Ролевая модель IDMC#
Ролевая модель IDMC накладывается поверх базовой ролевой модели IDM. В нее входят следующие роли:
0 Base role (Базовая роль).
0 User (Пользователь).
Func admin Base lite (Базовая роль для функционального админа АС).
1 Role functional admin FORTRESS (Template) (Администратор, имеющий возможность назначать пользователям доступ к своей АС).
1 Role functional admin SberLDAP (Template) (Администратор, имеющий возможность назначать пользователям доступ к своей АС).
1 Role functional admin IDM (Template) (Администратор, имеющий возможность назначать пользователям доступ к своей АС).
1 Role functional admin SCIM (Template) (Администратор, имеющий возможность назначать пользователям доступ к своей АС).
1 Role functional admin SOAP (Template) (Администратор, имеющий возможность назначать пользователям доступ к своей АС).
2 DKB role (Сотрудник ДКБ) (устаревшая роль).
3 Auditor role (Аудитор).
4 Admin viewer (Администратор с правом просмотра).
5 Admin editor (Администратор с правом редактирования).
6 Admin expert (Администратор-эксперт).
10 SMD role (Сотрудник СМД) (устаревшая роль).
11 SMD2 role (Сотрудник СМД).
12 DKB2 role (Сотрудник ДКБ).
ADMIN API SBERINFRA (Администратор API SberInfra).
13 admin devops (Администратор DevOps).
ADMIN SPAC FUK (Администратор с правом создания функциональных учетных карточек (ФУК) (ADMIN SPAC FUK)).
Функциональный администратор МЦТП АС (Функциональный администратор МЦТП АС) (роль для ручной загрузки).
FOS MANAGER AD (Роль менеджера FOS AD для универсального функционального администратора).
FOS MANAGER FORTRESS (Роль менеджера FOS FORTRESS для универсального функционального администратора).
FOS MANAGER IDM (Роль менеджера FOS IDM для универсального функционального администратора).
FOS MANAGER NGAM (Роль менеджера FOS NGAM для универсального функционального администратора).
FOS MANAGER SBERLDAP (Роль менеджера FOS SberLDAP для универсального функционального администратора).
FOS MANAGER SCIM (Роль менеджера FOS SCIM для универсального функционального администратора).
FOS MANAGER SOAP (Роль менеджера FOS SOAP для универсального функционального администратора).
Func admin universal (Универсальная роль функционального администратора для работы с ролями с поддержкой функциональности FOS).
В таблице описываются основные привилегии в конфигурации IDMC, их описания, и роли пользователей, которые имеют эти привилегии:
Пользователь |
Функциональный администратор АС |
Сотрудник ДКБ |
Аудитор |
Администратор с правом просмотра |
Администратор с правом редактирования |
Администратор ресурсов |
Администратор учетных записей |
Сотрудник СМД |
Администратор с правом создания функциональных учетных карточек (ФУК) (ADMIN SPAC FUK) |
Функциональный администратор МЦТП АС |
Администратор API SberInfra |
Администратор DevOps |
|
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
Доступ к UI IDM |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Доступ к дашборду пользователя |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да (вкладки Home и Profile) |
Нет |
Нет |
Нет |
Нет |
Создание учетных карточек |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да |
Да |
Нет |
Да (ФУК) |
Нет |
Да (только технологические учетные карточки) |
Да (только с архетипом system и фамилией ТУЗ) |
Управление карточками |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да |
Да |
Да (блокировка/разблокировка) |
Да (блокировка/разблокировка) |
Нет |
Да (только технологические учетные карточки) |
Да (только с архетипом system и фамилией ТУЗ) |
Просмотр карточек |
Нет |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Да (ФУК) |
Нет |
Да (только технологические учетные карточки) |
Да (только с архетипом system и фамилией ТУЗ) |
Редактирование параметров карточек |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да |
Да |
Нет |
Нет |
Нет |
Да (только технологические учетные карточки) |
Да (только с архетипом system и фамилией ТУЗ) |
Просмотр учетных записей пользователя |
Нет |
Да (только для своей АС) |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Нет |
Нет |
Да (только технологические учетные карточки) |
Да (только с архетипом system и фамилией ТУЗ) |
Управление учетными записями пользователя |
Нет |
Да (только для своей АС) |
Да (блокировка/разблокировка) |
Да (блокировка/разблокировка) |
Нет |
Да (с подтверждением) |
Да (блокировка/разблокировка) |
Да |
Нет |
Нет |
Нет |
Да (только технологические учетные карточки) |
Да (только с архетипом system и фамилией ТУЗ) |
Просмотр назначений пользователя |
Нет |
Да (только для своей АС) |
Да |
Да |
Да |
Да |
Да |
Да |
Да |
Нет |
Нет |
Да (только технологические учетные карточки) |
Да (только с архетипом system и фамилией ТУЗ) |
Управление назначениями пользователя |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да (назначение ролей и ресурсов) |
Да |
Нет |
Нет |
Нет |
Да (только технологические учетные карточки) |
Да (только с архетипом system и фамилией ТУЗ) |
Просмотр организационной структуры |
Нет |
Нет |
Да |
Да |
Да |
Да |
Нет |
Нет |
Нет |
Да |
Да |
Да (только технологические учетные карточки) |
Да (только с архетипом system и фамилией ТУЗ) |
Управление организационной структурой |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (только с архетипом system и фамилией ТУЗ) |
Просмотр ролевой модели |
Нет |
Нет |
Нет |
Нет |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (только с архетипом system и фамилией ТУЗ) |
Управление ролями |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (только с архетипом system и фамилией ТУЗ) |
Просмотр свойств роли |
Нет |
Нет |
Нет |
Нет |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (только с архетипом system и фамилией ТУЗ) |
Редактирование свойств роли |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (только с архетипом system и фамилией ТУЗ) |
Создание подключений к ресурсам |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Просмотр списка ресурсов |
Нет |
Да |
Нет |
Нет |
Да |
Да |
Да |
Да |
Нет |
Нет |
Нет |
Да |
Нет |
Управление списком ресурсов |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Да |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Просмотр конфигурации ресурса |
Нет |
Да |
Нет |
Нет |
Да |
Да |
Да |
Да |
Нет |
Нет |
Нет |
Да |
Нет |
Редактирование конфигурации ресурса |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Просмотр конфигурации IDM |
Нет |
Нет |
Нет |
Нет |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Да |
Редактирование конфигурации IDM |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (с подтверждением) |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Просмотр внутреннего журнала аудита |
Нет |
Нет |
Нет |
Да |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Да |
Нет |
Нет |
Подтверждение действий в системе IDM |
Нет |
Нет |
Нет |
Нет |
Нет |
Да (кроме своих) |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Просмотр raw отображения обьектов IDM |
Нет |
Да |
Нет |
Нет |
Да |
Да |
Да |
Да |
Нет |
Да |
Да |
Нет |
Нет |
Доступ к API |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Да |
Нет |
Нет |
Нет |
Нет |
Да |
Да |
Выгрузка объектов из IDM |
Нет |
Да |
Нет |
Нет |
Нет |
Да |
Да |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
* — Администратор с правом создания функциональных учетных карточек (ФУК) на ПСИ стенде АС Мои доступы, предназначенных для тестирования функциональности АС под разными ролями.
** — При выгрузке списка объектов (например, ролей) по умолчанию выгружается все отображение объектов. Если требуется ограничить выгрузку - следует отфильтровать отображаемые объекты.
Архетипы объектов ролей#
Для ролей IDMC создано два архетипа - Пользовательские роли и Системные роли. Архетипы используются для группировки ролей, и не несут дополнительной функциональности.
Пользовательские роли участвуют в сопоставлении и сверке ролей с каталогом МЕТА. Данный архетип включает в себя:
9 Tech support admin.
4 Admin viewer (Администратор с правом просмотра).
5 Admin editor (Администратор с правом редактирования).
6 Admin expert.
0 User (Пользователь).
3 Auditor role (Аудитор).
Для ресурсных ролей, у которых одинаковое имя, но разный регистр, к имени роли в конце добавляется iterationSpecification (порядковый номер) с постепенным его увеличение.
Системные роли не участвуют в сопоставлении с МЕТА. Архетип включает в себя:
Admin assign roles IDM
Admin API SPAC
ADMIN SPAC FUK (Администратор с правом создания функциональных учетных карточек (ФУК) (ADMIN SPAC FUK))
ADMIN API SBERINFRA (Администратор API SberInfra)
12 DKB2 role (Сотрудник ДКБ)
11 SMD2 role (Сотрудник СМД)
10 SMD role (Сотрудник СМД)
2 DKB role (Сотрудник ДКБ)
FUNC ADMIN API
Base role
Func admin Base lite (Функциональный администратор АС)
Role Kafka tuz
Role meta tuz
13 admin devops (Администратор DevOps)
Role access to AC
Политика SoD#
При операциях, в которых одновременно обрабатываются конфликтующие по SoD (невоместимые) роли, происходит следующая обработка:
Если в назначениях объекта есть роль IDM и назначается конфликтующую роль IDM вместе с БР/фоснодой АС/ролью АС/первичной ролью АС, то конфликт между ролями IDM возникает и роли не назначаются.
