фамилия

Inbound

→ familyName

middle_name

Отчество

Inbound

→ additionalName

position

Должность

Inbound

→ title

position_code

Код должности

Inbound

→ extension/titleId

position_long

Полное название должности

Inbound

→ extension/titleLong

sex

Пол

Inbound

→ extension/sex

snils

СНИЛС

Inbound

→ extension/snils

cell

Телефон

Inbound

→ telephoneNumber

plans

Планы

Inbound

→ extension/sberPlansID

absence_code

Код отсутствия

Inbound

→ extension/absCode

absence_descr

Описание отсутствия

Inbound

→ extension/absDescr

absence_begin_date

Дата начала отсутствия

Inbound

→ extension/absBegDate

absence_end_date

Дата окончания отсутствия

Inbound

→ extension/absEndDate

group_code

Код группы

Inbound

→ extension/sberGroupCode

group_descr

Описание группы

Inbound

→ extension/sberGroupDescr

external_mail

Внешний email

Inbound

→ emailAddress

ch_req

Доступ менеджера

Inbound

→ extension/sbermanageraccess

company

Компания

Inbound

→ organization

pdi

PDI (учетные данные)

Inbound

→ nickName

work_type

Тип работы

Inbound

→ extension/sberworktype

inisider_type

Тип инсайдера

Inbound

→ extension/sberinsidertype (all)

risk_coordinator

Координатор рисков

Inbound

→ extension/sberRiskCoordinator

dzo_prefix

Префикс ДЗО

Inbound

→ extension/orgAbbr

be_code

Код БЭ

Inbound

→ extension/sbertbcode

user_type

Тип пользователя

Inbound

→ extension/usertype

connect_model_id

Модель подключения (ID)

Inbound

→ extension/connectmodel

connect_model_s

Модель подключения (название)

Inbound

→ extension/connectmodelname

ki_id

ID КИ

Inbound

→ extension/ki_id

source_id

ID источника

Inbound

→ extension/source_id

Активация:

  • administrativeStatus: Inbound из disabled

Пароль:

  • Генерируется автоматически при создании

Синхронизация:

  • linked: синхронизация

  • deleted: НЕ синхронизировать (игнорировать удаление)

  • unlinked: связывание

  • unmatched: добавление фокуса

Возможности (capabilities):

  • activation: по атрибуту disabled

  • create: отключено

  • update: отключено

  • delete: отключено

Ресурс: EMPLOYEES saplogin mailalias (2000-resource-kis-employees-saplogin-and-mailalias.xml)#

OID: 10000000-0000-0000-0000-100000002000
Название: EMPLOYEES saplogin mailalias
Описание: Ресурс для выгрузки существующих SAP login и mail alias из КИС

Конфигурация коннектора:#

  • Тип коннектора: org.identityconnectors.databasetable.DatabaseTableConnector

  • Версия: Версия 1.5.1.9

  • СУБД: PostgreSQL

  • Хост: 192.0.2.10

  • Порт: 5432

  • База данных: kisdbtest2

  • Таблица: kis.mail_csv

  • Ключевой столбец: id

Особенности:#

  • Стратегия кеширования: passive

  • Состояние: operational

  • Схема: минимальная (только AccountObjectClass без детальных маппингов)

  • Синхронизация: включена

Ресурс: UTM Kafka (resource-kafka.xml)#

OID: b8995018-db6a-4172-952d-1d82fc01b6ed
Название: UTM Kafka
Описание: Ресурс для интеграции с Kafka через UTM (Unified Transport Messaging)

Конфигурация коннектора:#

  • Тип коннектора: sber.platform.idm.connector.kafka.KafkaConnector

  • Версия: 1.1.1

  • Bootstrap Servers: kafka1:9092

  • Стратегия кеширования: passive

  • Схема: JSON

Параметры:

Параметр

Значение

uniqueAttribute

meta.kafka.source, reqId, meta.kafka.timestamp

nameAttribute

reqId

schemaType

json

nameOfSchema

UTM

versionOfSchema

1

consumerGroupId

UTM

consumerMaxRecords

200

commitStrategy

commit_after_read_partition

offsetResetConfig

earliest

profileId

oid карточки

accessRole

oid роли

roles.revokeAll

false

fosList.grant

список ФОС

fosList.revoke

список ФОС

fosList.revokeAll

список ФОС

Источники (Source Configuration):

