Ролевая модель IDMC#

Ролевая модель IDMC накладывается поверх базовой ролевой модели IDM. В нее входят следующие роли:

В таблице описываются основные привилегии в конфигурации IDMC, их описания, и роли пользователей, которые имеют эти привилегии:

Пользователь

Функциональный администратор АС

Сотрудник ДКБ

Аудитор

Администратор с правом просмотра

Администратор с правом редактирования

Администратор ресурсов

Администратор учетных записей

Сотрудник СМД

Администратор с правом создания функциональных учетных карточек (ФУК) (ADMIN SPAC FUK) *

Функциональный администратор МЦТП АС

Администратор API SberInfra

Администратор DevOps

Доступ к UI IDM

Да

Да

Да

Да

Да

Да

Да

Да

Да

Нет

Нет

Нет

Нет

Доступ к дашборду пользователя

Да

Да

Да

Да

Да

Да

Да

Да

Да (вкладки Home и Profile)

Нет

Нет

Нет

Нет

Создание учетных карточек

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да

Да

Нет

Да (ФУК)

Нет

Да (только технологические учетные карточки)

Да (только с архетипом system и фамилией ТУЗ)

Управление карточками

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да

Да

Да (блокировка/разблокировка)

Да (блокировка/разблокировка)

Нет

Да (только технологические учетные карточки)

Да (только с архетипом system и фамилией ТУЗ)

Просмотр карточек

Нет

Да

Да

Да

Да

Да

Да

Да

Да

Да (ФУК)

Нет

Да (только технологические учетные карточки)

Да (только с архетипом system и фамилией ТУЗ)

Редактирование параметров карточек

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да

Да

Нет

Нет

Нет

Да (только технологические учетные карточки)

Да (только с архетипом system и фамилией ТУЗ)

Просмотр учетных записей пользователя

Нет

Да (только для своей АС)

Да

Да

Да

Да

Да

Да

Да

Нет

Нет

Да (только технологические учетные карточки)

Да (только с архетипом system и фамилией ТУЗ)

Управление учетными записями пользователя

Нет

Да (только для своей АС)

Да (блокировка/разблокировка)

Да (блокировка/разблокировка)

Нет

Да (с подтверждением)

Да (блокировка/разблокировка)

Да

Нет

Нет

Нет

Да (только технологические учетные карточки)

Да (только с архетипом system и фамилией ТУЗ)

Просмотр назначений пользователя

Нет

Да (только для своей АС)

Да

Да

Да

Да

Да

Да

Да

Нет

Нет

Да (только технологические учетные карточки)

Да (только с архетипом system и фамилией ТУЗ)

Управление назначениями пользователя

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да (назначение ролей и ресурсов)

Да

Нет

Нет

Нет

Да (только технологические учетные карточки)

Да (только с архетипом system и фамилией ТУЗ)

Просмотр организационной структуры

Нет

Нет

Да

Да

Да

Да

Нет

Нет

Нет

Да

Да

Да (только технологические учетные карточки)

Да (только с архетипом system и фамилией ТУЗ)

Управление организационной структурой

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Нет

Нет

Да (только с архетипом system и фамилией ТУЗ)

Просмотр ролевой модели

Нет

Нет

Нет

Нет

Да

Да

Нет

Нет

Нет

Нет

Нет

Нет

Да (только с архетипом system и фамилией ТУЗ)

Управление ролями

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Нет

Нет

Да (только с архетипом system и фамилией ТУЗ)

Просмотр свойств роли

Нет

Нет

Нет

Нет

Да

Да

Нет

Нет

Нет

Нет

Нет

Нет

Да (только с архетипом system и фамилией ТУЗ)

Редактирование свойств роли

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Нет

Нет

Да (только с архетипом system и фамилией ТУЗ)

Создание подключений к ресурсам

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Нет

Нет

Нет

Просмотр списка ресурсов

Нет

Да

Нет

Нет

Да

Да

Да

Да

Нет

Нет

Нет

Да

Нет

Управление списком ресурсов

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Да

Нет

Нет

Нет

Нет

Нет

Нет

Просмотр конфигурации ресурса

Нет

Да

Нет

Нет

Да

Да

Да

Да

Нет

Нет

Нет

Да

Нет

Редактирование конфигурации ресурса

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Нет

Нет

Нет

Просмотр конфигурации IDM

Нет

Нет

Нет

Нет

Да

Да

Нет

Нет

Нет

Нет

Нет

Нет

Да

Редактирование конфигурации IDM

Нет

Нет

Нет

Нет

Нет

Да (с подтверждением)

Нет

Нет

Нет

Нет

Нет

Нет

Нет

Просмотр внутреннего журнала аудита

Нет

Нет

Нет

Да

Да

Да

Нет

Нет

Нет

Нет

Да

Нет

Нет

Подтверждение действий в системе IDM

Нет

Нет

Нет

Нет

Нет

Да (кроме своих)

Нет

Нет

Нет

Нет

Нет

Нет

Нет

Просмотр raw отображения обьектов IDM

Нет

Да

Нет

Нет

Да

Да

Да

Да

Нет

Да

Да

Нет

Нет

Доступ к API

Нет

Нет

Нет

Нет

Нет

Нет

Да

Нет

Нет

Нет

Нет

Да

Да

Выгрузка объектов из IDM

Нет

Да **

Нет

Нет

Нет

Да

Да

Нет

Нет

Нет

Нет

Нет

Нет

* — Администратор с правом создания функциональных учетных карточек (ФУК) на ПСИ стенде АС Мои доступы, предназначенных для тестирования функциональности АС под разными ролями.

** — При выгрузке списка объектов (например, ролей) по умолчанию выгружается все отображение объектов. Если требуется ограничить выгрузку - следует отфильтровать отображаемые объекты.

Архетипы объектов ролей#

Для ролей IDMC создано два архетипа - Пользовательские роли и Системные роли. Архетипы используются для группировки ролей, и не несут дополнительной функциональности.

Пользовательские роли участвуют в сопоставлении и сверке ролей с каталогом МЕТА. Данный архетип включает в себя:

  • 9 Tech support admin.

  • 4 Admin viewer (Администратор с правом просмотра).

  • 5 Admin editor (Администратор с правом редактирования).

  • 6 Admin expert.

  • 0 User (Пользователь).

  • 3 Auditor role (Аудитор).

Для ресурсных ролей, у которых одинаковое имя, но разный регистр, к имени роли в конце добавляется iterationSpecification (порядковый номер) с постепенным его увеличение.

Системные роли не участвуют в сопоставлении с МЕТА. Архетип включает в себя:

  • Admin assign roles IDM

  • Admin API SPAC

  • ADMIN SPAC FUK (Администратор с правом создания функциональных учетных карточек (ФУК) (ADMIN SPAC FUK))

  • ADMIN API SBERINFRA (Администратор API SberInfra)

  • 12 DKB2 role (Сотрудник ДКБ)

  • 11 SMD2 role (Сотрудник СМД)

  • 10 SMD role (Сотрудник СМД)

  • 2 DKB role (Сотрудник ДКБ)

  • FUNC ADMIN API

  • Base role

  • Func admin Base lite (Функциональный администратор АС)

  • Role Kafka tuz

  • Role meta tuz

  • 13 admin devops (Администратор DevOps)

  • Role access to AC

Политика SoD#

При операциях, в которых одновременно обрабатываются конфликтующие по SoD (невоместимые) роли, происходит следующая обработка:

  • Если в назначениях объекта есть роль IDM и назначается конфликтующую роль IDM вместе с БР/фоснодой АС/ролью АС/первичной ролью АС, то конфликт между ролями IDM возникает и роли не назначаются.

  • Если в назначениях объекта есть роль АС и назначаем конфликтующую роль АС вместе с БР/ролью IDM/ролью другой АС, то конфликт между роялями АС возникает и роли не назначаются.

  • Если в назначениях объекта есть конфликтующие роли IDM и назначаем роль АС/БР, то конфликт между ролями IDM не возникает и роли назначаются.

  • Если в назначениях объекта есть конфликтующие роли АС и назначаем БР/роль IDM/роль другой АС, то конфликт между ролями АС не возникает и роли назначаются.

  • Если в назначениях объекта есть две конфликтующие роли АС/IDM и удаляется одна из них и назначается другая неконфликтующая роль АС/IDM, то конфликт между ролями АС/IDM не возникает и роли назначаются и удаляются.

  • Если в назначениях объекта есть конфликтующие роли АС/IDM и удаляется третья роль АС/IDM, то конфликт между ролями АС/IDM не возникает и роли удаляются.

Описание ролей#

0 Base role#

OID: 40000000-a31c-4ab3-b02e-786bdb53330b.

Описание: Базовая роль для всех ролей в которой разрешено чтение, модификация и rawOperation на этапе execution.