Если в назначениях объекта есть роль АС и назначаем конфликтующую роль АС вместе с БР/ролью IDM/ролью другой АС, то конфликт между роялями АС возникает и роли не назначаются.
Если в назначениях объекта есть конфликтующие роли IDM и назначаем роль АС/БР, то конфликт между ролями IDM не возникает и роли назначаются.
Если в назначениях объекта есть конфликтующие роли АС и назначаем БР/роль IDM/роль другой АС, то конфликт между ролями АС не возникает и роли назначаются.
Если в назначениях объекта есть две конфликтующие роли АС/IDM и удаляется одна из них и назначается другая неконфликтующая роль АС/IDM, то конфликт между ролями АС/IDM не возникает и роли назначаются и удаляются.
Если в назначениях объекта есть конфликтующие роли АС/IDM и удаляется третья роль АС/IDM, то конфликт между ролями АС/IDM не возникает и роли удаляются.
Описание ролей#
0 Base role#
OID: 40000000-a31c-4ab3-b02e-786bdb53330b.
Описание: Базовая роль для всех ролей в которой разрешено чтение, модификация и rawOperation на этапе execution.
Ключевые характеристики:
Предоставляет авторизацию для выполнения (этап execution) операций чтения, модификации и операций с исходным кодом объектов IDM.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175)
Основные авторизации:
execution-all-objects-can-read-and-modify- Разрешает доступ ко всем объектам на этапе executionНеобходимо для того, чтобы не получить Access Denied из-за политик безопасности.
deny-self-assignment-modify- Запрет на изменение assignment у самого себя.
0 User#
OID: 8846807c-3a2e-4736-9734-608f52b83300.
Описание: Пользователь, имеющий доступ к дашборду, в котором отображаются предоставленные доступы к управляемым IDM ресурсам.
Ключевые характеристики:
Предоставляет минимальные права для работы в системе.
Позволяет просматривать собственный профиль.
Предоставляет доступ к задачам и заявкам пользователя.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2).
Основные авторизации:
gui- Предоставляет доступ к UI.allow-auth-new-ui- Предоставляет разрешение на выполнение операций через UI.get- Предоставляет разрешение на чтение объектов IDM, назначение которых можно запросить. Разрешает читать доступные объекты типовOrgType,ResourceType,RoleType,ServiceType,UserType,DashboardType.
Настройка GUI:
Скрывает панели редактирования паролей (ad-password-editor, password).
Несовместимые роли:
3 Auditor role,4 Admin viewer,5 Admin editor,6 Admin expert,9 Tech support admin, Функциональный администратор МЦТП АС.
3. Func admin Base lite#
OID: 8631bb00-ce1c-4964-90a4-ce97636e4b6a
Описание: Базовая роль для функционального админа АС.
Ключевые характеристики:
Предоставляет базовые права для функциональных администраторов.
Позволяет просматривать и редактировать собственный профиль.
Разрешает работу с назначениями (assignments).
Разрешает просматривать (но не назначать или удалять) все роли IDM.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175)
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)
Авторизации:
Название |
Действия |
Объекты |
Фаза |
Описание |
|---|---|---|---|---|
auth-partialExecution |
partialExecution |
- |
- |
Разрешает выполнять операции partialExecution |
allow-read-users-card |
read |
UserType (фильтр: name startsWith c:, sap:, sm:, tc:, fc:) |
request |
Разрешает поиск всех карточек пользователей |
allow-get-users |
get, rawOperation |
UserType |
- |
Получение объектов UserType |
allow-modify-users-execution |
modify |
UserType |
execution |
Модификация UserType на этапе execution |
allow-modify-users-assignment-request |
modify |
UserType (assignment/description, activation/administrativeStatus, roleMembershipRef, linkRef, metadata, extension/identifyNumber, trigger) |
request |
Модификация assignment пользователей |
allow-read-fos |
get, search, rawOperation |
OrgType |
- |
Разрешает читать организации, назначенные на пользователя |
allow-get-roles |
get, rawOperation |
RoleType |
- |
Разрешает получать все свойства объектов типа RoleType (ролей) |
allow-read-shadow |
search, get, rawOperation |
ShadowType |
- |
Чтение shadow-объектов |
allow-add-modify-shadow-execution |
add, modify |
ShadowType |
execution |
Разрешает управление shadow-объектами в фазе execution |
allow-read-lookuptable |
search, get |
LookupTableType |
- |
Разрешает получать содержимое справочников |
allow-read-archetype |
search, get |
ArchetypeType |
- |
Разрешает читать архетипы для отображения типов объектов |
allow-get-dashboard |
get |
DashboardType |
- |
Разрешает получать объекты dashboard |
gui-view |
selfDashboard, adminAssign, adminUnassign, users, userDetails, findUsers, roles, roleDetails, orgTree, entitiesEdit, dashboard, adminCSVexport, resources |
- |
- |
Разрешает доступ к UI |
allow-read-genericObject |
get, search |
GenericObjectType |
execution |
Чтение GenericObjectType |
allow-auth-new-ui |
all |
- |
- |
Разрешает выполнять операции в UI |
allow-get-definitions |
getDefinition |
- |
- |
Разрешает получать определения объектов |
allow-user-history |
auditRead |
- |
- |
Чтение истории пользователя |
deny-self-assignment-modify |
modify |
self (assignment) |
- |
Запрет модификации собственных assignment |
self-read |
read |
self |
- |
AРазрешает читать свойства объекта текущего пользователя (себя) |
allow-get-search-connectors |
get, search |
ConnectorType |
- |
Получение информации о коннекторах |
allow-read-resources |
rawOperation, read |
ResourceType |
- |
Разрешение на чтение ресурсов и raw операции |
deny-modify-objects |
modify |
RoleType, OrgType, UserType не являющиется Card ( |
- |
Запрещает изменение объектов |
1 Role functional admin FORTRESS (Template)#
OID: a7eee710-39de-4d01-b734-32da8fe230e4.
Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (FORTRESS).
Ключевые характеристики:
Шаблон для создания ролей функциональных администраторов FORTRESS.
Требует замены OID ресурса перед использованием:
10000000-0000-0000-0000-100000001300.Разрешает чтение списка ресурсов и управление учетными записями FORTRESS.
Позволяет назначать и изымать роли своей АС.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)
Каталог ролей АС, учетными записями которой управляет роль (oid: d643a31b-297b-4a9c-9596-7ba10b1fb276, relation: manager)
Непрямые назначения:
Func admin Base lite(oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)
Основные авторизации:
execution-add-delete-accounts- добавление и удаление учетных записей своей АС.allow-read-resources- чтение списка ресурсов.allow-access-fortress-resource-accounts- доступ к учетным записям FORTRESS.allow-read-orgs- просмотр каталога ролей АС.allow-search-roles- поиск ролей АС (кроме архивных).allow-assign-roles- назначение ролей АС.allow-unassign-roles- изъятие ролей АС.
Настройка GUI:
Скрывает панели редактирования паролей (
ad-password-editor,password).Показывает только назначения, связанные с ресурсом FORTRESS.
1 Role functional admin IDM (Template)#
OID: 30b81e8d-e926-4697-a5fa-5e3efaeb577b.
Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (IDM/SCIM).
Ключевые характеристики:
Шаблон для создания ролей функциональных администраторов IDM.
Требует замены OID ресурса перед использованием:
10000000-0000-0000-0000-100000001100.Предоставляет расширенные права для работы с кадровыми записями.
Разрешает чтение списка ресурсов и управление учетными записями IDM.
Позволяет назначать и изымать роли АС.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)
Каталог ролей АС, учетными записями которой управляет роль (oid: a3a2b873-c8e0-4351-8b1c-158d3cedbbfd, relation: manager)
Непрямые назначения:
Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)
Основные авторизации:
allow-read-employees-users- чтение кадровых записей.execution-add-delete-accounts- добавление и удаление учетных записей своей АС.allow-read-resources- чтение списка ресурсов.allow-access-scim-resource-accounts- доступ к учетным записям IDM.allow-read-orgs- просмотр каталога ролей АС.allow-search-roles- поиск ролей АС (кроме архивных).allow-assign-roles- назначение ролей АС.allow-unassign-roles- изъятие ролей АС.
Настройка GUI:
Скрывает панели редактирования паролей.
Показывает только назначения, связанные с ресурсом SCIM.
1 Role functional admin SberLDAP (Template)#
OID: d0ed9eda-bd23-4270-aca0-86579302ffa9.
Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (SberLDAP).
Ключевые характеристики:
Шаблон для создания ролей функциональных администраторов SberLDAP.
Требует замены OID ресурса перед использованием:
10000000-0000-0000-0000-100000001200.Разрешает чтение списка ресурсов и управление учетными записями SberLDAP.