  1. urm: inputTopicName=urmTopic, outputTopicName=urmResponseTopic

  2. ae: inputTopicName=aeTestTopic, outputTopicName=aeResponseTopic

Объекты ресурса:#

Kafka Action (GenericObject)#

  • Kind: generic

  • Intent: default

  • Object Class: ri:UTM

  • Display Name: Kafka Action

  • Focus Type: GenericObjectType

  • Multiplicity: unbounded

Атрибуты:

Атрибут

Описание

Направление

Маппинг

icfs:uid

Уникальный ID

Inbound

→ name (UTM-ACTION-{reqId} {resourceName}), assignment (архетип 954da938-bd2b-4b95-81ec-c5adbc1a800d), effectiveMarkRef (ff09ab6b-f5d0-4ad1-ac19-be36bd3293d4), extension/kafkaResource

reqId

ID запроса

Inbound

→ extension/reqId

roles.grant

Роли на выдачу

Inbound

→ extension/grantRoles

roles.revoke

Роли на отзыв

Inbound

→ extension/revokeRoles

initiator

Инициатор

Inbound

→ extension/initiator

resourceId

ID ресурса

Inbound

→ extension/resourceOid, extension/affectedResources

serviceId

ID сервиса

Inbound

→ extension/serviceId

employeeNumber

Номер сотрудника

Inbound

→ extension/employeeNumber

meta.kafka.partition

Partition

Inbound

→ extension/partition

meta.kafka.timestamp

Timestamp сообщения

Inbound

→ extension/kafkaMessageCreationTimestamp

meta.kafka.offset

Offset сообщения

Inbound

→ extension/offset

meta.kafka.source

Источник Kafka

Inbound

→ extension/kafkaSource

revokeAllRoles

Флаг изъятия всех ролей

Inbound

→ extension/roles.revokeAll

revokeAllFos

Флаг изъятия всех ФОС

Inbound

→ extension/fosList.revokeAll

grantFosList

Список ФОС для назначения

Inbound

→ extension/fosList.grant

revokeFosList

Список ФОС для изъятия

Inbound

→ extension/fosList.revoke

accessRole

Роль доступа

Inbound

→ extension/accessRole

profileId

oid карточки

Inbound

→ extension/profileId

Синхронизация:

  • linked: синхронизация

  • unmatched: добавление фокуса

Возможности (capabilities):

  • liveSync: отключено

  • create: отключено

  • update: отключено

  • delete: отключено

  • script: resource

  • read: включено (cachingOnly)

Consistency:

  • connectorErrorCriticality: generic=ignore

  • deadShadowRetentionPeriod: PT5M

Ресурс: META (resource-meta-1.xml)#

OID: 60110b37-3b7c-4d82-9f75-f1d09d1abadb
Название: META
Описание: Ресурс для интеграции с системой META через Kafka. Используется для верификации и синхронизации ролей.

Конфигурация коннектора:#

  • Тип коннектора: sber.platform.idm.connector.meta.MetaConnector

  • Версия: 1.0.0

  • Bootstrap Servers: kafka:9092,kafka2:9092

  • Стратегия кеширования: passive

  • Схема: JSON

Параметры:

Параметр

Значение

uniqueAttribute

id

nameOfSchema

METARole

consumerGroupId

METARoleGroup-psi

consumerNameOfTopic

metaTopic

dateFormat

yyyy-MM-dd’T’HH:mm:ss.SSSX

dateAttributeName

date_last_change

Объекты ресурса:#

META Role (RoleType)#

  • Kind: entitlement

  • Intent: default

  • Object Class: ri:METARole

  • Display Name: META Role

  • Focus Type: RoleType

Атрибуты:

Атрибут

Описание

Направление

id

ID роли

-

version.status

Статус версии

Inbound → extension/Administrative_status

version.id

ID версии

Inbound → extension/version.id

date_last_change

Дата последнего изменения

Inbound → extension/date_last_change

Корреляция (3 уровня):

Tier 1 (first):

  • identifier = code (из проекции)

  • parentOrgRef.extension/ci = control_object_ci (из проекции)

  • archetypeRef = Resource role (9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2) ИЛИ Functional admin role (7b6c16e8-564e-4d98-bde3-e5384180f75b)

Tier 2 (second):

  • identifier = code (из проекции)

  • parentOrgRef.extension/ci = link.service_desk_id (из проекции)