Ключевые характеристики:

  • Предоставляет авторизацию для выполнения (этап execution) операций чтения, модификации и операций с исходным кодом объектов IDM.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175)

Основные авторизации:

  • execution-all-objects-can-read-and-modify - Разрешает доступ ко всем объектам на этапе execution

    Необходимо для того, чтобы не получить Access Denied из-за политик безопасности.

  • deny-self-assignment-modify - Запрет на изменение assignment у самого себя.

0 User#

OID: 8846807c-3a2e-4736-9734-608f52b83300.

Описание: Пользователь, имеющий доступ к дашборду, в котором отображаются предоставленные доступы к управляемым IDM ресурсам.

Ключевые характеристики:

  • Предоставляет минимальные права для работы в системе.

  • Позволяет просматривать собственный профиль.

  • Предоставляет доступ к задачам и заявкам пользователя.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2).

Основные авторизации:

  • gui - Предоставляет доступ к UI.

  • allow-auth-new-ui - Предоставляет разрешение на выполнение операций через UI.

  • get - Предоставляет разрешение на чтение объектов IDM, назначение которых можно запросить. Разрешает читать доступные объекты типов OrgType, ResourceType, RoleType, ServiceType, UserType, DashboardType.

Настройка GUI:

  • Скрывает панели редактирования паролей (ad-password-editor, password).

Несовместимые роли:

  • 3 Auditor role, 4 Admin viewer, 5 Admin editor, 6 Admin expert, 9 Tech support admin, Функциональный администратор МЦТП АС.

3. Func admin Base lite#

OID: 8631bb00-ce1c-4964-90a4-ce97636e4b6a

Описание: Базовая роль для функционального админа АС.

Ключевые характеристики:

  • Предоставляет базовые права для функциональных администраторов.

  • Позволяет просматривать и редактировать собственный профиль.

  • Разрешает работу с назначениями (assignments).

  • Разрешает просматривать (но не назначать или удалять) все роли IDM.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175)

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)

Авторизации:

Название

Действия

Объекты

Фаза

Описание

auth-partialExecution

partialExecution

-

-

Разрешает выполнять операции partialExecution

allow-read-users-card

read

UserType (фильтр: name startsWith c:, sap:, sm:, tc:, fc:)

request

Разрешает поиск всех карточек пользователей

allow-get-users

get, rawOperation

UserType

-

Получение объектов UserType

allow-modify-users-execution

modify

UserType

execution

Модификация UserType на этапе execution

allow-modify-users-assignment-request

modify

UserType (assignment/description, activation/administrativeStatus, roleMembershipRef, linkRef, metadata, extension/identifyNumber, trigger)

request

Модификация assignment пользователей

allow-read-fos

get, search, rawOperation

OrgType

-

Разрешает читать организации, назначенные на пользователя

allow-get-roles

get, rawOperation

RoleType

-

Разрешает получать все свойства объектов типа RoleType (ролей)

allow-read-shadow

search, get, rawOperation

ShadowType

-

Чтение shadow-объектов

allow-add-modify-shadow-execution

add, modify

ShadowType

execution

Разрешает управление shadow-объектами в фазе execution

allow-read-lookuptable

search, get

LookupTableType

-

Разрешает получать содержимое справочников

allow-read-archetype

search, get

ArchetypeType

-

Разрешает читать архетипы для отображения типов объектов

allow-get-dashboard

get

DashboardType

-

Разрешает получать объекты dashboard

gui-view

selfDashboard, adminAssign, adminUnassign, users, userDetails, findUsers, roles, roleDetails, orgTree, entitiesEdit, dashboard, adminCSVexport, resources

-

-

Разрешает доступ к UI

allow-read-genericObject

get, search

GenericObjectType

execution

Чтение GenericObjectType

allow-auth-new-ui

all

-

-

Разрешает выполнять операции в UI

allow-get-definitions

getDefinition

-

-

Разрешает получать определения объектов

allow-user-history

auditRead

-

-

Чтение истории пользователя

deny-self-assignment-modify

modify

self (assignment)

-

Запрет модификации собственных assignment

self-read

read

self

-

AРазрешает читать свойства объекта текущего пользователя (себя)

allow-get-search-connectors

get, search

ConnectorType

-

Получение информации о коннекторах

allow-read-resources

rawOperation, read

ResourceType

-

Разрешение на чтение ресурсов и raw операции

deny-modify-objects

modify

RoleType, OrgType, UserType не являющиется Card (archetypeRef = 168f0737-dda9-4fb4-a21a-455670c2836)

-

Запрещает изменение объектов

1 Role functional admin FORTRESS (Template)#

OID: a7eee710-39de-4d01-b734-32da8fe230e4.

Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (FORTRESS).

Ключевые характеристики:

  • Шаблон для создания ролей функциональных администраторов FORTRESS.

  • Требует замены OID ресурса перед использованием: 10000000-0000-0000-0000-100000001300.

  • Разрешает чтение списка ресурсов и управление учетными записями FORTRESS.

  • Позволяет назначать и изымать роли своей АС.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)

  • Каталог ролей АС, учетными записями которой управляет роль (oid: d643a31b-297b-4a9c-9596-7ba10b1fb276, relation: manager)

Непрямые назначения:

  • Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)

Основные авторизации:

  • execution-add-delete-accounts - добавление и удаление учетных записей своей АС.

  • allow-read-resources - чтение списка ресурсов.

  • allow-access-fortress-resource-accounts - доступ к учетным записям FORTRESS.

  • allow-read-orgs - просмотр каталога ролей АС.

  • allow-search-roles - поиск ролей АС (кроме архивных).

  • allow-assign-roles - назначение ролей АС.

  • allow-unassign-roles - изъятие ролей АС.

Настройка GUI:

  • Скрывает панели редактирования паролей (ad-password-editor, password).

  • Показывает только назначения, связанные с ресурсом FORTRESS.

1 Role functional admin IDM (Template)#

OID: 30b81e8d-e926-4697-a5fa-5e3efaeb577b.

Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (IDM/SCIM).

Ключевые характеристики:

  • Шаблон для создания ролей функциональных администраторов IDM.

  • Требует замены OID ресурса перед использованием: 10000000-0000-0000-0000-100000001100.

  • Предоставляет расширенные права для работы с кадровыми записями.

  • Разрешает чтение списка ресурсов и управление учетными записями IDM.

  • Позволяет назначать и изымать роли АС.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)

  • Каталог ролей АС, учетными записями которой управляет роль (oid: a3a2b873-c8e0-4351-8b1c-158d3cedbbfd, relation: manager)

Непрямые назначения:

  • Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)

Основные авторизации:

  • allow-read-employees-users - чтение кадровых записей.

  • execution-add-delete-accounts - добавление и удаление учетных записей своей АС.

  • allow-read-resources - чтение списка ресурсов.

  • allow-access-scim-resource-accounts - доступ к учетным записям IDM.

  • allow-read-orgs - просмотр каталога ролей АС.

  • allow-search-roles - поиск ролей АС (кроме архивных).

  • allow-assign-roles - назначение ролей АС.

  • allow-unassign-roles - изъятие ролей АС.

Настройка GUI:

  • Скрывает панели редактирования паролей.

  • Показывает только назначения, связанные с ресурсом SCIM.

1 Role functional admin SberLDAP (Template)#

OID: d0ed9eda-bd23-4270-aca0-86579302ffa9.

Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (SberLDAP).

Ключевые характеристики:

  • Шаблон для создания ролей функциональных администраторов SberLDAP.

  • Требует замены OID ресурса перед использованием: 10000000-0000-0000-0000-100000001200.

  • Разрешает чтение списка ресурсов и управление учетными записями SberLDAP.

  • Позволяет назначать и изымать роли АС.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)

  • Каталог ролей АС, учетными записями которой управляет роль (oid: 1fcb13b7-3579-4c01-a0d7-bb8dbc84861e, relation: manager)

Непрямые назначения:

  • Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)

Основные авторизации:

  • execution-add-delete-accounts - добавление и удаление учетных записей своей АС.

  • allow-read-resources - чтение списка ресурсов.

  • allow-access-sberldap-resource-accounts - доступ к учетным записям SberLDAP.

  • allow-read-orgs - просмотр каталога ролей АС.

  • allow-search-roles - поиск ролей АС (кроме архивных).

  • allow-assign-roles - назначение ролей АС.

  • allow-unassign-roles - изъятие ролей АС.

Настройка GUI:

  • Скрывает панели редактирования паролей.

  • Показывает только назначения, связанные с ресурсом SberLDAP.

1 Role functional admin SCIM (Template)#

OID: 8846807c-3a2e-4736-9734-608f52b8330e.

Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (SCIM).

Ключевые характеристики:

  • Шаблон для создания ролей функциональных администраторов SCIM.

  • Требует замены OID ресурса перед использованием: 10000000-0000-0000-0000-100000000500.

  • Разрешает чтение списка ресурсов и управление учетными записями SCIM.