Позволяет назначать и изымать роли АС.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)
Каталог ролей АС, учетными записями которой управляет роль (oid: 1fcb13b7-3579-4c01-a0d7-bb8dbc84861e, relation: manager)
Непрямые назначения:
Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)
Основные авторизации:
execution-add-delete-accounts- добавление и удаление учетных записей своей АС.allow-read-resources- чтение списка ресурсов.allow-access-sberldap-resource-accounts- доступ к учетным записям SberLDAP.allow-read-orgs- просмотр каталога ролей АС.allow-search-roles- поиск ролей АС (кроме архивных).allow-assign-roles- назначение ролей АС.allow-unassign-roles- изъятие ролей АС.
Настройка GUI:
Скрывает панели редактирования паролей.
Показывает только назначения, связанные с ресурсом SberLDAP.
1 Role functional admin SCIM (Template)#
OID: 8846807c-3a2e-4736-9734-608f52b8330e.
Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (SCIM).
Ключевые характеристики:
Шаблон для создания ролей функциональных администраторов SCIM.
Требует замены OID ресурса перед использованием:
10000000-0000-0000-0000-100000000500.Разрешает чтение списка ресурсов и управление учетными записями SCIM.
Позволяет назначать и изымать роли АС.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)
Каталог ролей АС, учетными записями которой управляет роль (oid: 2b0e6671-f212-47f5-9ee8-961d5fe464f4, relation: manager)
Непрямые назначения:
Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)
Основные авторизации:
execution-add-delete-accounts- добавление и удаление учетных записей своей АС.allow-read-resources- чтение списка ресурсов.allow-access-scim-resource-accounts- доступ к учетным записям SCIM.allow-read-orgs- просмотр каталога ролей АС.allow-search-roles- поиск ролей АС (кроме архивных).allow-assign-roles- назначение ролей АС.allow-unassign-roles- изъятие ролей АС.
Настройка GUI:
Скрывает панели редактирования паролей.
Показывает только назначения, связанные с ресурсом SCIM.
1 Role functional admin SOAP (Template)#
OID: 8846807c-3a2e-4736-9734-608f52b8331e
Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (SOAP).
Ключевые характеристики:
Шаблон для создания ролей функциональных администраторов SOAP.
Требует замены OID ресурса перед использованием:
10000000-0000-0000-0000-100000000700.Разрешает чтение списка ресурсов и управление учетными записями SOAP.
Позволяет назначать и изымать роли АС.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)
Каталог ролей АС, учетными записями которой управляет роль (oid: 8ca038dd-3130-4520-82f9-cd6916143b16, relation: manager)
Непрямые назначения:
Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)
Основные авторизации:
execution-add-delete-accounts- добавление и удаление учетных записей своей АС.allow-read-resources- чтение списка ресурсов.allow-access-soap-resource-accounts- доступ к учетным записям SOAP.allow-read-orgs- просмотр каталога ролей АС.allow-search-roles- поиск ролей АС (кроме архивных).allow-assign-roles- назначение ролей АС.allow-unassign-roles- изъятие ролей АС.
Настройка GUI:
Скрывает панели редактирования паролей.
Показывает только назначения, связанные с ресурсом SOAP.
2 DKB role (deprecated)#
OID: 8846807c-3a2e-4736-9734-608f52b833ee.
Описание: Роль предназначена для блокировки карточки сотрудника и его доступов в рамках интеграционного взаимодействия платформы IRP – IDM Platform V, а также разблокировку с восстановлением доступов сотрудника только по базовой ролевой модели.
Ключевые характеристики:
Предоставляет права на блокировку/разблокировку сотрудников.
Имеет доступ к RAW-операциям для чтения всех полей.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175)
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)
Основные авторизации:
read-raw-operation- чтение и RAW-операции с OrgType и ShadowType.rawOperation- RAW-операции с ResourceType и RoleType.modify-userType-request- модификация UserType (блокировка/разблокировка) на фазе request.modify-userType-execution- модификация UserType (блокировка/разблокировка) на фазе execution.execute-scripts- выполнение скриптов.get-definitions- получение определений типов объектов.assignment-target-get- чтение целевых объектов для назначений.credentials-read- чтение данных пользователей (кроме credentials).allow-generic-object-read-modify- чтение и модификация GenericObjectType.read-resources-name- чтение имен ресурсов.auth-rest-all- все операции REST API.
Несовместимые роли:
3 Auditor role, 0 User, 4 Admin viewer, 5 Admin editor, 10 SMD role, Admin assign roles IDM, ADMIN API SBERINFRA, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, 9 Tech support admin, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles,
6 Admin expert.
3 Auditor role#
OID: 265e1480-c3ce-43e4-b88a-c9480acbf0c5.
Описание: Сотрудник службы внутреннего аудита, имеющий доступ к просмотру карточек пользователя, учетных записей, назначений пользователя, организационной структуры и журналов аудита IDM.
Ключевые характеристики:
Предоставляет права только на чтение (read-only).
Доступ к журналам аудита и отчетам.
Возможность просмотра карточек пользователей и их назначений.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)
Непрямые назначения:
Base role(oid: 40000000-a31c-4ab3-b02e-786bdb53330b)
Несовместимые роли:
0 User,4 Admin viewer,5 Admin editor,6 Admin expert,9 Tech support admin, Функциональный администратор МЦТП АС.
Основные авторизации:
assignment-target- RAW-операции с ResourceType и ShadowType.gui-self-dashboard- доступ к элементам GUI (dashboard, users, audit log, reports).auth-ui- операции через новый UI.allow-read-objects- чтение UserType, OrgType, ShadowType, LookupTableType, DashboardType, ArchetypeType.allow-read-name-roles- чтение имени, displayName, identifier, archetypeRef ролей.allow-get-audit-report- чтение и запуск аудиторских отчетов.audit-read- чтение журналов аудита.allow-get-node- чтение NodeType (для сохранения отчетов).allow-create-report- создание отчетов.allow-read-own-certification-decision- чтение собственных сертификационных решений.allow-read-owned-reports- чтение собственных отчетов.get-definitions- получение определений типов объектов.
Настройка GUI:
Скрывает панель редактирования паролей (ad-password-editor).
4 Admin viewer#
OID: 6d8a9709-04be-4881-b714-9fe249f6ee77.
Описание: Администратор, имеющий доступ к системе IDMX в режиме read-only.
Ключевые характеристики:
Предоставляет права только на чтение всех объектов системы.
Доступ к журналам аудита и отчетам.
Возможность просмотра исходного кода объектов.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)
Несовместимые роли:
3 Auditor role,0 User,5 Admin editor,6 Admin expert,9 Tech support admin, Функциональный администратор МЦТП АС.
Основные авторизации:
auth-ui- операции через UI.construction-modify- модификация выражений в inducement/construction.gui-self-dashboard- полный доступ к GUI.allow-get-and-search-for-all-types- чтение, поиск и получение определений всех объектов.allow-read-audit- чтение журналов аудита.allow-run-audit-report- запуск аудиторского отчета.allow-create-report- создание отчетов.allow-read-own-certification-decision- чтение собственных сертификационных решений.view-object-source-code- просмотр исходного кода объектов.role-analysis-operations- запрет на операции анализа ролей.
Настройка GUI:
Скрывает панель редактирования паролей (ad-password-editor).
5 Admin editor#
OID: d0ac794f-5602-419c-8468-e87cf537661e.
Описание: Администратор, имеющий доступ на чтение и редактирование к системе IDM. Изменения, внесенные пользователем с данной ролью, должны быть подтверждены администратором с правом редактирования.
Ключевые характеристики:
Предоставляет права на чтение и модификацию большинства объектов.
Имеет ограничения на создание/модификацию ролей.
Имеет разрешение на создание и rawOperation с проекциями (ShadowType). Имеет разрешение на модификацию
attributes/ri:userNameShadowType объектов ресурса с oid10000000-0000-0000-0000-100000001000.Имеет разрешение на удаление проекций (ShadowType).
Требует подтверждения изменений «второй рукой».
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)
Несовместимые роли:
3 Auditor role,0 User,4 Admin viewer,6 Admin expert,9 Tech support admin, Функциональный администратор МЦТП АС.
Основные авторизации:
deny-edit-linkRefs- запрет на редактированиеlinkRef.deny-modify-role- запрет на модификацию RoleType (с исключениями).deny-add-role- запрет на создание RoleType.gui-self-dashboard- доступ ко всем элементам GUI.auth-ui- операции через новый UI.work-with-workers- выполнение reconcileWorkers и deleteActivityStateAndWorkers.allow-crud-for-all-types- CRUD-операции для всех типов объектов.allow-crud-for-UserType-execution- модификация определенных параметров объектов UserType на фазе execution. Разрешает изменять параметрыactivation,assignment,extension/sberPostponedLockType,extension/sberPostponedLockDate,extension/justification,extension/emailAddressInternal,extension/emailAddressExternal.allow-assign- назначение объектов через UI.assign-objects- назначение объектов (RoleType, ResourceType, OrgType).unassign-objects- изъятие объектов (RoleType, ResourceType, OrgType).allow-user-modify- модификацияactivationи запрет модификацииassignmentпользователей.audit-read- чтение журналов аудита.allow-run-report- запуск отчетов.allow-read-report- чтение отчетов.allow-control-task- приостановка/возобновление задач.own-workitems-read-complete-delegate- чтение, завершение и делегирование своих рабочих элементов.cases-read- чтение заявок (cases).allow-test-connect- тестирование подключения ресурсов.allow-cancel-case- отмена собственных заявок.importObjects- импорт объектов.view-object-source-code- просмотр исходного кода объектов.runTaskImmediately- немедленный запуск задач.deny-shadow-bulk-delete- запрет на отображение элементов UI, используемых для массового удаления проекций.