  • archetypeRef = Resource role ИЛИ Functional admin role

Tier 3 (third):

  • identifier = code (из проекции)

  • resourceOid ≠ null

  • archetypeRef = Resource role ИЛИ Functional admin role

  • extension/resourceOid = resourceOid каталога ролей (найденного по control_object_ci или service_desk_ids)

Синхронизация:

  • unlinked: связывание

  • linked: синхронизация

  • deleted: разрыв связи

Возможности (capabilities):

  • liveSync: отключено

  • create: отключено

  • update: отключено

  • delete: отключено

  • script: resource

  • read: включено (cachingOnly)

Consistency:

  • connectorErrorCriticality: generic=ignore, schema=ignore

  • deadShadowRetentionPeriod: PT5M

Ресурс: META Verification Result (resource-meta-2-send-verification.xml)#

OID: 37ebd0e4-5bfb-42f9-982d-0587ab186f00
Название: META VERIFICATION RESULT
Описание: Ресурс для отправки результатов сверки ролей в отдельный топик Kafka (АС META). Является «вторым» ресурсом, наследующимся от основного ресурса META: выделение в отдельный ресурс обусловлено архитектурным ограничением коннекторов IDM, которые не позволяют указывать несколько топиков Kafka в одном коннекторе.

Наследование#

  • Super (базовый ресурс): META — resource-meta-1.xml, OID 60110b37-3b7c-4d82-9f75-f1d09d1abadb

  • Ресурс наследует всю конфигурацию, объекты и возможности базового ресурса META, переопределяя только параметры провайдера Kafka и добавляя схему результата сверки для отправки.

Конфигурация коннектора:#

  • Тип коннектора: sber.platform.idm.connector.meta.MetaConnector

  • Режим работы: producer (только отправка сообщений в топик Kafka)

  • Схема: JSON

Параметры:

Параметр

Значение

bootstrapServers

kafka-out:9092

verificationResultTopic

verificationResultTopic

producerSendMessageTimeout

3000 мс (опционально, по умолчанию 10000 мс)

verificationResultSchema

JSON-схема результата сверки (см. ниже)

Состояние (administrativeOperationalState): operational

Схема сообщения о результатах сверки (verificationResultSchema)#

Сообщение валидируется по данной JSON-схеме (draft-04, additionalProperties: false) и отправляется в топик verificationResultTopic. Корневой объект:

Атрибут

Тип

Описание

id

string (36)

ID роли

date_last_change

string | null

Дата последнего изменения

control_object_id

string (36)

ID контрольного объекта

control_object_ci

string | null

CI контрольного объекта (max 255)

code

string | null

Код роли

version

array | null

Версии роли — массив объектов Version

link

array | null

Ссылки (на сервис-дески) — массив объектов Link

consistency

array of string

Коды результата сверки роли (enum, см. ниже). minItems: 1, uniqueItems: true

resourceOid

string | null

OID ресурса (max 36)

ci

string | null

CI (max 255)

composite

boolean | null

Признак композиции

matchedRole

object | null

Данные сопоставленной роли (объект MatchedRole, см. ниже)

version[] (Version)#

Атрибут

Тип

Описание

id

string (36)

ID версии

main

boolean

Признак основной версии

role_name

string

Название роли

description

string | null

Описание

auditor_role

boolean | null

Признак роли аудитора

administrator_role

boolean | null

Признак роли администратора

tuz_role

boolean | null

Признак роли ТУЗ

insider_bitl

boolean | null

Инсайдер BITL

insider_issuer

boolean | null

Инсайдер issuer

insider_rcb

boolean | null

Инсайдер RCB

insider_208_fz

boolean | null

Инсайдер 208-ФЗ

insider_controlling_org

boolean | null

Инсайдер — контролирующий орган

criticality_pdn

boolean | null

Критичность PDN

criticality_bt

boolean | null

Критичность BT

criticality_dpk

boolean | null

Критичность ДПК

activeIncompatibleRoles

array of string (max 255)

Активные несовместимые роли

status

string | null

Статус (max 255)

comment

string | null

Комментарий (max 4000)

psi_protocol_link

string | null

Ссылка на PSI-протокол (max 4000)

Атрибут

Тип

Описание

id

string (36)

ID ссылки

object_id

string (36)

ID объекта

service_desk_id

string | null

ID сервис-деска (max 255)

consistency (enum)#

Коды результата сверки роли. Массив может содержать один или несколько кодов расхождений:

Код

Значение

OK

Сверка прошла успешно

not_in_META

Роль есть в АС, но отсутствует в META

not_in_AS

Роль есть в META, но отсутствует в АС

attr_displayname_not_consist

Расхождение атрибута displayName

attr_status_not_consist

Расхождение атрибута status

attr_incompatibleRoles_not_consist

Расхождение атрибута incompatibleRoles

integration_missing

Отсутствует интеграция

matchedRole (MatchedRole)#

Атрибут

Тип

Описание

date_last_verification

string | null

Дата последней сверки

identifier

string (max 255)

Идентификатор роли

displaynameOrig

string | null

Оригинальное название роли (max 4000)

incompatibleRoles

array of string (max 255)

Несовместимые роли

effectiveStatus

string (max 255)

Эффективный статус

orgType

object | null

Тип организации (объект с полями name (max 255) и displayname (max 4000))

archive

boolean | null

Признак архива

usersCount

integer (min 0)

Количество пользователей

Назначение и работа#

  • Ресурс работает только в режиме producer (отправка): объекты ресурса в нём не объявляются и данные не импортируются — все объекты и параметры потребителя наследуются от базового ресурса META.

  • Используется задачей META: Send verification result, которая обрабатывает роли, у которых заполнен атрибут consistency и sendVerification = false (или значение отсутствует), и отправляет по ним результаты сверки; далее — для проекций со статусами not_in_AS и integration_missing.

  • Отправка выполняется через коннектор команду SEND_VERIFICATION_RESULT: сообщение валидируется по verificationResultSchema и отправляется в топик verificationResultTopic с таймаутом producerSendMessageTimeout.

  • После отправки у роли заполняются атрибуты sendVerification (отправлен ли результат сверки) и date_last_verification (дата последней сверки).

Ресурс: SOAP generate guid (resource-soap-with-generate-guid.xml)#

OID: 0fa498de-f6ef-4dfb-9a21-f6ab6e447392
Название: SOAP generate guid
Описание: Ресурс для интеграции по протоколу SOAP с генерацией GUID для аккаунтов

Конфигурация коннектора:#

  • Тип коннектора: ru.sbt.idmint.connector.soap.SoapConnector

  • Версия: 1.0.27

  • Базовый URL: http://host.docker.internal:8085/ws

  • Пользователь: admin

  • Взаимодействие: wsdl

  • Версия сервиса: 2.0.1

Параметры:

Параметр

Значение

rolesDictionaryName

applicationRoles

fosNodesDictionaryName

fosNodes

statusAttribute

accountStatus

requestTimeout

5000 мс

connectTimeout

3000 мс

checkBeforeCreate

true

sensitiveAttributes

Sberid, Login

TLS Configuration:

  • enabled: false

  • truststore: /app/idmx-engine/var/truststore.p12

  • keystore: /app/idmx-engine/var/keystore.p12

  • type: PKCS12

Первичная роль: 8846807c-3a2e-4736-9734-608f52b8331e

Объекты ресурса:#

Account (AccountObject)#

  • Kind: account

  • Intent: default

  • Object Class: ri:AccountObject

  • Display Name: Default Account

Атрибуты:

Атрибут

Описание

Направление

Login

Логин (GUID)

Outbound (генерируется UUID)

Sberid

ID сотрудника (Sbersmkis)

Outbound

Firstname

Имя

Outbound

Lastname

Фамилия

Outbound

Patronymic

Отчество

Outbound

Mail

Email

Outbound

Position

Должность

Outbound

status

Статус (0/1)

Outbound

accountStatus

Статус аккаунта

Outbound/Inbound

Roles

Роли пользователя

Outbound/Inbound

FosNodes

Узлы ФОС

Outbound

Активация:

  • administrativeStatus: Outbound (enabled/disabled)

  • existence: Outbound (проверка UserType)

Пароль:

  • Генерируется автоматически

Особенности:

  • Генерация GUID при создании аккаунта (UUID.randomUUID().toString().toUpperCase())

  • При импорте через канал «import» и accountStatus=true назначается первичная роль

Entitlement (SudirRole)#

  • Kind: entitlement

  • Intent: group

  • Object Class: ri:SudirRole

  • Display Name: Roles

Атрибуты:

Атрибут

Описание

Направление

Маппинг

Role

ID роли

Inbound

→ name, identifier, extension/resourceOid, extension/resourceName

Description

Название роли

Inbound

→ displayName

IsArchive

Признак архива

Inbound

→ extension/archive

RoleIsIncompatible

Несовместимые роли

Inbound

→ extension/incompatibleRoles

Активация:

  • existence: Outbound (проверка RoleType)

Generic (SudirFosNode)#

  • Kind: generic

  • Intent: orgunit

  • Object Class: ri:SudirFosNode

  • Display Name: FosNodes

Атрибуты:

Атрибут

Описание

Направление

Маппинг

FosNodeId

ID ФОС

Inbound

→ name

Description

Название ФОС

Inbound

→ displayName

IsArchive

Признак архива

Inbound

→ extension/archive

Активация:

  • existence: Outbound (проверка OrgType)

Generic (CustomDict1)#

  • Kind: generic

  • Intent: custom-group

  • Object Class: ri:CustomDict1

  • Display Name: Custom dict 1

Атрибуты:

Атрибут

Описание

Направление

Маппинг

DictElementId

ID элемента

Inbound

→ name

Description

Описание

Inbound

→ description

IsArchive

Признак архива

Inbound

→ extension/costCenter

Generic (CustomDict2)#

  • Kind: generic

  • Intent: custom-group-2

  • Object Class: ri:CustomDict2

  • Display Name: Custom dict 2

Атрибуты:

Атрибут

Описание

Направление

Маппинг

DictElementId

ID элемента

Inbound

→ name

Description

Описание

Inbound

→ description

IsArchive

Признак архива

Inbound

→ extension/costCenter

Стратегия кеширования: passive

Connector Host: connector-server (010-connectorhost.xml)#

OID: e17da59d-675f-44b8-85d9-d9b7c0bee577
Название: connector-server
Описание: Хост коннектора для удаленного подключения к серверу коннекторов

Конфигурация#

Параметр

Значение

Hostname

idmx-svc-connector-server

Port

8080

Shared Secret

admin

Protect Connection

false

Connection Protocol

WEB_SOCKET

Path

/

Назначение: Обеспечивает подключение к удаленному серверу коннекторов через WebSocket протокол.

Роль: Functional Admin AD Exchange (031-role-functional-admin-ad-exchange.xml)#

OID: 06df6a0e-75fb-40f6-8765-1c2788fd1d9f
Название: 1 Role functional admin AD (Template)
Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС

Архетипы и каталоги#

  • Архетип: Functional admin role (7b6c16e8-564e-4d98-bde3-e5384180f75b)

  • Каталог ролей: RoleAdCatalog (61f365ce-e069-42fe-a13b-87e05e0ab231)

  • NGIG каталог: (66E87356-0554-4736-bf65-7dd901b64567)

Базовая роль#

  • Base role functional admin (8631bb00-ce1c-4964-90a4-ce97636e4b6a)

Авторизации#

allow-read-and-add-roles#

  • Действия: read, add

  • Объект: RoleType

  • Фильтр:

    • parentOrgRef = 61f365ce-e069-42fe-a13b-87e05e0ab231 ИЛИ

    • extension/resourceOid = 10000000-0000-0000-0000-100000000300

    • archetypeRef ≠ 7b6c16e8-564e-4d98-bde3-e5384180f75b

    • extension/archive ≠ «true»

    • activation/effectiveStatus = «enabled»

execution-add-delete-accounts#

  • Действия: add, delete

  • Объект: ShadowType (resourceRef = 10000000-0000-0000-0000-100000000300)

allow-read-resources#

  • Действия: read, rawOperation

  • Объект: ResourceType (OID = 10000000-0000-0000-0000-100000000300)

allow-access-ad-resource-accounts#

  • Действия: modify, read

  • Фаза: request

  • Объект: ShadowType (resourceRef = 10000000-0000-0000-0000-100000000300)

  • Исключения: synchronizationSituation

allow-search-orgs-request#

  • Действия: read

  • Фаза: request

  • Объект: OrgType (OID = 61f365ce-e069-42fe-a13b-87e05e0ab231 или parentOrgRef)

allow-assign-roles#

  • Действия: assign

  • Объект: UserType

  • Цель: RoleType (parentOrgRef = 61f365ce-e069-42fe-a13b-87e05e0ab231, archetypeRef ≠ functional admin, archive ≠ true, enabled)