  • Позволяет назначать и изымать роли АС.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)

  • Каталог ролей АС, учетными записями которой управляет роль (oid: 2b0e6671-f212-47f5-9ee8-961d5fe464f4, relation: manager)

Непрямые назначения:

  • Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)

Основные авторизации:

  • execution-add-delete-accounts - добавление и удаление учетных записей своей АС.

  • allow-read-resources - чтение списка ресурсов.

  • allow-access-scim-resource-accounts - доступ к учетным записям SCIM.

  • allow-read-orgs - просмотр каталога ролей АС.

  • allow-search-roles - поиск ролей АС (кроме архивных).

  • allow-assign-roles - назначение ролей АС.

  • allow-unassign-roles - изъятие ролей АС.

Настройка GUI:

  • Скрывает панели редактирования паролей.

  • Показывает только назначения, связанные с ресурсом SCIM.

1 Role functional admin SOAP (Template)#

OID: 8846807c-3a2e-4736-9734-608f52b8331e

Описание: Администратор, имеющий возможность назначать пользователям доступ к своей АС (SOAP).

Ключевые характеристики:

  • Шаблон для создания ролей функциональных администраторов SOAP.

  • Требует замены OID ресурса перед использованием: 10000000-0000-0000-0000-100000000700.

  • Разрешает чтение списка ресурсов и управление учетными записями SOAP.

  • Позволяет назначать и изымать роли АС.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип функционального администратора (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)

  • Каталог ролей АС, учетными записями которой управляет роль (oid: 8ca038dd-3130-4520-82f9-cd6916143b16, relation: manager)

Непрямые назначения:

  • Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)

Основные авторизации:

  • execution-add-delete-accounts - добавление и удаление учетных записей своей АС.

  • allow-read-resources - чтение списка ресурсов.

  • allow-access-soap-resource-accounts - доступ к учетным записям SOAP.

  • allow-read-orgs - просмотр каталога ролей АС.

  • allow-search-roles - поиск ролей АС (кроме архивных).

  • allow-assign-roles - назначение ролей АС.

  • allow-unassign-roles - изъятие ролей АС.

Настройка GUI:

  • Скрывает панели редактирования паролей.

  • Показывает только назначения, связанные с ресурсом SOAP.

2 DKB role (deprecated)#

OID: 8846807c-3a2e-4736-9734-608f52b833ee.

Описание: Роль предназначена для блокировки карточки сотрудника и его доступов в рамках интеграционного взаимодействия платформы IRP – IDM Platform V, а также разблокировку с восстановлением доступов сотрудника только по базовой ролевой модели.

Ключевые характеристики:

  • Предоставляет права на блокировку/разблокировку сотрудников.

  • Имеет доступ к RAW-операциям для чтения всех полей.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175)

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)

Основные авторизации:

  • read-raw-operation - чтение и RAW-операции с OrgType и ShadowType.

  • rawOperation - RAW-операции с ResourceType и RoleType.

  • modify-userType-request - модификация UserType (блокировка/разблокировка) на фазе request.

  • modify-userType-execution - модификация UserType (блокировка/разблокировка) на фазе execution.

  • execute-scripts - выполнение скриптов.

  • get-definitions - получение определений типов объектов.

  • assignment-target-get - чтение целевых объектов для назначений.

  • credentials-read - чтение данных пользователей (кроме credentials).

  • allow-generic-object-read-modify - чтение и модификация GenericObjectType.

  • read-resources-name - чтение имен ресурсов.

  • auth-rest-all - все операции REST API.

Несовместимые роли:

  • 3 Auditor role, 0 User, 4 Admin viewer, 5 Admin editor, 10 SMD role, Admin assign roles IDM, ADMIN API SBERINFRA, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, 9 Tech support admin, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles, 6 Admin expert.

3 Auditor role#

OID: 265e1480-c3ce-43e4-b88a-c9480acbf0c5.

Описание: Сотрудник службы внутреннего аудита, имеющий доступ к просмотру карточек пользователя, учетных записей, назначений пользователя, организационной структуры и журналов аудита IDM.

Ключевые характеристики:

  • Предоставляет права только на чтение (read-only).

  • Доступ к журналам аудита и отчетам.

  • Возможность просмотра карточек пользователей и их назначений.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)

Несовместимые роли:

  • 0 User, 4 Admin viewer, 5 Admin editor, 6 Admin expert, 9 Tech support admin, Функциональный администратор МЦТП АС.

Основные авторизации:

  • assignment-target - RAW-операции с ResourceType и ShadowType.

  • gui-self-dashboard - доступ к элементам GUI (dashboard, users, audit log, reports).

  • auth-ui - операции через новый UI.

  • allow-read-objects - чтение UserType, OrgType, ShadowType, LookupTableType, DashboardType, ArchetypeType.

  • allow-read-name-roles - чтение имени, displayName, identifier, archetypeRef ролей.

  • allow-get-audit-report - чтение и запуск аудиторских отчетов.

  • audit-read - чтение журналов аудита.

  • allow-get-node - чтение NodeType (для сохранения отчетов).

  • allow-create-report - создание отчетов.

  • allow-read-own-certification-decision - чтение собственных сертификационных решений.

  • allow-read-owned-reports - чтение собственных отчетов.

  • get-definitions - получение определений типов объектов.

Настройка GUI:

  • Скрывает панель редактирования паролей (ad-password-editor).

4 Admin viewer#

OID: 6d8a9709-04be-4881-b714-9fe249f6ee77.

Описание: Администратор, имеющий доступ к системе IDMX в режиме read-only.

Ключевые характеристики:

  • Предоставляет права только на чтение всех объектов системы.

  • Доступ к журналам аудита и отчетам.

  • Возможность просмотра исходного кода объектов.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)

Несовместимые роли:

  • 3 Auditor role, 0 User, 5 Admin editor, 6 Admin expert, 9 Tech support admin, Функциональный администратор МЦТП АС.

Основные авторизации:

  • auth-ui - операции через UI.

  • construction-modify - модификация выражений в inducement/construction.

  • gui-self-dashboard - полный доступ к GUI.

  • allow-get-and-search-for-all-types - чтение, поиск и получение определений всех объектов.

  • allow-read-audit - чтение журналов аудита.

  • allow-run-audit-report - запуск аудиторского отчета.

  • allow-create-report - создание отчетов.

  • allow-read-own-certification-decision - чтение собственных сертификационных решений.

  • view-object-source-code - просмотр исходного кода объектов.

  • role-analysis-operations - запрет на операции анализа ролей.

Настройка GUI:

  • Скрывает панель редактирования паролей (ad-password-editor).

5 Admin editor#

OID: d0ac794f-5602-419c-8468-e87cf537661e.

Описание: Администратор, имеющий доступ на чтение и редактирование к системе IDM. Изменения, внесенные пользователем с данной ролью, должны быть подтверждены администратором с правом редактирования.

Ключевые характеристики:

  • Предоставляет права на чтение и модификацию большинства объектов.

  • Имеет ограничения на создание/модификацию ролей.

  • Имеет разрешение на создание и rawOperation с проекциями (ShadowType). Имеет разрешение на модификацию attributes/ri:userName ShadowType объектов ресурса с oid 10000000-0000-0000-0000-100000001000.

  • Имеет разрешение на удаление проекций (ShadowType).

  • Требует подтверждения изменений «второй рукой».

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)

Несовместимые роли:

  • 3 Auditor role, 0 User, 4 Admin viewer, 6 Admin expert, 9 Tech support admin, Функциональный администратор МЦТП АС.

Основные авторизации:

  • deny-edit-linkRefs - запрет на редактирование linkRef.

  • deny-modify-role - запрет на модификацию RoleType (с исключениями).

  • deny-add-role - запрет на создание RoleType.

  • gui-self-dashboard - доступ ко всем элементам GUI.

  • auth-ui - операции через новый UI.

  • work-with-workers - выполнение reconcileWorkers и deleteActivityStateAndWorkers.

  • allow-crud-for-all-types - CRUD-операции для всех типов объектов.

  • allow-crud-for-UserType-execution - модификация определенных параметров объектов UserType на фазе execution. Разрешает изменять параметры activation, assignment, extension/sberPostponedLockType, extension/sberPostponedLockDate, extension/justification, extension/emailAddressInternal, extension/emailAddressExternal.

  • allow-assign - назначение объектов через UI.

  • assign-objects - назначение объектов (RoleType, ResourceType, OrgType).

  • unassign-objects - изъятие объектов (RoleType, ResourceType, OrgType).

  • allow-user-modify - модификация activation и запрет модификации assignment пользователей.

  • audit-read - чтение журналов аудита.

  • allow-run-report - запуск отчетов.

  • allow-read-report - чтение отчетов.

  • allow-control-task - приостановка/возобновление задач.

  • own-workitems-read-complete-delegate - чтение, завершение и делегирование своих рабочих элементов.

  • cases-read - чтение заявок (cases).

  • allow-test-connect - тестирование подключения ресурсов.

  • allow-cancel-case - отмена собственных заявок.