Настройка GUI:
Скрывает панель редактирования паролей (ad-password-editor).
6 Admin expert#
OID: f65bdb78-5ee2-44b8-b576-de85fc0e10b5.
Описание: Администратор, выполняющий линейные задачи по сопровождению и осуществляющий контроль за системой с правами редактирования.
Ключевые характеристики:
Предоставляет практически полные права в системе.
Имеет ограничения на модификацию заблокированных ДКБ учетных записей.
Запрет на удаление ShadowType и модификацию собственных назначений.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)
Несовместимые роли:
3 Auditor role,0 User,4 Admin viewer,5 Admin editor,9 Tech support admin, Функциональный администратор МЦТП АС.
Основные авторизации:
AllowAllUi- все UI-операции, включая adminAssign и adminUnassign.auth-ui- операции через новый UI.get-definitions- получение определений типов объектов.DenyModifyShadowWithDKBBlock- запрет на модификацию activation/administrativeStatus у заблокированных ДКБ учетных записей.deny-shadow-bulk-delete- запрет на отображение элементов UI, используемых для массового удаления проекций.deny-add-modify-role- запрет на создание и модификацию RoleType (с исключениями).deny-self-assignment-modify- запрет на модификацию собственных назначений.AllowAllModel- все модельные операции (audit, recompute, assign, modify, add, read, delete, и др.). В том числе reconcileWorkers и deleteActivityStateAndWorkers.AllowAllRest- все REST-операции.
Настройка GUI:
Скрывает панель редактирования паролей (ad-password-editor).
01 Business role technological account cards#
OID: a4c29a86-a9a4-437d-9982-e1357d8a013b.
Описание: Роль «Технологические учетные карточки».
Назначение:
Предназначена для управления технологическими учетными карточками.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user CA#
OID: 51214bf2-1987-4c69-a8ce-d1256b93bc10.
Описание: Роль «Сотрудник ЦА кадровый источник SAP».
Назначение:
Предназначена для сотрудников центрального аппарата с источником данных SAP.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user candidate#
OID: a686764a-ec2d-485b-8079-9f1b7f6706be.
Описание: Роль Кандидат.
Назначение:
Роль должна назначаться автоматически карточкам, у которых трудовой контракт имеет статус «Кандидат».
Все остальные бизнес роли не должны назначаться.
При переходе статуса из «Кандидат» в любой другой бизнес роль должна блокироваться и назначаться актуальная бизнес роль.
При этом должен быть осуществлен пересчет доступов.
Не должны блокироваться доступы, которые есть в бизнес роли «Кандидат» и есть в новой текущей бизнес роли.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user company#
OID: 51214bf2-1987-4c69-a8ce-d1256b93bc16.
Описание: Роль Сотрудник компании-партнера кадровый источник SAP.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user company omega#
OID: d2ef5949-e9fb-4d8b-acec-3603c2501a5d.
Описание: Роль Сотрудник компании-партнера кадровый источник SAP Omega.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user company sigma#
OID: f1fd3ce5-81e9-4520-b4d3-1471c8ba7d48.
Описание: Роль Сотрудник компании-партнера кадровый источник SAP Sigma.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user company SM#
OID: 51214bf2-1987-4c69-a8ce-d1256b93bc17.
Описание: Роль Сотрудник компании-партнера кадровый источник SM.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
Примечание:
Если ext_id организации пользователя = 10175286, то БР не назначается/блокируется.
01 Business role user company SM OUT#
OID: 935b893d-9e00-4109-9474-36c8004a6a15.
Описание: Роль Сотрудник внешнего филиала ПАО Сбербанк (кадровый источник SM).
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user DZO SAP#
OID: 51214bf2-1987-4c69-a8ce-d1256b93bc14.
Описание: Роль Сотрудник ДЗО кадровый источник SAP.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user company SM DZO#
OID: 51214bf2-1987-4c69-a8ce-d1256b93bc15.
Описание: Роль Сотрудник ДЗО (кадровый источник SM).
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user SBS#
OID: 51214bf2-1987-4c69-a8ce-d1256b93bc12.
Описание: Роль Сотрудник СБС кадровый источник 1С.СБС.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user SBT#
OID: 51214bf2-1987-4c69-a8ce-d1256b93bc13
Описание: Роль Сотрудник СБТ кадровый источник SAP.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user TB#
OID: 51214bf2-1987-4c69-a8ce-d1256b93bc11
Описание: Роль Сотрудник ТБ кадровый источник SAP.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user manager CA#
OID: 4180c851-a8b5-4598-9016-42ce9f1c9d90.
Описание: Роль Руководитель подразделения ЦА (кадровый источник SAP).
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user manager DZO#
OID: 351e18ad-d33d-42e1-a9e1-d5fd1fe17788.
Описание: Роль Руководитель подразделения ДЗО (кадровый источник SAP).
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user manager PAO#
OID: f6fa7d5b-8776-4c71-985c-1808db60fa96.
Описание: Роль Руководитель подразделения ПАО Сбербанк (кадровый источник SAP).
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user manager SBT#
OID: d1c8d158-5835-4707-a03c-a3eecdbcb393.
Описание: Роль Руководитель подразделения СБТ (кадровый источник SAP).
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user manager TB#
OID: fbbd6cff-d94d-476c-ab7b-ad694b02b6f6.
Описание: Роль Руководитель подразделения ТБ (кадровый источник SAP).
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user risk coordinator CA#
OID: b95cdd52-951a-4a13-a605-5b2ae41c14f7.
Описание: Роль Риск-координатор ЦА.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user risk coordinator SSP#
OID: 5031390f-c6ef-4786-91ab-23a064515814.
Описание: Роль Риск-координатор ССП.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
01 Business role user Central Bank#
OID: e91f41fa-d7f0-4f8d-a39d-d7c3242d28aa.
Описание: Уполномоченный представитель Банка России.
Атрибуты:
isBusinessRole: true.
Авторизации: Не определены (бизнес-роль без авторизаций).
Условия назначения:
Если hrInfoSourceCode = 1 и organizationTypeCode = 5 и organizationId = edbb6b60-efc3-4999-ab75-61dbf7371626, то пользователю назначается/разблокируется БР 01 Business role user Central Bank и блокируются все остальные БР.
Если хотя бы одно из условий не выполняется, то БР не назначается/блокируется и назначается/разблокируется подходящая для пользователя БР.
После повторного приема роль назначается/разблокируется, если подходит под условие.
Данная роль назначается только при интеграции с АС Профиль Сотрудника.
10 SMD role (deprecated)#
OID: 3df41811-4ff7-488b-b932-d74771d50007.
Описание: Роль предназначена для блокировки карточки сотрудника и его доступов в рамках интеграционного взаимодействия Сервис «Мои доступы» – IDM Platform V, а также разблокировку с восстановлением доступов сотрудника только по базовой ролевой модели.
Несовместимые роли:
2 DKB role,3 Auditor role,0 User,4 Admin viewer,5 Admin editor,Admin assign roles IDM,ADMIN API SBERINFRA,11 SMD2 role,12 DKB2 role,Admin API SPAC,9 Tech support admin,ADMIN SPAC FUK,13 admin devops,Admin IDM Roles,6 Admin expert.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).
Авторизации:
Название |
Действия |
Объекты |
Фаза |
Описание |
|---|---|---|---|---|
read-raw-operation |
read, rawOperation |
OrgType, ShadowType |
request |
Разрешает читать и искать указанные объекты |
rawOperation |
rawOperation |
ResourceType, RoleType |
request |
Разрешает читать все поля для изменения УЗ AD |
modify-userType-request |
modify |
UserType (activation, extension/contractStatus) |
request |
Доступ к блокировке/разблокировке |
modify-userType-execution |
modify |
UserType (activation) |
execution |
Доступ к блокировке/разблокировке (других полей через хуки) |
execute-scripts |
executeScript |
- |
- |
Разрешает выполнять массовые операции |
get-definitions |
getDefinition |
- |
- |
Разрешает читать определения объектов |
assignment-target-get |
read, rawOperation |
ServiceType, ConnectorType (name) |
request |
Разрешает читать объекты-цели назначений |
credentials-read |
read (deny credentials) |
UserType, LookupTableType |
- |
Запрещает читать чувствительные данные (credentials) |
allow-generic-object-read-modify |
read, modify |
GenericObjectType |
request |
Разрешает читать и изменять genericObject |
get |
get |
ResourceType (name) |
request |
Получение имени ресурса |
auth-rest-all |
all |
- |
- |
Разрешает выполнять операции по REST API |
11 SMD2 role#
OID: f5fb453b-febd-4eb0-ba2e-899412475d2d.