  • Отношение: org:default

allow-unassign-roles#

  • Действия: unassign

  • Объект: UserType

  • Цель: RoleType (parentOrgRef = 61f365ce-e069-42fe-a13b-87e05e0ab231, archetypeRef ≠ functional admin)

  • Отношение: org:default

allow-search-connectors#

  • Действия: read, rawOperation

  • Объект: ConnectorType (connectorType = ru.sbt.idmint.ad.ldap.connector.ADExchangeConnector)

Настройки GUI:#

  • UserType:

    • assignments → allAssignments: vacant

    • assignments → constructionAssignments: фильтр по resourceRef = 10000000-0000-0000-0000-100000000300

    • password: hidden

    • activation: hidden

    • ad-password-editor: hidden

Первичные роли ресурсов#

Exchange Primary Role#

OID: fb454011-c7bd-40f0-9bda-c2cd1cd0ac3c
Название: Exchange primary role
Отображаемое имя: Exchange - primary access role

Назначения:

  • Каталог ролей: 61f365ce-e069-42fe-a13b-87e05e0ab231

  • Архетип: 64ddd757-29ae-455c-a6ee-591e1cf32f5e

Непрямые назначения:

  • construction: resourceRef = 10000000-0000-0000-0000-100000000300, kind = account, intent = default

FORTRESS Primary Role#

OID: 1b5fa832-506c-47b6-8306-3542b8c5b2d7
Название: FORTRESS primary role
Отображаемое имя: FORTRESS - primary access role

Назначения:

  • Каталог ролей: d643a31b-297b-4a9c-9596-7ba10b1fb276

  • Архетип: 64ddd757-29ae-455c-a6ee-591e1cf32f5e

Непрямые назначения:

  • construction: resourceRef = 10000000-0000-0000-0000-100000001300, kind = account, intent = default

IDM Primary Role#

OID: dfcee026-f7e5-47d9-b4f7-d8e658e176f5
Название: IDM primary role
Отображаемое имя: IDM - primary access role

Назначения:

  • Каталог ролей: a3a2b873-c8e0-4351-8b1c-158d3cedbbfd

  • Архетип: 64ddd757-29ae-455c-a6ee-591e1cf32f5e

Непрямые назначения:

  • construction: resourceRef = 10000000-0000-0000-0000-100000001100, kind = account, intent = default

NGAM Primary Role#

OID: 61213e35-1279-44d8-8202-c2fff48594ea
Название: Ngam primary role
Отображаемое имя: Ngam - primary access role

Назначения:

  • Каталог ролей: F9ADFD62-3282-4C68-804E-F77366F67C77

  • Архетип: 64ddd757-29ae-455c-a6ee-591e1cf32f5e

Непрямые назначения:

  • construction: resourceRef = 10000000-0000-0000-0000-100000001000, kind = account, intent = default

SberLDAP Primary Role#

OID: 1c58298a-8e0a-4c72-95b0-570876219270
Название: SberLDAP primary role
Отображаемое имя: SberLDAP - primary access role

Назначения:

  • Каталог ролей: 1fcb13b7-3579-4c01-a0d7-bb8dbc84861e

  • Архетип: 64ddd757-29ae-455c-a6ee-591e1cf32f5e

Непрямые назначения:

  • construction: resourceRef = 10000000-0000-0000-0000-100000001200, kind = account, intent = default

SCIM Primary Role#

OID: 3fe7c481-58c2-41fc-88f1-bd6b65ea9809
Название: Scim primary role
Отображаемое имя: Scim - primary access role

Назначения:

  • Каталог ролей: 2b0e6671-f212-47f5-9ee8-961d5fe464f4

  • Архетип: 64ddd757-29ae-455c-a6ee-591e1cf32f5e

Непрямые назначения:

  • construction: resourceRef = 10000000-0000-0000-0000-100000000500, kind = account, intent = default

SOAP Primary Role#

OID: 8e12a8e6-d14a-4dab-9f92-e6b0037e0dec
Название: Soap primary role
Отображаемое имя: Soap - primary access role

Назначения:

  • Каталог ролей: 8ca038dd-3130-4520-82f9-cd6916143b16

  • Архетип: 64ddd757-29ae-455c-a6ee-591e1cf32f5e

Непрямые назначения:

  • construction: resourceRef = 10000000-0000-0000-0000-100000000700, kind = account, intent = default