  • importObjects - импорт объектов.

  • view-object-source-code - просмотр исходного кода объектов.

  • runTaskImmediately - немедленный запуск задач.

  • deny-shadow-bulk-delete - запрет на отображение элементов UI, используемых для массового удаления проекций.

Настройка GUI:

  • Скрывает панель редактирования паролей (ad-password-editor).

6 Admin expert#

OID: f65bdb78-5ee2-44b8-b576-de85fc0e10b5.

Описание: Администратор, выполняющий линейные задачи по сопровождению и осуществляющий контроль за системой с правами редактирования.

Ключевые характеристики:

  • Предоставляет практически полные права в системе.

  • Имеет ограничения на модификацию заблокированных ДКБ учетных записей.

  • Запрет на удаление ShadowType и модификацию собственных назначений.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип пользовательской роли IDM (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)

Несовместимые роли:

  • 3 Auditor role, 0 User, 4 Admin viewer, 5 Admin editor, 9 Tech support admin, Функциональный администратор МЦТП АС.

Основные авторизации:

  • AllowAllUi - все UI-операции, включая adminAssign и adminUnassign.

  • auth-ui - операции через новый UI.

  • get-definitions - получение определений типов объектов.

  • DenyModifyShadowWithDKBBlock - запрет на модификацию activation/administrativeStatus у заблокированных ДКБ учетных записей.

  • deny-shadow-bulk-delete - запрет на отображение элементов UI, используемых для массового удаления проекций.

  • deny-add-modify-role - запрет на создание и модификацию RoleType (с исключениями).

  • deny-self-assignment-modify - запрет на модификацию собственных назначений.

  • AllowAllModel - все модельные операции (audit, recompute, assign, modify, add, read, delete, и др.). В том числе reconcileWorkers и deleteActivityStateAndWorkers.

  • AllowAllRest - все REST-операции.

Настройка GUI:

  • Скрывает панель редактирования паролей (ad-password-editor).

01 Business role technological account cards#

OID: a4c29a86-a9a4-437d-9982-e1357d8a013b.

Описание: Роль «Технологические учетные карточки».

Назначение:

  • Предназначена для управления технологическими учетными карточками.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user CA#

OID: 51214bf2-1987-4c69-a8ce-d1256b93bc10.

Описание: Роль «Сотрудник ЦА кадровый источник SAP».

Назначение:

  • Предназначена для сотрудников центрального аппарата с источником данных SAP.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user candidate#

OID: a686764a-ec2d-485b-8079-9f1b7f6706be.

Описание: Роль Кандидат.

Назначение:

  • Роль должна назначаться автоматически карточкам, у которых трудовой контракт имеет статус «Кандидат».

  • Все остальные бизнес роли не должны назначаться.

  • При переходе статуса из «Кандидат» в любой другой бизнес роль должна блокироваться и назначаться актуальная бизнес роль.

  • При этом должен быть осуществлен пересчет доступов.

  • Не должны блокироваться доступы, которые есть в бизнес роли «Кандидат» и есть в новой текущей бизнес роли.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user company#

OID: 51214bf2-1987-4c69-a8ce-d1256b93bc16.

Описание: Роль Сотрудник компании-партнера кадровый источник SAP.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user company omega#

OID: d2ef5949-e9fb-4d8b-acec-3603c2501a5d.

Описание: Роль Сотрудник компании-партнера кадровый источник SAP Omega.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user company sigma#

OID: f1fd3ce5-81e9-4520-b4d3-1471c8ba7d48.

Описание: Роль Сотрудник компании-партнера кадровый источник SAP Sigma.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user company SM#

OID: 51214bf2-1987-4c69-a8ce-d1256b93bc17.

Описание: Роль Сотрудник компании-партнера кадровый источник SM.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

Примечание:

Если ext_id организации пользователя = 10175286, то БР не назначается/блокируется.

01 Business role user company SM OUT#

OID: 935b893d-9e00-4109-9474-36c8004a6a15.

Описание: Роль Сотрудник внешнего филиала ПАО Сбербанк (кадровый источник SM).

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user DZO SAP#

OID: 51214bf2-1987-4c69-a8ce-d1256b93bc14.

Описание: Роль Сотрудник ДЗО кадровый источник SAP.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user company SM DZO#

OID: 51214bf2-1987-4c69-a8ce-d1256b93bc15.

Описание: Роль Сотрудник ДЗО (кадровый источник SM).

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user SBS#

OID: 51214bf2-1987-4c69-a8ce-d1256b93bc12.

Описание: Роль Сотрудник СБС кадровый источник 1С.СБС.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user SBT#

OID: 51214bf2-1987-4c69-a8ce-d1256b93bc13

Описание: Роль Сотрудник СБТ кадровый источник SAP.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user TB#

OID: 51214bf2-1987-4c69-a8ce-d1256b93bc11

Описание: Роль Сотрудник ТБ кадровый источник SAP.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user manager CA#

OID: 4180c851-a8b5-4598-9016-42ce9f1c9d90.

Описание: Роль Руководитель подразделения ЦА (кадровый источник SAP).

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user manager DZO#

OID: 351e18ad-d33d-42e1-a9e1-d5fd1fe17788.

Описание: Роль Руководитель подразделения ДЗО (кадровый источник SAP).

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user manager PAO#

OID: f6fa7d5b-8776-4c71-985c-1808db60fa96.

Описание: Роль Руководитель подразделения ПАО Сбербанк (кадровый источник SAP).

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user manager SBT#

OID: d1c8d158-5835-4707-a03c-a3eecdbcb393.

Описание: Роль Руководитель подразделения СБТ (кадровый источник SAP).

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user manager TB#

OID: fbbd6cff-d94d-476c-ab7b-ad694b02b6f6.

Описание: Роль Руководитель подразделения ТБ (кадровый источник SAP).

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user risk coordinator CA#

OID: b95cdd52-951a-4a13-a605-5b2ae41c14f7.

Описание: Роль Риск-координатор ЦА.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user risk coordinator SSP#

OID: 5031390f-c6ef-4786-91ab-23a064515814.

Описание: Роль Риск-координатор ССП.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

01 Business role user Central Bank#

OID: e91f41fa-d7f0-4f8d-a39d-d7c3242d28aa.

Описание: Уполномоченный представитель Банка России.

Атрибуты:

  • isBusinessRole: true.

Авторизации: Не определены (бизнес-роль без авторизаций).

Условия назначения:

Если hrInfoSourceCode = 1 и organizationTypeCode = 5 и organizationId = edbb6b60-efc3-4999-ab75-61dbf7371626, то пользователю назначается/разблокируется БР 01 Business role user Central Bank и блокируются все остальные БР.

Если хотя бы одно из условий не выполняется, то БР не назначается/блокируется и назначается/разблокируется подходящая для пользователя БР.

После повторного приема роль назначается/разблокируется, если подходит под условие.

Данная роль назначается только при интеграции с АС Профиль Сотрудника.

10 SMD role (deprecated)#

OID: 3df41811-4ff7-488b-b932-d74771d50007.

Описание: Роль предназначена для блокировки карточки сотрудника и его доступов в рамках интеграционного взаимодействия Сервис «Мои доступы» – IDM Platform V, а также разблокировку с восстановлением доступов сотрудника только по базовой ролевой модели.

Несовместимые роли:

  • 2 DKB role, 3 Auditor role, 0 User, 4 Admin viewer, 5 Admin editor, Admin assign roles IDM, ADMIN API SBERINFRA, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, 9 Tech support admin, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles, 6 Admin expert .

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).

Авторизации:

Название

Действия

Объекты

Фаза

Описание

read-raw-operation

read, rawOperation

OrgType, ShadowType

request

Разрешает читать и искать указанные объекты

rawOperation

rawOperation

ResourceType, RoleType

request

Разрешает читать все поля для изменения УЗ AD

modify-userType-request

modify

UserType (activation, extension/contractStatus)

request

Доступ к блокировке/разблокировке

modify-userType-execution

modify

UserType (activation)

execution

Доступ к блокировке/разблокировке (других полей через хуки)

execute-scripts

executeScript

-

-

Разрешает выполнять массовые операции

get-definitions

getDefinition

-

-

Разрешает читать определения объектов

assignment-target-get

read, rawOperation

ServiceType, ConnectorType (name)

request

Разрешает читать объекты-цели назначений

credentials-read

read (deny credentials)

UserType, LookupTableType

-

Запрещает читать чувствительные данные (credentials)

allow-generic-object-read-modify

read, modify

GenericObjectType

request

Разрешает читать и изменять genericObject

get

get

ResourceType (name)

request

Получение имени ресурса

auth-rest-all

all

-

-

Разрешает выполнять операции по REST API

11 SMD2 role#

OID: f5fb453b-febd-4eb0-ba2e-899412475d2d.

Описание: Роль предназначена для блокировки карточки сотрудника и его доступов в рамках интеграционного взаимодействия Сервис «Мои доступы» – IDM Platform V, а также разблокировку с восстановлением всех доступов сотрудника.