Описание: Роль предназначена для блокировки карточки сотрудника и его доступов в рамках интеграционного взаимодействия Сервис «Мои доступы» – IDM Platform V, а также разблокировку с восстановлением всех доступов сотрудника.
Несовместимые роли:
0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 10 SMD role, Admin assign roles IDM, 12 DKB2 role, ADMIN API SBERINFRA, Admin API SPAC, 9 Tech support admin, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles,
6 Admin expert.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).
Авторизации:
Название |
Действия |
Объекты |
Фаза |
Описание |
|---|---|---|---|---|
read-raw-operation |
read, rawOperation |
OrgType, ShadowType |
request |
Разрешает читать и искать указанные типы объектов |
rawOperation |
rawOperation |
ResourceType, RoleType |
request |
Разрешает читать все поля для изменения УЗ AD |
modify-userType-request |
modify |
UserType (activation, extension/contractStatus) |
request |
Доступ к блокировке/разблокировке |
modify-userType-execution |
modify |
UserType (activation) |
execution |
Доступ к блокировке/разблокировке (других полей через хуки) |
modify-userType-mark-request |
add, modify, delete |
UserType (effectiveMarkRef) |
request |
Добавление/удаление/изменение меток |
read |
read |
MarkType (oid: 46616792-752e-47d4-a6c5-21eefed3094f) |
- |
Чтение метки блокировки |
execute-scripts |
executeScript |
- |
- |
Разрешает выполнение массовых операций |
get-definitions |
getDefinition |
- |
- |
Разрешает получать определения объектов |
assignment-target-get |
read, rawOperation |
ServiceType, ConnectorType (name) |
request |
Разрешает читать объекты-цели назначений |
credentials-read |
read (deny credentials) |
UserType, LookupTableType |
- |
Запрещает читать чувствительные данные (credentials) |
allow-generic-object-read-modify |
read, modify |
GenericObjectType |
request |
Разрешает читать и изменять genericObject |
get |
get |
ResourceType (name) |
request |
Получение имени ресурса |
auth-partialExecution |
partialExecution |
- |
- |
Разрешает частичное выполнение (partialExecution) |
allow-user-recompute |
recompute |
UserType |
request |
Разрешает пересчет (recompute) для UserType |
auth-rest-all |
all |
- |
- |
Разрешает выполнять операции через REST API |
12 DKB2 role#
OID: f12b4614-478b-442d-b393-bfb8f0beb582.
Описание: Роль предназначена для блокировки карточки сотрудника и его доступов в рамках интеграционного взаимодействия платформы IRP – IDM Platform V, а также разблокировку с восстановлением всех доступов сотрудника.
Несовместимые роли:
0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 10 SMD role, Admin assign roles IDM, 11 SMD2 role, ADMIN API SBERINFRA, Admin API SPAC, 9 Tech support admin, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles,
6 Admin expert.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).
Авторизации:
Название |
Действия |
Объекты |
Фаза |
Описание |
|---|---|---|---|---|
read-raw-operation |
read, rawOperation |
OrgType, ShadowType |
request |
Разрешает читать и искать указанные типы объектов |
rawOperation |
rawOperation |
ResourceType, RoleType |
request |
Разрешает читать все поля для изменения УЗ AD |
modify-userType-request |
modify |
UserType (activation, extension/contractStatus) |
request |
Доступ к блокировке/разблокировке |
modify-userType-execution |
modify |
UserType (activation) |
execution |
Доступ к блокировке/разблокировке (других полей через хуки) |
modify-userType-mark-request |
add, modify, delete |
UserType (effectiveMarkRef) |
request |
Добавление/удаление/изменение меток |
read |
read |
MarkType (oid: 0ff43c22-bfc0-4239-8e0a-45a8914820ce) |
- |
Чтение метки блокировки ДКБ |
execute-scripts |
executeScript |
- |
- |
Разрешает выполнение массовых операций |
get-definitions |
getDefinition |
- |
- |
Разрешает получать определения объектов |
assignment-target-get |
read, rawOperation |
ServiceType, ConnectorType (name) |
request |
Разрешает читать объекты-цели назначений |
credentials-read |
read (deny credentials) |
UserType, LookupTableType |
- |
Запрещает читать чувствительные данные (credentials) |
allow-generic-object-read-modify |
read, modify |
GenericObjectType |
request |
Разрешает читать и изменять genericObject |
get |
get |
ResourceType (name) |
request |
Получение имени ресурса |
auth-partialExecution |
partialExecution |
- |
- |
Разрешает частичное выполнение (partialExecution) |
allow-user-recompute |
recompute |
UserType |
request |
Разрешает пересчет (recompute) для UserType |
auth-rest-all |
all |
- |
- |
Разрешает выполнять операции через REST API |
ADMIN API SBERINFRA#
OID: 07744bfa-dd11-4440-b0d9-47a9df610514.
Описание: Роль предназначена для создания технологических учетных карточек в рамках интеграционного взаимодействия IDM SberInfra – IDM Platform V.
Несовместимые роли:
0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 9 Tech support admin, 10 SMD role, Admin assign roles IDM, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles,
6 Admin expert.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Авторизации:
Название |
Действия |
Объекты |
Фаза |
Описание |
|---|---|---|---|---|
AddUserTypeAndGenericType |
add |
UserType (TC:*), GenericObjectType |
- |
Создание технологических карточек. Разрешается создавать только учетные карточки, у которых: |
read |
read |
- |
execution |
Чтение на этапе execution |
delete |
delete |
GenericObjectType |
- |
Удаление GenericObjectType |
auth-partialExecution |
partialExecution |
- |
- |
Allow partialExecution |
allow-read-users-card |
read |
UserType (name startsWith tc:) |
- |
Разрешает поиск технологических карточек |
allow-get-users |
get |
UserType (name startsWith tc:) |
- |
Получение технологических карточек |
allow-modify-users-execution |
modify |
UserType |
execution |
Модификация UserType на этапе execution |
allow-modify-users-assignment-request |
modify |
UserType (activation/administrativeStatus) |
request |
Модификация статуса активации |
allow-read-fos |
get, search, rawOperation |
OrgType, ArchetypeType |
- |
Разрешает читать организации, назначенные на субъект |
allow-read-resource |
read |
ResourceType (name) |
request |
Чтение ресурса |
allow-raw-resource |
rawOperation |
ResourceType |
execution |
Raw операции с ресурсами |
allow-read-shadow |
search, get, rawOperation |
ShadowType |
- |
Чтение shadow-объектов |
allow-add-modify-shadow-execution |
add, modify |
ShadowType |
execution |
Управление shadow-объектами в фазе execution |
allow-read-genericObject |
get, search |
GenericObjectType |
execution |
Чтение GenericObjectType |
allow-get-definitions |
getDefinition |
- |
- |
Разрешает читать определения объектов |
self-read |
read |
self |
- |
Разрешает читать все свойства себ] (а именно пользователя, на которого назначена эта роль) |
allow-assign-org |
assign |
UserType → OrgType, ArchetypeType |
- |
Разрешает назначение организации с oid |
auth-rest-all |
all |
- |
- |
Allow operations via REST API |
deny-assign-roles |
assign (deny) |
UserType → RoleType (archetype: 64ddd757-29ae-455c-a6ee-591e1cf32f5e, 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2) |
request |
Запрет назначения ролей |
allow-modify-users-request |
modify |
UserType (activation/administrativeStatus, extension/ownerEmployeeNumber, extension/emailAddressInternal, extension/emailAddressExternal) |
request |
Модификация полей пользователя, у которых |
Admin API SPAC#
OID: d61c93c0-aa5d-4fc6-bc30-9967a2660f8b
Описание: Роль предназначена для управления полномочиями АС в IDM в рамках интеграционного взаимодействия АС SPAC – IDM Platform V.
