Руководство оператора коннектора SberLDAP#
SberLDAP является управляемой системой для IDM. Учетные записи в AD создаются на основе объектов пользователей в IDM.
При создании нового пользователя в IDM создается соответствующая учетная запись в AD, если это определено ролевой моделью, действующей на сотрудника. Интеграция с SberLDAP происходит с помощью коннектора SberLDAPConnector.
Сценарии использования#
IDMC используется для интеграции КИС Заказчика с компонентом IDMX для управления учетными записями пользователей. В рамках данной интеграции IDMC также обеспечивает автоматическое исполнение определенных кадровых сценариев при работе с учетными записями.
Создание учетных записей#
При создании нового пользователя в IDM должна создаваться соответствующая учетная запись в SberLDAP, если это определено ролевой моделью, действующей на сотрудника. Атрибуты учетных записей в SberLDAP вычисляются с помощью скриптов на основании атрибутов пользователей в Platform V IDM.
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.
Администратор находит нужную карточку и заходит в нее.
Администратор добавляет сотруднику назначение на бизнес роль, в которой прописано создание УЗ в SberLDAP, перейдя в раздел Назначения > Роль > Настроенная бизнес роль.
IDM автоматически генерирует учетную запись в управляемом ресурсе и заполняет ее согласно назначениям и данным из учетной карточки IDM.
Загрузка групп безопасности SberLDAP#
Для загрузки полного набора групп безопасности решено использовать таску загрузки.
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список задач IDM, перейдя в раздел UI IDM > Server tasks > All tasks.
Администратор находит задачу «Import SberLDAP groups» и запускает ее.
IDM автоматически выгружает группы безопасности SberLDAP.
Назначение групп безопасности SberLDAP сотруднику#
Предусловие: успешно загружены группы безопасности SberLDAP
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.
Администратор переходит в карточку сотрудника, для которой создана УЗ в SberLDAP и добавляет сотруднику назначение на группы SberLDAP, перейдя в раздел Назначения > Роль. Для поиска групп безопасности SberLDAP используйте фильтр «resource OID» = OID ресурса SberLDAP.
IDM передает изменения в SberLDAP и учетная запись сотрудника включается в указанные группы.
Изменение в SberLDAP включает в себя изменение значений атрибута «Member of» учетной записи.
Изменение учетных записей#
При обновлении пользователя в IDM автоматически обновляется соответствующая учетная запись в SberLDAP. Для получения информации SberLDAP об изменении объектов пользователей в Platform V IDM используется механизм Live synchronization.
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.
Администратор находит нужную карточку, персональные данные сотрудника которого были изменены в БД КИС.
IDM автоматически обновляет данные учетной записи.
Просмотр логов#
Все действия, производимые компонентом IDMX (компонент idmx-engine) логируются, логи записываются в файлы на сервере. IDMX создает файлы журнала в директории /app/idmx-engine/var/log.
Основной файл для работы - idm-engine.log. В него вносятся все логи работы IDMX.
В случае, если нужно получить логи интеграции с SberLDAP, то необходимо настроить категорию коннектора SberLDAPConnector.
Настроить категорию можно вручную согласно инструкции ниже.
Перейдите в UI IDM > Система > Логирование.
Перейдите в пункт Class loggers.
Нажмите кнопку + и добавьте категорию
ru.sbt.idmint.connector.sberldap.SberLdapConnector, выставив необходимый уровень логирования. В средах разработки и тестирования рекомендуется использование уровня DEBUG. В PROD-среде рекомендуется использование уровня не ниже INFO.Также доступны категории
ru.sbt.idmint.connector.sberldap.OperationLogиru.sbt.idmint.connector.sberldap.ConnectionLog, для сбора метрик LDAP trace.