Несовместимые роли:

  • 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 10 SMD role, Admin assign roles IDM, 12 DKB2 role, ADMIN API SBERINFRA, Admin API SPAC, 9 Tech support admin, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles, 6 Admin expert.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).

Авторизации:

Название

Действия

Объекты

Фаза

Описание

read-raw-operation

read, rawOperation

OrgType, ShadowType

request

Разрешает читать и искать указанные типы объектов

rawOperation

rawOperation

ResourceType, RoleType

request

Разрешает читать все поля для изменения УЗ AD

modify-userType-request

modify

UserType (activation, extension/contractStatus)

request

Доступ к блокировке/разблокировке

modify-userType-execution

modify

UserType (activation)

execution

Доступ к блокировке/разблокировке (других полей через хуки)

modify-userType-mark-request

add, modify, delete

UserType (effectiveMarkRef)

request

Добавление/удаление/изменение меток

read

read

MarkType (oid: 46616792-752e-47d4-a6c5-21eefed3094f)

-

Чтение метки блокировки

execute-scripts

executeScript

-

-

Разрешает выполнение массовых операций

get-definitions

getDefinition

-

-

Разрешает получать определения объектов

assignment-target-get

read, rawOperation

ServiceType, ConnectorType (name)

request

Разрешает читать объекты-цели назначений

credentials-read

read (deny credentials)

UserType, LookupTableType

-

Запрещает читать чувствительные данные (credentials)

allow-generic-object-read-modify

read, modify

GenericObjectType

request

Разрешает читать и изменять genericObject

get

get

ResourceType (name)

request

Получение имени ресурса

auth-partialExecution

partialExecution

-

-

Разрешает частичное выполнение (partialExecution)

allow-user-recompute

recompute

UserType

request

Разрешает пересчет (recompute) для UserType

auth-rest-all

all

-

-

Разрешает выполнять операции через REST API

12 DKB2 role#

OID: f12b4614-478b-442d-b393-bfb8f0beb582.

Описание: Роль предназначена для блокировки карточки сотрудника и его доступов в рамках интеграционного взаимодействия платформы IRP – IDM Platform V, а также разблокировку с восстановлением всех доступов сотрудника.

Несовместимые роли:

  • 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 10 SMD role, Admin assign roles IDM, 11 SMD2 role, ADMIN API SBERINFRA, Admin API SPAC, 9 Tech support admin, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles, 6 Admin expert.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).

Авторизации:

Название

Действия

Объекты

Фаза

Описание

read-raw-operation

read, rawOperation

OrgType, ShadowType

request

Разрешает читать и искать указанные типы объектов

rawOperation

rawOperation

ResourceType, RoleType

request

Разрешает читать все поля для изменения УЗ AD

modify-userType-request

modify

UserType (activation, extension/contractStatus)

request

Доступ к блокировке/разблокировке

modify-userType-execution

modify

UserType (activation)

execution

Доступ к блокировке/разблокировке (других полей через хуки)

modify-userType-mark-request

add, modify, delete

UserType (effectiveMarkRef)

request

Добавление/удаление/изменение меток

read

read

MarkType (oid: 0ff43c22-bfc0-4239-8e0a-45a8914820ce)

-

Чтение метки блокировки ДКБ

execute-scripts

executeScript

-

-

Разрешает выполнение массовых операций

get-definitions

getDefinition

-

-

Разрешает получать определения объектов

assignment-target-get

read, rawOperation

ServiceType, ConnectorType (name)

request

Разрешает читать объекты-цели назначений

credentials-read

read (deny credentials)

UserType, LookupTableType

-

Запрещает читать чувствительные данные (credentials)

allow-generic-object-read-modify

read, modify

GenericObjectType

request

Разрешает читать и изменять genericObject

get

get

ResourceType (name)

request

Получение имени ресурса

auth-partialExecution

partialExecution

-

-

Разрешает частичное выполнение (partialExecution)

allow-user-recompute

recompute

UserType

request

Разрешает пересчет (recompute) для UserType

auth-rest-all

all

-

-

Разрешает выполнять операции через REST API

ADMIN API SBERINFRA#

OID: 07744bfa-dd11-4440-b0d9-47a9df610514.

Описание: Роль предназначена для создания технологических учетных карточек в рамках интеграционного взаимодействия IDM SberInfra – IDM Platform V.

Несовместимые роли:

  • 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 9 Tech support admin, 10 SMD role, Admin assign roles IDM, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles, 6 Admin expert.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Авторизации:

Название

Действия

Объекты

Фаза

Описание

AddUserTypeAndGenericType

add

UserType (TC:*), GenericObjectType

-

Создание технологических карточек. Разрешается создавать только учетные карточки, у которых: name начинается с TC:, на которые назначена организация с oid="6dfe357e-3e25-9d7d-1012-528fdeaed8ea", на которые назначены архетипы с oid="e1519cb2-05cb-41fb-9a5e-7fa535eb9c9f" и oid="168f0737-dda9-4fb4-a21a-455670c2836d", и не назначено ролей и AssignmentHolderType.

read

read

-

execution

Чтение на этапе execution

delete

delete

GenericObjectType

-

Удаление GenericObjectType

auth-partialExecution

partialExecution

-

-

Allow partialExecution

allow-read-users-card

read

UserType (name startsWith tc:)

-

Разрешает поиск технологических карточек

allow-get-users

get

UserType (name startsWith tc:)

-

Получение технологических карточек

allow-modify-users-execution

modify

UserType

execution

Модификация UserType на этапе execution

allow-modify-users-assignment-request

modify

UserType (activation/administrativeStatus)

request

Модификация статуса активации

allow-read-fos

get, search, rawOperation

OrgType, ArchetypeType

-

Разрешает читать организации, назначенные на субъект

allow-read-resource

read

ResourceType (name)

request

Чтение ресурса

allow-raw-resource

rawOperation

ResourceType

execution

Raw операции с ресурсами

allow-read-shadow

search, get, rawOperation

ShadowType

-

Чтение shadow-объектов

allow-add-modify-shadow-execution

add, modify

ShadowType

execution

Управление shadow-объектами в фазе execution

allow-read-genericObject

get, search

GenericObjectType

execution

Чтение GenericObjectType

allow-get-definitions

getDefinition

-

-

Разрешает читать определения объектов

self-read

read

self

-

Разрешает читать все свойства себ] (а именно пользователя, на которого назначена эта роль)

allow-assign-org

assign

UserType → OrgType, ArchetypeType

-

Разрешает назначение организации с oid 6dfe357e-3e25-9d7d-1012-528fdeaed8ea и архетипа с oid 168f0737-dda9-4fb4-a21a-455670c2836d.

auth-rest-all

all

-

-

Allow operations via REST API

deny-assign-roles

assign (deny)

UserType → RoleType (archetype: 64ddd757-29ae-455c-a6ee-591e1cf32f5e, 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)

request

Запрет назначения ролей

allow-modify-users-request

modify

UserType (activation/administrativeStatus, extension/ownerEmployeeNumber, extension/emailAddressInternal, extension/emailAddressExternal)

request

Модификация полей пользователя, у которых name начинается с tc:

Admin API SPAC#

OID: d61c93c0-aa5d-4fc6-bc30-9967a2660f8b

Описание: Роль предназначена для управления полномочиями АС в IDM в рамках интеграционного взаимодействия АС SPAC – IDM Platform V.

Несовместимые роли:

  • 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 9 Tech support admin, 10 SMD role, Admin assign roles IDM, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles, 6 Admin expert.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Авторизации:

Наименование

Действия

Объекты

Описание

auth-partialExecution

partialExecution

-

Разрешает выполнение частичных операций

deny-self-assignment-modify

modify (deny)

self (assignment)

Запрет на изменение собственных назначений

allow-read-roles

get, search

RoleType

Разрешает получение всех свойств объектов типа RoleType

assign-roles

assign

UserType → RoleType

Назначение ролей пользователям (кроме бизнес-ролей и resourceOid=10000000-0000-0000-0000-100000000300)

unassign-roles

unassign

UserType → RoleType

Изъятие ролей у пользователей (кроме бизнес-ролей и resourceOid=10000000-0000-0000-0000-100000000300)

Modify objects

modify (execution)

UserType

Необходимо для реконсиляции

Modify objects

modify

UserType (trigger, ownerEmployeeNumber)

Необходимо при назначении первичной роли

read-users

read

UserType (фильтр: name starts with «c:»)

Разрешает просмотр всех карточек пользователей

self-read

read

self

Чтение собственного объекта пользователя

assignment-target-get

get

ResourceType (name)

Чтение целей назначений для отображения в окнах выбора

allow-read-shadow

search, get, rawOperation

ShadowType

Чтение объектов ShadowType

allow-modify-shadow

modify, add (execution)

ShadowType

Изменение объектов ShadowType

allow-read-fos

get, search, rawOperation

OrgType (OID: 3fac1eb0-07bd-4221-98ba-f5c41ef20b4d)

Чтение организаций, назначенных субъекту

Read audit

auditLogDetails, auditRead, auditRecord

-

Доступ к журналу аудита

allow-read-fos

get, search, read

ResourceType (name)

Чтение ресурсов

allow-get-search-connectors

get, search

ConnectorType

Получение информации о коннекторе для проверок в хуках и политиках

allow-system-configuration-read

read (execution)

SystemConfigurationType

Чтение системной конфигурации

auth-rest-all

all (REST)

-

Полный доступ через REST API

Admin assign roles IDM#

OID: 411a0b51-8b38-4c86-a503-3015c8882791

Описание: Роль администратора управления правами доступа к IDM (назначение ролей функциональных администраторов и ролей IDM).