Несовместимые роли:
0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 9 Tech support admin, 10 SMD role, Admin assign roles IDM, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles,
6 Admin expert.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Авторизации:
Наименование |
Действия |
Объекты |
Описание |
|---|---|---|---|
auth-partialExecution |
partialExecution |
- |
Разрешает выполнение частичных операций |
deny-self-assignment-modify |
modify (deny) |
self (assignment) |
Запрет на изменение собственных назначений |
allow-read-roles |
get, search |
RoleType |
Разрешает получение всех свойств объектов типа RoleType |
assign-roles |
assign |
UserType → RoleType |
Назначение ролей пользователям (кроме бизнес-ролей и resourceOid=10000000-0000-0000-0000-100000000300) |
unassign-roles |
unassign |
UserType → RoleType |
Изъятие ролей у пользователей (кроме бизнес-ролей и resourceOid=10000000-0000-0000-0000-100000000300) |
Modify objects |
modify (execution) |
UserType |
Необходимо для реконсиляции |
Modify objects |
modify |
UserType (trigger, ownerEmployeeNumber) |
Необходимо при назначении первичной роли |
read-users |
read |
UserType (фильтр: name starts with «c:») |
Разрешает просмотр всех карточек пользователей |
self-read |
read |
self |
Чтение собственного объекта пользователя |
assignment-target-get |
get |
ResourceType (name) |
Чтение целей назначений для отображения в окнах выбора |
allow-read-shadow |
search, get, rawOperation |
ShadowType |
Чтение объектов ShadowType |
allow-modify-shadow |
modify, add (execution) |
ShadowType |
Изменение объектов ShadowType |
allow-read-fos |
get, search, rawOperation |
OrgType (OID: |
Чтение организаций, назначенных субъекту |
Read audit |
auditLogDetails, auditRead, auditRecord |
- |
Доступ к журналу аудита |
allow-read-fos |
get, search, read |
ResourceType (name) |
Чтение ресурсов |
allow-get-search-connectors |
get, search |
ConnectorType |
Получение информации о коннекторе для проверок в хуках и политиках |
allow-system-configuration-read |
read (execution) |
SystemConfigurationType |
Чтение системной конфигурации |
auth-rest-all |
all (REST) |
- |
Полный доступ через REST API |
Admin assign roles IDM#
OID: 411a0b51-8b38-4c86-a503-3015c8882791
Описание: Роль администратора управления правами доступа к IDM (назначение ролей функциональных администраторов и ролей IDM).
Данная роль не автономная. Она добавляется в inducements других ролей, например функциональному администратору или роли, которая взаимодействует с IDM по REST API, расширяя разрешения для других ролей.
Несовместимые роли:
0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 9 Tech support admin, 10 SMD role, Admin assign roles IDM, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles,
6 Admin expert.
Назначения:
NGIG каталог.
Архетип системной роли IDM.
Непрямые назначения:
Base role.
Название |
Действия |
Объекты |
Описание |
|---|---|---|---|
auth-partialExecution |
partialExecution |
- |
Разрешает выполнение частичных операций |
deny-self-assignment-modify |
modify (deny) |
self (assignment) |
Запрет на изменение собственных назначений |
allow-read-roles |
get, search |
RoleType (archetypeRef oid=7b6c16e8-564e-4d98-bde3-e5384180f75b или identifier: 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, Admin assign roles IDM, ADMIN API SBERINFRA, 10 SMD role, Superuser, 6 Admin expert, 11 SMD2 role, 12 DKB2 role, 9 Tech support admin) |
Чтение свойств объектов RoleType, соответствующих фильтру |
assign-roles |
assign |
UserType → RoleType (archetypeRef oid=7b6c16e8-564e-4d98-bde3-e5384180f75b или identifier: 3 Auditor role, 4 Admin viewer, 5 Admin editor, 9 Tech support admin) |
Назначение ролей пользователям |
unassign-roles |
unassign |
UserType → RoleType (archetypeRef oid=7b6c16e8-564e-4d98-bde3-e5384180f75b или identifier: 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, Admin assign roles IDM, ADMIN API SBERINFRA, 10 SMD role, Superuser, 6 Admin expert, 11 SMD2 role, 12 DKB2 role, 9 Tech support admin) |
Изъятие ролей у пользователей |
Modify objects |
modify (execution) |
UserType |
Необходимо для реконсиляции |
read-users |
read |
UserType (name starts with «c:»), ArchetypeType |
Разрешает просмотр всех карточек и архетипов |
self-read |
read |
self |
Чтение собственного объекта пользователя |
assignment-target-get |
get |
ResourceType (name) |
Чтение целей назначений для отображения в окнах выбора |
allow-read-shadow |
search, get, rawOperation |
ShadowType |
Чтение объектов ShadowType |
allow-modify-shadow |
modify (execution) |
ShadowType |
Изменение объектов ShadowType |
allow-read-fos |
get, search, read, rawOperation |
OrgType (OID: 3fac1eb0-07bd-4221-98ba-f5c41ef20b4d) |
Чтение организаций, назначенных субъекту |
allow-get-search-connectors |
get, search |
ConnectorType |
Получение информации о коннекторе для проверок в хуках и политиках |
allow-get-system-configuration |
get (execution) |
SystemConfigurationType |
Получение информации о системной конфигурации для проверок в хуках и политиках |
Role AccessToAC#
OID: 2aa716c1-1f30-4650-b80d-a273f0676c50
Описание: Роль для доступа к АС (AccessToAC).
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Авторизации: Не определены (роль используется как маркер доступа).
Примечание: Специализированная роль для предоставления доступа к автоматизированным системам. Назначается пользователям, которым требуется доступ к определенным АС.
ROLE DZO (Maternity leave)#
OID: 00000000-0000-0000-0000-00000000aa15
Описание: Роль для сотрудников ДЗО в декретном отпуске.
Условие назначения: Сотрудник находится в декрете и относится к ДЗО (дочернее зависимое общество).
Авторизации: Не определены (временная роль для отслеживания статуса).
Примечание: Временная роль для отслеживания статуса сотрудника. Назначается автоматически при переходе в отпуск по беременности и родам.
Role Kafka tuz#
OID: 804305c7-e8c4-45d5-923e-b6ca49f85d60
Описание: Роль для работы с Kafka (техническая учетная запись).
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).
Авторизации:
Название |
Действия |
Объекты |
Фаза |
Описание |
|---|---|---|---|---|
user-modify |
modify |
UserType |
request |
Модификация пользователей |
role-modify |
modify |
RoleType, ResourceType, SystemConfigurationType |
- |
Модификация ролей, ресурсов, системных конфигураций |
task-modify |
modify, runTaskImmediately |
TaskType |
- |
Модификация и запуск задач |
allow-delete-shadow |
delete |
ShadowType (resourceRef: b8995018-db6a-4172-952d-1d82fc01b6ed), GenericObjectType |
- |
Удаление shadow-объектов и GenericObjectType |
allow-get-and-search-for-all-types |
read, rawOperation, getDefinition |
все типы |
- |
Получение и поиск всех объектов в midpoint |
allow-read-audit |
auditRead, auditRecord, auditManage |
- |
- |
Чтение и управление аудитом |
allow-create-report |
add |
ReportDataType, GenericObjectType |
- |
Создание отчетов |
allow-modify-generics |
modify |
GenericObjectType |
- |
Модификация GenericObjectType |
execute-script |
executeScript |
- |
- |
Выполнение скриптов |
Примечание: Техническая роль для интеграции с Kafka. Предоставляет широкие права для автоматизированной обработки данных.
Role meta tuz#
OID: 97ad9d66-012a-4341-bab7-c137c768adef
Описание: Роль для работы с МЕТА (техническая учетная запись).
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)
Авторизации:
Название |
Действия |
Объекты |
Фаза |
Описание |
|---|---|---|---|---|
add-role-org |
add |
RoleType, OrgType |
request |
Добавление ролей и организаций |
modify-role-org |
modify, recompute |
RoleType, OrgType |
- |
Модификация и пересчет ролей и организаций |
task-modify |
modify, runTaskImmediately |
TaskType |
- |
Модификация и запуск задач |
allow-crud-for-meta-shadow |
delete, add |
ShadowType (resourceRef: 60110b37-3b7c-4d82-9f75-f1d09d1abadb) |
- |
CRUD операции для shadow-объектов meta |
allow-modify-for-shadow |
modify |
ShadowType |
- |
Модификация shadow-объектов |
allow-get-and-search-for-all-types |
read, rawOperation, getDefinition |
все типы |
- |
Получение и поиск всех объектов в midpoint |
allow-read-audit |
auditRead, auditRecord, auditManage |
- |
- |
Чтение и управление аудитом |
allow-create-report |
add |
ReportDataType |
- |
Создание отчетов |
execute-script |
executeScript |
- |
- |
Выполнение скриптов |
use |
use |
- |
- |
Разрешение на использование (необходимо для хука „Change role criticality“) |
allow-run-audit-report |
runReport |
- |
- |
Запуск аудиторских отчетов |
Примечание: Техническая роль для работы с МЕТА.
ROLE PAO (Maternity leave)#
OID: 00000000-0000-0000-0000-00000000aa16
Описание: Роль для сотрудников ПАО в декретном отпуске.
Условие назначения: Сотрудник находится в декрете и относится к ПАО Сбербанк.
Авторизации: Не определены (временная роль для отслеживания статуса).
Примечание: Временная роль для отслеживания статуса сотрудника. Назначается автоматически при переходе в отпуск по беременности и родам.
ADMIN SPAC FUK#
OID: 2f0e630c-b6b4-4e71-bfe9-ed847206b9eb
Описание: Административная роль SPAC FUK для управления функциональными учетными карточками (ФУК). Роль предназначена только для использования в контуре ПСИ. Необходимо ограничить использование данной роли в контуре ИФТ и в ПРОМе.