Данная роль не автономная. Она добавляется в inducements других ролей, например функциональному администратору или роли, которая взаимодействует с IDM по REST API, расширяя разрешения для других ролей.

Несовместимые роли:

  • 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 9 Tech support admin, 10 SMD role, Admin assign roles IDM, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, ADMIN SPAC FUK, 13 admin devops, Admin IDM Roles, 6 Admin expert.

Назначения:

  • NGIG каталог.

  • Архетип системной роли IDM.

Непрямые назначения:

  • Base role.

Название

Действия

Объекты

Описание

auth-partialExecution

partialExecution

-

Разрешает выполнение частичных операций

deny-self-assignment-modify

modify (deny)

self (assignment)

Запрет на изменение собственных назначений

allow-read-roles

get, search

RoleType (archetypeRef oid=7b6c16e8-564e-4d98-bde3-e5384180f75b или identifier: 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, Admin assign roles IDM, ADMIN API SBERINFRA, 10 SMD role, Superuser, 6 Admin expert, 11 SMD2 role, 12 DKB2 role, 9 Tech support admin)

Чтение свойств объектов RoleType, соответствующих фильтру

assign-roles

assign

UserType → RoleType (archetypeRef oid=7b6c16e8-564e-4d98-bde3-e5384180f75b или identifier: 3 Auditor role, 4 Admin viewer, 5 Admin editor, 9 Tech support admin)

Назначение ролей пользователям

unassign-roles

unassign

UserType → RoleType (archetypeRef oid=7b6c16e8-564e-4d98-bde3-e5384180f75b или identifier: 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, Admin assign roles IDM, ADMIN API SBERINFRA, 10 SMD role, Superuser, 6 Admin expert, 11 SMD2 role, 12 DKB2 role, 9 Tech support admin)

Изъятие ролей у пользователей

Modify objects

modify (execution)

UserType

Необходимо для реконсиляции

read-users

read

UserType (name starts with «c:»), ArchetypeType

Разрешает просмотр всех карточек и архетипов

self-read

read

self

Чтение собственного объекта пользователя

assignment-target-get

get

ResourceType (name)

Чтение целей назначений для отображения в окнах выбора

allow-read-shadow

search, get, rawOperation

ShadowType

Чтение объектов ShadowType

allow-modify-shadow

modify (execution)

ShadowType

Изменение объектов ShadowType

allow-read-fos

get, search, read, rawOperation

OrgType (OID: 3fac1eb0-07bd-4221-98ba-f5c41ef20b4d)

Чтение организаций, назначенных субъекту

allow-get-search-connectors

get, search

ConnectorType

Получение информации о коннекторе для проверок в хуках и политиках

allow-get-system-configuration

get (execution)

SystemConfigurationType

Получение информации о системной конфигурации для проверок в хуках и политиках

Role AccessToAC#

OID: 2aa716c1-1f30-4650-b80d-a273f0676c50

Описание: Роль для доступа к АС (AccessToAC).

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Авторизации: Не определены (роль используется как маркер доступа).

Примечание: Специализированная роль для предоставления доступа к автоматизированным системам. Назначается пользователям, которым требуется доступ к определенным АС.

ROLE DZO (Maternity leave)#

OID: 00000000-0000-0000-0000-00000000aa15

Описание: Роль для сотрудников ДЗО в декретном отпуске.

Условие назначения: Сотрудник находится в декрете и относится к ДЗО (дочернее зависимое общество).

Авторизации: Не определены (временная роль для отслеживания статуса).

Примечание: Временная роль для отслеживания статуса сотрудника. Назначается автоматически при переходе в отпуск по беременности и родам.

Role Kafka tuz#

OID: 804305c7-e8c4-45d5-923e-b6ca49f85d60

Описание: Роль для работы с Kafka (техническая учетная запись).

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).

Авторизации:

Название

Действия

Объекты

Фаза

Описание

user-modify

modify

UserType

request

Модификация пользователей

role-modify

modify

RoleType, ResourceType, SystemConfigurationType

-

Модификация ролей, ресурсов, системных конфигураций

task-modify

modify, runTaskImmediately

TaskType

-

Модификация и запуск задач

allow-delete-shadow

delete

ShadowType (resourceRef: b8995018-db6a-4172-952d-1d82fc01b6ed), GenericObjectType

-

Удаление shadow-объектов и GenericObjectType

allow-get-and-search-for-all-types

read, rawOperation, getDefinition

все типы

-

Получение и поиск всех объектов в midpoint

allow-read-audit

auditRead, auditRecord, auditManage

-

-

Чтение и управление аудитом

allow-create-report

add

ReportDataType, GenericObjectType

-

Создание отчетов

allow-modify-generics

modify

GenericObjectType

-

Модификация GenericObjectType

execute-script

executeScript

-

-

Выполнение скриптов

Примечание: Техническая роль для интеграции с Kafka. Предоставляет широкие права для автоматизированной обработки данных.

Role meta tuz#

OID: 97ad9d66-012a-4341-bab7-c137c768adef

Описание: Роль для работы с МЕТА (техническая учетная запись).

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)

Авторизации:

Название

Действия

Объекты

Фаза

Описание

add-role-org

add

RoleType, OrgType

request

Добавление ролей и организаций

modify-role-org

modify, recompute

RoleType, OrgType

-

Модификация и пересчет ролей и организаций

task-modify

modify, runTaskImmediately

TaskType

-

Модификация и запуск задач

allow-crud-for-meta-shadow

delete, add

ShadowType (resourceRef: 60110b37-3b7c-4d82-9f75-f1d09d1abadb)

-

CRUD операции для shadow-объектов meta

allow-modify-for-shadow

modify

ShadowType

-

Модификация shadow-объектов

allow-get-and-search-for-all-types

read, rawOperation, getDefinition

все типы

-

Получение и поиск всех объектов в midpoint

allow-read-audit

auditRead, auditRecord, auditManage

-

-

Чтение и управление аудитом

allow-create-report

add

ReportDataType

-

Создание отчетов

execute-script

executeScript

-

-

Выполнение скриптов

use

use

-

-

Разрешение на использование (необходимо для хука „Change role criticality“)

allow-run-audit-report

runReport

-

-

Запуск аудиторских отчетов

Примечание: Техническая роль для работы с МЕТА.

ROLE PAO (Maternity leave)#

OID: 00000000-0000-0000-0000-00000000aa16

Описание: Роль для сотрудников ПАО в декретном отпуске.

Условие назначения: Сотрудник находится в декрете и относится к ПАО Сбербанк.

Авторизации: Не определены (временная роль для отслеживания статуса).

Примечание: Временная роль для отслеживания статуса сотрудника. Назначается автоматически при переходе в отпуск по беременности и родам.

ADMIN SPAC FUK#

OID: 2f0e630c-b6b4-4e71-bfe9-ed847206b9eb

Описание: Административная роль SPAC FUK для управления функциональными учетными карточками (ФУК). Роль предназначена только для использования в контуре ПСИ. Необходимо ограничить использование данной роли в контуре ИФТ и в ПРОМе.

Несовместимые роли:

  • 0 User, 2 DKB role, 10 SMD role, 12 DKB2 role, 11 SMD2 role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 6 Admin expert, Admin assign roles IDM, ADMIN API SBERINFRA, 9 Tech support admin, Admin API SPAC, 13 admin devops, Admin IDM Roles.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b).

Авторизации:

Название

Действия

Объекты

Фаза

Описание

auth-rest-operations

searchObjects, getObjects, getObject, addObject, modifyObject

-

-

REST запросы

auth-add-fuc

add

UserType (archetype: Functional Cards 549ce167-9f3d-4717-a24e-d7f86eb72469)

-

Добавление ФУК (familyName, givenName, additionalName, title, email, employeeNumber, activation и др.)

auth-modify-execution-attributes

modify

UserType (Functional Cards archetype, activation)

-

Изменение атрибута activation

auth-read-fuc

read

UserType (archetype: Functional Cards)

-

Чтение ФУК (name, familyName, givenName, email, employeeNumber, sapLogin, organization, activation и др.)

auth-read-orgs

read

OrgType

-

Поиск и чтение организаций

auth-modify-assignment-orgs

assign

OrgType, ArchetypeType

-

Изменение assignment при создании ФУК

auth-deny-assignment-modify

modify (deny)

UserType (assignment)

request

Запрет изменения assignment

auth-allow-shadow-modify

modify (allow)

ShadowType (activation, attributes/ri:distinguishedName)

execution

Изменение activation shadow

Примечание: Специализированная роль для администрирования функциональных учетных карточек (ФУК) в системе SPAC.

13 admin devops#

OID: 025b841a-de83-4664-a62f-c4b831ee3a30

Описание: Роль для выполнения CRUD операций с организациями, ролями, техническими учетными записями (ТУЗ).

Несовместимые роли:

  • 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 6 Admin expert, 9 Tech support admin, 10 SMD role, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, ADMIN SPAC FUK, ADMIN API SBERINFRA, Admin assign roles IDM, Admin IDM Roles.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Авторизации:

Название

Действия

Объекты

Описание

allow-crud-for-roles-orgs

read, add, modify, rawOperation

RoleType, OrgType, UserType (familyName = «ТУЗ», archetype: 00000000-0000-0000-0000-000000000300)

CRUD операции для ролей, организаций и ТУЗ

allow-read-for-all-users

read

UserType

Чтение всех пользователей

allow-read-genericObject

read

GenericObjectType, SystemConfigurationType

Чтение GenericObjectType и системных конфигураций

auth-rest-all

all

-

Операции через REST API

Примечание: Роль администратора DevOps для управления базовыми объектами системы (роли, организации, ТУЗ).

FUNC ADMIN API#

OID: 0f39fca0-fa59-4329-8538-806c94fa1643

Описание: Роль функционального администратора API.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567).

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175).

Авторизации:

Название

Действия

Описание

auth-rest-all

all

Операции через REST API

rawOperation

rawOperation

Raw операции

Примечание: Минимальная роль для функционального администратора API. Предоставляет доступ только к REST API операциям.

9 Tech support admin#

OID: a1fa1402-41da-4324-a7e6-df55603d820d

Описание: Администратор операционной поддержки МЦТП с правом просмотра карточек сотрудников, назначенных полномочий, проекций, истории изменений и запуска реконсиляции.

Несовместимые роли:

  • 3 Auditor role, 0 User, 4 Admin viewer, 5 Admin editor, 6 Admin expert, Функциональный администратор МЦТП АС.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип Resource role (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)

Авторизации:

Название

Действия

Объекты

Описание

GUI access

selfDashboard, usersView, userDetails, users, orgs, orgTree, orgUnit, entitiesEdit, roles, resources, dashboard

-

Доступ к GUI

allow-auth-new-ui

all

-

Операции через новый UI

allow-get-definitions

getDefinition

-

Получение определений типов объектов

Read objects

read

UserType (кроме tc:*), ShadowType, ResourceType, OrgType, ConnectorType, LookupTableType, DashboardType, ArchetypeType

Чтение объектов

Read name objects

read

RoleType (name, displayName, identifier, archetypeRef)

Чтение только имени ролей

Read audit

auditLogDetails, auditRead, auditRecord

-

Чтение аудита

Raw operation

rawOperation

-

Raw операции (для entityEditor)

get-definitions

getDefinition

-

Получение определений типов объектов

Modify objects

modify

UserType

Модификация UserType (для плашки выбора параметров сохранения)

Deny modify attributes

modify (deny)

UserType (кроме name, metadata/lastProvisioningTimestamp, trigger)

Запрет модификации атрибутов карточки

Конфигурация административного GUI:

  • Скрыт панель редактирования пароля AD (ad-password-editor)

Примечание: Роль предназначена для администраторов технической поддержки МЦТП. Позволяет просматривать карточки сотрудников, историю изменений, запускать реконсиляцию, но запрещает модификацию данных (кроме имени).

Функциональный администратор МЦТП АС#

OID: bb943651-4d7a-496e-8503-02bf03952aab

Описание: Функциональный администратор МЦТП АС.

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип Functional admin role (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)

Непрямые назначения:

  • Func admin Base lite (oid: 8631bb00-ce1c-4964-90a4-ce97636e4b6a)

Несовместимые роли:

  • 3 Auditor role, 0 User, 4 Admin viewer, 5 Admin editor, 6 Admin expert, 9 Tech support admin.

Авторизации:

Название

Действия

Объекты

Описание

gui-authorizations

auditLogViewer, orgAll, viewObjectSourceCode

-

Разрешает доступ к UI для просмотра журнала аудита, информации об организациях и RAW-представления объектов

FOS MANAGER AD#

OID: c4cf83ac-07b0-4c75-a5fb-72420a1bc79a

Описание: Роль функционального администратора для управления ролями АС AD (Active Directory).

Ключевые характеристики:

  • Предоставляет доступ к управлению ролями AD в зависимости от назначенных ФОС

  • Тип связывания/relation = „manager“

Принцип работы:

  • Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)

  • Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю

  • Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли

Назначения:

  • Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)

  • NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)

  • Роли AD (oid: 61f365ce-e069-42fe-a13b-87e05e0ab231, relation: org:manager)

Основные авторизации:

  • Наследуются от базовой роли функционального администратора через inducement

FOS MANAGER FORTRESS#

OID: 1bb4356c-9ceb-4837-9b08-3d7264851aad

Описание: Роль функционального администратора для управления ролями АС FORTRESS.

Ключевые характеристики:

  • Предоставляет доступ к управлению ролями FORTRESS в зависимости от назначенных ФОС

  • Тип связывания/relation = „manager“

Принцип работы:

  • Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)

  • Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю

  • Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли

Назначения:

  • Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)

  • NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)

  • Роли FORTRESS (oid: d643a31b-297b-4a9c-9596-7ba10b1fb276, relation: org:manager)

Основные авторизации:

  • Наследуются от базовой роли функционального администратора через inducement

FOS MANAGER IDM#

OID: 1bb4356c-9ceb-4837-9b08-3d7264851aad

Описание: Роль функционального администратора для управления ролями АС IDM.

Ключевые характеристики:

  • Предоставляет доступ к управлению ролями IDM в зависимости от назначенных ФОС

  • Тип связывания/relation = „manager“

Принцип работы:

  • Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)

  • Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю

  • Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли

Назначения:

  • Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)

  • NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)

  • Роли IDM (oid: a3a2b873-c8e0-4351-8b1c-158d3cedbbfd, relation: org:manager)

Основные авторизации:

  • Наследуются от базовой роли функционального администратора через inducement

FOS MANAGER NGAM#

OID: f2b7cdac-d85a-4c5a-9b76-c9a929aebb15

Описание: Роль функционального администратора для управления ролями АС NGAM.

Ключевые характеристики:

  • Предоставляет доступ к управлению ролями NGAM в зависимости от назначенных ФОС

  • Тип связывания/relation = „manager“

Принцип работы:

  • Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)

  • Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю

  • Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли

Назначения:

  • Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)

  • NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)

  • Роли NGAM (oid: f9adfd62-3282-4c68-804e-f77366f67c77, relation: org:manager)

Основные авторизации:

  • Наследуются от базовой роли функционального администратора через inducement

FOS MANAGER SBERLDAP#

OID: c588a3ed-00eb-4f5f-b124-9c3c896e0e86

Описание: Роль функционального администратора для управления ролями АС SberLDAP.

Ключевые характеристики:

  • Предоставляет доступ к управлению ролями SberLDAP в зависимости от назначенных ФОС

  • Тип связывания/relation = „manager“

Принцип работы:

  • Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)

  • Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю

  • Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли

Назначения:

  • Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)

  • NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)

  • Роли SBERLDAP (oid: 1fcb13b7-3579-4c01-a0d7-bb8dbc84861e, relation: org:manager)

Основные авторизации:

  • Наследуются от базовой роли функционального администратора через inducement

FOS MANAGER SCIM#

OID: 8ae2b077-48b8-4b23-bf08-8d04c99ee253

Описание: Роль функционального администратора для управления ролями АС SCIM.

Ключевые характеристики:

  • Предоставляет доступ к управлению ролями SCIM в зависимости от назначенных ФОС

  • Тип связывания/relation = „manager“

Принцип работы:

  • Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)

  • Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю

  • Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли

Назначения:

  • Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)

  • NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)

  • Роли SCIM (oid: 2b0e6671-f212-47f5-9ee8-961d5fe464f4, relation: org:manager)

Основные авторизации:

  • Наследуются от базовой роли функционального администратора через inducement

FOS MANAGER SOAP#

OID: cba3c822-bedd-462b-a00a-843a20f01b08

Описание: Роль функционального администратора для управления ролями АС SOAP.