Несовместимые роли:
0 User, 2 DKB role, 10 SMD role, 12 DKB2 role, 11 SMD2 role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 6 Admin expert, Admin assign roles IDM, ADMIN API SBERINFRA, 9 Tech support admin, Admin API SPAC, 13 admin devops, Admin IDM Roles.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).
Авторизации:
Название |
Действия |
Объекты |
Фаза |
Описание |
|---|---|---|---|---|
auth-rest-operations |
searchObjects, getObjects, getObject, addObject, modifyObject |
- |
- |
REST запросы |
auth-add-fuc |
add |
UserType (archetype: Functional Cards 549ce167-9f3d-4717-a24e-d7f86eb72469) |
- |
Добавление ФУК (familyName, givenName, additionalName, title, email, employeeNumber, activation и др.) |
auth-modify-execution-attributes |
modify |
UserType (Functional Cards archetype, activation) |
- |
Изменение атрибута activation |
auth-read-fuc |
read |
UserType (archetype: Functional Cards) |
- |
Чтение ФУК (name, familyName, givenName, email, employeeNumber, sapLogin, organization, activation и др.) |
auth-read-orgs |
read |
OrgType |
- |
Поиск и чтение организаций |
auth-modify-assignment-orgs |
assign |
OrgType, ArchetypeType |
- |
Изменение assignment при создании ФУК |
auth-deny-assignment-modify |
modify (deny) |
UserType (assignment) |
request |
Запрет изменения assignment |
auth-allow-shadow-modify |
modify (allow) |
ShadowType (activation, attributes/ri:distinguishedName) |
execution |
Изменение activation shadow |
Примечание: Специализированная роль для администрирования функциональных учетных карточек (ФУК) в системе SPAC.
13 admin devops#
OID: 025b841a-de83-4664-a62f-c4b831ee3a30
Описание: Роль для выполнения CRUD операций с организациями, ролями, техническими учетными записями (ТУЗ).
Несовместимые роли:
0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 6 Admin expert, 9 Tech support admin, 10 SMD role, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, ADMIN SPAC FUK, ADMIN API SBERINFRA, Admin assign roles IDM, Admin IDM Roles.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Авторизации:
Название |
Действия |
Объекты |
Описание |
|---|---|---|---|
allow-crud-for-roles-orgs |
read, add, modify, rawOperation |
RoleType, OrgType, UserType (familyName = «ТУЗ», archetype: 00000000-0000-0000-0000-000000000300) |
CRUD операции для ролей, организаций и ТУЗ |
allow-read-for-all-users |
read |
UserType |
Чтение всех пользователей |
allow-read-genericObject |
read |
GenericObjectType, SystemConfigurationType |
Чтение GenericObjectType и системных конфигураций |
auth-rest-all |
all |
- |
Операции через REST API |
Примечание: Роль администратора DevOps для управления базовыми объектами системы (роли, организации, ТУЗ).
FUNC ADMIN API#
OID: 0f39fca0-fa59-4329-8538-806c94fa1643
Описание: Роль функционального администратора API.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).
Авторизации:
Название |
Действия |
Описание |
|---|---|---|
auth-rest-all |
all |
Операции через REST API |
rawOperation |
rawOperation |
Raw операции |
Примечание: Минимальная роль для функционального администратора API. Предоставляет доступ только к REST API операциям.
9 Tech support admin#
OID: a1fa1402-41da-4324-a7e6-df55603d820d
Описание: Администратор операционной поддержки МЦТП с правом просмотра карточек сотрудников, назначенных полномочий, проекций, истории изменений и запуска реконсиляции.
Несовместимые роли:
3 Auditor role,0 User,4 Admin viewer,5 Admin editor,6 Admin expert, Функциональный администратор МЦТП АС.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип Resource role (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)
Авторизации:
Название |
Действия |
Объекты |
Описание |
|---|---|---|---|
GUI access |
selfDashboard, usersView, userDetails, users, orgs, orgTree, orgUnit, entitiesEdit, roles, resources, dashboard |
- |
Доступ к GUI |
allow-auth-new-ui |
all |
- |
Операции через новый UI |
allow-get-definitions |
getDefinition |
- |
Получение определений типов объектов |
Read objects |
read |
UserType (кроме tc:*), ShadowType, ResourceType, OrgType, ConnectorType, LookupTableType, DashboardType, ArchetypeType |
Чтение объектов |
Read name objects |
read |
RoleType (name, displayName, identifier, archetypeRef) |
Чтение только имени ролей |
Read audit |
auditLogDetails, auditRead, auditRecord |
- |
Чтение аудита |
Raw operation |
rawOperation |
- |
Raw операции (для entityEditor) |
get-definitions |
getDefinition |
- |
Получение определений типов объектов |
Modify objects |
modify |
UserType |
Модификация UserType (для плашки выбора параметров сохранения) |
Deny modify attributes |
modify (deny) |
UserType (кроме name, metadata/lastProvisioningTimestamp, trigger) |
Запрет модификации атрибутов карточки |
Конфигурация административного GUI:
Скрыт панель редактирования пароля AD (ad-password-editor)
Примечание: Роль предназначена для администраторов технической поддержки МЦТП. Позволяет просматривать карточки сотрудников, историю изменений, запускать реконсиляцию, но запрещает модификацию данных (кроме имени).
Функциональный администратор МЦТП АС#
OID: bb943651-4d7a-496e-8503-02bf03952aab
Описание: Функциональный администратор МЦТП АС.
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип Functional admin role (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)
Непрямые назначения:
Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)
Несовместимые роли:
3 Auditor role,0 User,4 Admin viewer,5 Admin editor,6 Admin expert,9 Tech support admin.
Авторизации:
Название |
Действия |
Объекты |
Описание |
|---|---|---|---|
gui-authorizations |
auditLogViewer, orgAll, viewObjectSourceCode |
- |
Разрешает доступ к UI для просмотра журнала аудита, информации об организациях и RAW-представления объектов |
FOS MANAGER AD#
OID: c4cf83ac-07b0-4c75-a5fb-72420a1bc79a
Описание: Роль функционального администратора для управления ролями АС AD (Active Directory).
Ключевые характеристики:
Предоставляет доступ к управлению ролями AD в зависимости от назначенных ФОС
Тип связывания/relation = „manager“
Принцип работы:
Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)
Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю
Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли
Назначения:
Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)
NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)
Роли AD (oid: 61f365ce-e069-42fe-a13b-87e05e0ab231, relation: org:manager)
Основные авторизации:
Наследуются от базовой роли функционального администратора через inducement
FOS MANAGER FORTRESS#
OID: 1bb4356c-9ceb-4837-9b08-3d7264851aad
Описание: Роль функционального администратора для управления ролями АС FORTRESS.
Ключевые характеристики:
Предоставляет доступ к управлению ролями FORTRESS в зависимости от назначенных ФОС
Тип связывания/relation = „manager“
Принцип работы:
Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)
Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю
Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли
Назначения:
Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)
NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)
Роли FORTRESS (oid: d643a31b-297b-4a9c-9596-7ba10b1fb276, relation: org:manager)
Основные авторизации:
Наследуются от базовой роли функционального администратора через inducement
FOS MANAGER IDM#
OID: 1bb4356c-9ceb-4837-9b08-3d7264851aad
Описание: Роль функционального администратора для управления ролями АС IDM.
Ключевые характеристики:
Предоставляет доступ к управлению ролями IDM в зависимости от назначенных ФОС
Тип связывания/relation = „manager“
Принцип работы:
Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)
Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю
Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли
Назначения:
Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)
NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)
Роли IDM (oid: a3a2b873-c8e0-4351-8b1c-158d3cedbbfd, relation: org:manager)
Основные авторизации:
Наследуются от базовой роли функционального администратора через inducement
FOS MANAGER NGAM#
OID: f2b7cdac-d85a-4c5a-9b76-c9a929aebb15
Описание: Роль функционального администратора для управления ролями АС NGAM.
Ключевые характеристики:
Предоставляет доступ к управлению ролями NGAM в зависимости от назначенных ФОС
Тип связывания/relation = „manager“
Принцип работы:
Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)
Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю
Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли
Назначения:
Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)
NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)
Роли NGAM (oid: f9adfd62-3282-4c68-804e-f77366f67c77, relation: org:manager)
Основные авторизации:
Наследуются от базовой роли функционального администратора через inducement
FOS MANAGER SBERLDAP#
OID: c588a3ed-00eb-4f5f-b124-9c3c896e0e86
Описание: Роль функционального администратора для управления ролями АС SberLDAP.
Ключевые характеристики:
Предоставляет доступ к управлению ролями SberLDAP в зависимости от назначенных ФОС
Тип связывания/relation = „manager“
Принцип работы:
Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)
Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю
Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли
Назначения:
Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)
NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)
Роли SBERLDAP (oid: 1fcb13b7-3579-4c01-a0d7-bb8dbc84861e, relation: org:manager)
Основные авторизации:
Наследуются от базовой роли функционального администратора через inducement
FOS MANAGER SCIM#
OID: 8ae2b077-48b8-4b23-bf08-8d04c99ee253
Описание: Роль функционального администратора для управления ролями АС SCIM.
Ключевые характеристики:
Предоставляет доступ к управлению ролями SCIM в зависимости от назначенных ФОС
Тип связывания/relation = „manager“
Принцип работы:
Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)
Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю
Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли
Назначения:
Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)
NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)
Роли SCIM (oid: 2b0e6671-f212-47f5-9ee8-961d5fe464f4, relation: org:manager)
Основные авторизации:
Наследуются от базовой роли функционального администратора через inducement
FOS MANAGER SOAP#
OID: cba3c822-bedd-462b-a00a-843a20f01b08
Описание: Роль функционального администратора для управления ролями АС SOAP.
Ключевые характеристики:
Предоставляет доступ к управлению ролями SOAP в зависимости от назначенных ФОС
Тип связывания/relation = „manager“
Принцип работы:
Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)
Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю
Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли
Назначения:
Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)
NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)
Роли SOAP (oid: 8ca038dd-3130-4520-82f9-cd6916143b16, relation: org:manager)
Основные авторизации:
Наследуются от базовой роли функционального администратора через inducement
Func admin universal#
OID: 3f8c0ac6-6885-449f-b651-cb9a76ed06fd
Описание: Роль функционального администратора, которая предоставляет доступ к управлению ролями АС в зависимости от назначенных администратору ФОС (с типом связывания/relation = „manager“).
Ключевые характеристики:
Универсальная роль ФА для управления ролями АС
Предоставляет права на чтение, назначение и изъятие ролей АС
Ограничивает доступ только к ролям, связанным с ФОС администратора
Назначения:
Архетип Functional admin role (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Непрямые назначения:
Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)
Основные авторизации:
Название |
Действия |
Объекты |
Описание |
|---|---|---|---|
allow-read-roles |
read |
RoleType |
Разрешает просмотр ролей (кроме archetypeRef=7b6c16e8-564e-4d98-bde3-e5384180f75b), связанных с ФОС администратора |
allow-assign-roles |
assign |
UserType → RoleType |
Разрешает назначение ролей пользователям (кроме archetypeRef=7b6c16e8-564e-4d98-bde3-e5384180f75b), связанных с ФОС администратора |
allow-unassign-roles |
unassign |
UserType → RoleType |
Разрешает изъятие ролей у пользователей, связанных с ФОС администратора |
auth-partialExecution |
partialExecution |
- |
Разрешает выполнение частичных операций |
allow-read-users-card |
read |
UserType (фильтр: name startsWith c:, sap:, sm:, tc:, fc:) |
Разрешает поиск всех карточек пользователей |
allow-get-users |
get, rawOperation |
UserType |
Получение объектов UserType |
allow-modify-users-execution |
modify |
UserType |
Модификация UserType на этапе execution |
allow-modify-users-assignment-request |
modify |
UserType (assignment/description, activation/administrativeStatus, roleMembershipRef, linkRef, metadata, extension/identifyNumber, trigger) |
Модификация assignment пользователей |
allow-read-fos |
get, search, rawOperation |
OrgType |
Разрешает читать организации, назначенные на пользователя |
allow-get-roles |
get, rawOperation |
RoleType |
Разрешает получать все свойства объектов типа RoleType (ролей) |
allow-read-shadow |
search, get, rawOperation |
ShadowType |
Чтение shadow-объектов |
allow-add-modify-shadow-execution |
add, modify |
ShadowType |
Разрешает управление shadow-объектами в фазе execution |
allow-read-lookuptable |
search, get |
LookupTableType |
Разрешает получать содержимое справочников |
allow-read-archetype |
search, get |
ArchetypeType |
Разрешает читать архетипы для отображения типов объектов |
allow-get-dashboard |
get |
DashboardType |
Разрешает получать объекты dashboard |
gui-view |
GUI actions |
- |
Разрешает доступ к UI (selfDashboard, adminAssign, adminUnassign, users, userDetails, findUsers, roles, roleDetails, orgTree, entitiesEdit, dashboard, adminCSVexport, resources) |
allow-read-genericObject |
get, search |
GenericObjectType |
Чтение GenericObjectType |
allow-auth-new-ui |
all |
- |
Разрешает выполнять операции в UI |
allow-get-definitions |
getDefinition |
- |
Разрешает получать определения объектов |
allow-user-history |
auditRead |
- |
Чтение истории пользователя |
deny-self-assignment-modify |
modify (deny) |
self (assignment) |
Запрет модификации собственных assignment |
self-read |
read |
self |
Разрешает читать свойства объекта текущего пользователя |
allow-get-search-connectors |
get, search |
ConnectorType |
Получение информации о коннекторах |
allow-read-resources |
rawOperation, read |
ResourceType |
Разрешение на чтение ресурсов и raw операции |
allow-access-resource-accounts |
read, modify |
ShadowType |
Доступ к учетным записям, связанным с ресурсами первичных ролей пользователя |
deny-modify-objects |
modify |
RoleType, OrgType, UserType не являющиется Card ( |
Запрещает изменение объектов |
Настройка GUI:
Скрывает панели редактирования паролей (ad-password-editor, password)
Скрывает панель выбора групп AD (ad-group-selector)
Скрывает панель активации (activation)
Admin IDM Roles#
OID: 30a1edc4-6ad7-447c-9fff-cf525d6878a0
Описание: Роль администратора управления правами доступа к IDM (назначение ролей функциональных администраторов и ролей IDM).
Ключевые характеристики:
Данная роль НЕ автономная. Она добавляется в inducements других ролей, например функциональному администратору или роли, которая взаимодействует с IDM по REST API
Расширяет разрешения для других ролей
Предоставляет права на назначение и изъятие ролей функциональных администраторов и пользовательских ролей IDM
Назначения:
NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)
Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175)
Несовместимые роли:
0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 10 SMD role, ADMIN API SBERINFRA, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, 9 Tech support admin, ADMIN SPAC FUK, 13 admin devops, Admin assign roles IDM,
6 Admin expert.
Основные авторизации:
Название |
Действия |
Объекты |
Фаза |
Описание |
|---|---|---|---|---|
auth-partialExecution |
partialExecution |
- |
- |
Разрешает выполнение частичных операций |
deny-self-assignment-modify |
modify (deny) |
self (assignment) |
- |
Запрет на изменение собственных назначений |
allow-read-roles |
get, search |
RoleType |
- |
Чтение свойств объектов RoleType, соответствующих фильтру (архетипы функциональных администраторов и пользовательских ролей) |
assign-roles |
assign |
UserType → RoleType |
- |
Назначение ролей пользователям (кроме „0 User“ и „6 Admin expert“) |
unassign-roles |
unassign |
UserType → RoleType |
- |
Изъятие ролей у пользователей |
Modify objects |
modify |
UserType |
execution |
Необходимо для реконсиляции |
read-users |
read |
UserType (name startsWith «c:»), ArchetypeType |
- |
Разрешает просмотр всех карточек и архетипов |
self-read |
read |
self |
- |
Чтение собственного объекта пользователя |
assignment-target-get |
get |
ResourceType (name) |
- |
Чтение целей назначений для отображения в окнах выбора |
allow-read-shadow |
search, get, rawOperation |
ShadowType |
- |
Чтение объектов ShadowType |
allow-modify-shadow |
modify |
ShadowType |
execution |
Изменение объектов ShadowType |
allow-read-fos |
get, search, read, rawOperation |
OrgType (OID: 3fac1eb0-07bd-4221-98ba-f5c41ef20b4d) |
- |
Чтение организаций, назначенных субъекту |
allow-get-search-connectors |
get, search |
ConnectorType |
- |
Получение информации о коннекторе для проверок в хуках и политиках |
allow-get-system-configuration |
get |
SystemConfigurationType |
execution |
Получение информации о системной конфигурации для проверок в хуках и политиках |
Примечание: Роль предназначена для расширения прав других ролей через механизм inducement. Самостоятельно не назначается пользователям.
Фильтры для ролей#
Роль предоставляет доступ к ролям со следующими архетипами:
Functional admin role (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)
User role archetype (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)
FOS Manager roles (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)
Ограничения:
Запрещено назначение роли „0 User“ и „6 Admin expert“
Запрещена модификация собственных назначений (deny-self-assignment-modify)
Шаблонные роли функциональных администраторов#
Роли функциональных администраторов реализованы как шаблоны, которые требуют настройки перед использованием:
Замена OID ресурса - при создании новой роли из шаблона следует заменить плейсхолдер-OID на OID ресурса, с которым должен работать функциональный администратор.
Наследование от базовой роли - все функциональные администраторы наследуют права от базовой роли функционального администратора через inducement.
Привязка к каталогу АС - каждая роль привязана к конкретному каталогу организационной структуры (OrgType).
Общие черты шаблонов:
Предоставляют права на управление учетными записями конкретного ресурса.
Разрешают назначение и изъятие ролей АС.
Ограничивают доступ только к ресурсам и ролям своей АС.
Скрывают функции управления паролями в GUI.