Ключевые характеристики:

  • Предоставляет доступ к управлению ролями SOAP в зависимости от назначенных ФОС

  • Тип связывания/relation = „manager“

Принцип работы:

  • Роль предоставляет права на управление только теми ролями АС, которые находятся в подчиненном каталоге (relation: manager)

  • Доступ к ролям определяется через скрипт getFosManagerOrgs, который возвращает организации ФОС, назначенные текущему пользователю

  • Фильтрация ролей происходит по parentOrgRef и исключает архивные и неактивные роли

Назначения:

  • Архетип Functional admin role (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)

  • NGIG FOS (oid: 0bb2be58-5882-4463-b19a-04f3fa088f41)

  • Роли SOAP (oid: 8ca038dd-3130-4520-82f9-cd6916143b16, relation: org:manager)

Основные авторизации:

  • Наследуются от базовой роли функционального администратора через inducement

Func admin universal#

OID: 3f8c0ac6-6885-449f-b651-cb9a76ed06fd

Описание: Роль функционального администратора, которая предоставляет доступ к управлению ролями АС в зависимости от назначенных администратору ФОС (с типом связывания/relation = „manager“).

Ключевые характеристики:

  • Универсальная роль ФА для управления ролями АС

  • Предоставляет права на чтение, назначение и изъятие ролей АС

  • Ограничивает доступ только к ролям, связанным с ФОС администратора

Назначения:

  • Архетип Functional admin role (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

Непрямые назначения:

  • Base role (oid: 40000000-a31c-4ab3-b02e-786bdb53330b)

Основные авторизации:

Название

Действия

Объекты

Описание

allow-read-roles

read

RoleType

Разрешает просмотр ролей (кроме archetypeRef=7b6c16e8-564e-4d98-bde3-e5384180f75b), связанных с ФОС администратора

allow-assign-roles

assign

UserType → RoleType

Разрешает назначение ролей пользователям (кроме archetypeRef=7b6c16e8-564e-4d98-bde3-e5384180f75b), связанных с ФОС администратора

allow-unassign-roles

unassign

UserType → RoleType

Разрешает изъятие ролей у пользователей, связанных с ФОС администратора

auth-partialExecution

partialExecution

-

Разрешает выполнение частичных операций

allow-read-users-card

read

UserType (фильтр: name startsWith c:, sap:, sm:, tc:, fc:)

Разрешает поиск всех карточек пользователей

allow-get-users

get, rawOperation

UserType

Получение объектов UserType

allow-modify-users-execution

modify

UserType

Модификация UserType на этапе execution

allow-modify-users-assignment-request

modify

UserType (assignment/description, activation/administrativeStatus, roleMembershipRef, linkRef, metadata, extension/identifyNumber, trigger)

Модификация assignment пользователей

allow-read-fos

get, search, rawOperation

OrgType

Разрешает читать организации, назначенные на пользователя

allow-get-roles

get, rawOperation

RoleType

Разрешает получать все свойства объектов типа RoleType (ролей)

allow-read-shadow

search, get, rawOperation

ShadowType

Чтение shadow-объектов

allow-add-modify-shadow-execution

add, modify

ShadowType

Разрешает управление shadow-объектами в фазе execution

allow-read-lookuptable

search, get

LookupTableType

Разрешает получать содержимое справочников

allow-read-archetype

search, get

ArchetypeType

Разрешает читать архетипы для отображения типов объектов

allow-get-dashboard

get

DashboardType

Разрешает получать объекты dashboard

gui-view

GUI actions

-

Разрешает доступ к UI (selfDashboard, adminAssign, adminUnassign, users, userDetails, findUsers, roles, roleDetails, orgTree, entitiesEdit, dashboard, adminCSVexport, resources)

allow-read-genericObject

get, search

GenericObjectType

Чтение GenericObjectType

allow-auth-new-ui

all

-

Разрешает выполнять операции в UI

allow-get-definitions

getDefinition

-

Разрешает получать определения объектов

allow-user-history

auditRead

-

Чтение истории пользователя

deny-self-assignment-modify

modify (deny)

self (assignment)

Запрет модификации собственных assignment

self-read

read

self

Разрешает читать свойства объекта текущего пользователя

allow-get-search-connectors

get, search

ConnectorType

Получение информации о коннекторах

allow-read-resources

rawOperation, read

ResourceType

Разрешение на чтение ресурсов и raw операции

allow-access-resource-accounts

read, modify

ShadowType

Доступ к учетным записям, связанным с ресурсами первичных ролей пользователя

deny-modify-objects

modify

RoleType, OrgType, UserType не являющиется Card (archetypeRef = 168f0737-dda9-4fb4-a21a-455670c2836)

Запрещает изменение объектов

Настройка GUI:

  • Скрывает панели редактирования паролей (ad-password-editor, password)

  • Скрывает панель выбора групп AD (ad-group-selector)

  • Скрывает панель активации (activation)

Admin IDM Roles#

OID: 30a1edc4-6ad7-447c-9fff-cf525d6878a0

Описание: Роль администратора управления правами доступа к IDM (назначение ролей функциональных администраторов и ролей IDM).

Ключевые характеристики:

  • Данная роль НЕ автономная. Она добавляется в inducements других ролей, например функциональному администратору или роли, которая взаимодействует с IDM по REST API

  • Расширяет разрешения для других ролей

  • Предоставляет права на назначение и изъятие ролей функциональных администраторов и пользовательских ролей IDM

Назначения:

  • NGIG каталог (oid: 66e87356-0554-4736-bf65-7dd901b64567)

  • Архетип системной роли IDM (oid: 5864f4ca-b2d9-47c2-a38e-f2f0d5963175)

Несовместимые роли:

  • 0 User, 2 DKB role, 3 Auditor role, 4 Admin viewer, 5 Admin editor, 10 SMD role, ADMIN API SBERINFRA, 11 SMD2 role, 12 DKB2 role, Admin API SPAC, 9 Tech support admin, ADMIN SPAC FUK, 13 admin devops, Admin assign roles IDM, 6 Admin expert.

Основные авторизации:

Название

Действия

Объекты

Фаза

Описание

auth-partialExecution

partialExecution

-

-

Разрешает выполнение частичных операций

deny-self-assignment-modify

modify (deny)

self (assignment)

-

Запрет на изменение собственных назначений

allow-read-roles

get, search

RoleType

-

Чтение свойств объектов RoleType, соответствующих фильтру (архетипы функциональных администраторов и пользовательских ролей)

assign-roles

assign

UserType → RoleType

-

Назначение ролей пользователям (кроме „0 User“ и „6 Admin expert“)

unassign-roles

unassign

UserType → RoleType

-

Изъятие ролей у пользователей

Modify objects

modify

UserType

execution

Необходимо для реконсиляции

read-users

read

UserType (name startsWith «c:»), ArchetypeType

-

Разрешает просмотр всех карточек и архетипов

self-read

read

self

-

Чтение собственного объекта пользователя

assignment-target-get

get

ResourceType (name)

-

Чтение целей назначений для отображения в окнах выбора

allow-read-shadow

search, get, rawOperation

ShadowType

-

Чтение объектов ShadowType

allow-modify-shadow

modify

ShadowType

execution

Изменение объектов ShadowType

allow-read-fos

get, search, read, rawOperation

OrgType (OID: 3fac1eb0-07bd-4221-98ba-f5c41ef20b4d)

-

Чтение организаций, назначенных субъекту

allow-get-search-connectors

get, search

ConnectorType

-

Получение информации о коннекторе для проверок в хуках и политиках

allow-get-system-configuration

get

SystemConfigurationType

execution

Получение информации о системной конфигурации для проверок в хуках и политиках

Примечание: Роль предназначена для расширения прав других ролей через механизм inducement. Самостоятельно не назначается пользователям.

Фильтры для ролей#

Роль предоставляет доступ к ролям со следующими архетипами:

  • Functional admin role (oid: 7b6c16e8-564e-4d98-bde3-e5384180f75b)

  • User role archetype (oid: 9c9c828a-dd8d-4cc7-9798-04c9c7ce14b2)

  • FOS Manager roles (oid: 851b1aa2-42bd-41e1-9a17-5cce6d1ae719)

Ограничения:

  • Запрещено назначение роли „0 User“ и „6 Admin expert“

  • Запрещена модификация собственных назначений (deny-self-assignment-modify)

Шаблонные роли функциональных администраторов#

Роли функциональных администраторов реализованы как шаблоны, которые требуют настройки перед использованием:

  1. Замена OID ресурса - при создании новой роли из шаблона следует заменить плейсхолдер-OID на OID ресурса, с которым должен работать функциональный администратор.

  2. Наследование от базовой роли - все функциональные администраторы наследуют права от базовой роли функционального администратора через inducement.

  3. Привязка к каталогу АС - каждая роль привязана к конкретному каталогу организационной структуры (OrgType).

Общие черты шаблонов:

  • Предоставляют права на управление учетными записями конкретного ресурса.

  • Разрешают назначение и изъятие ролей АС.

  • Ограничивают доступ только к ресурсам и ролям своей АС.

  • Скрывают функции управления паролями в GUI.