Руководство оператора коннектора SberLDAP#

SberLDAP является управляемой системой для IDM. Учетные записи в AD создаются на основе объектов пользователей в IDM.

При создании нового пользователя в IDM создается соответствующая учетная запись в AD, если это определено ролевой моделью, действующей на сотрудника. Интеграция с SberLDAP происходит с помощью коннектора SberLDAPConnector.

Сценарии использования#

IDMC используется для интеграции КИС Заказчика с компонентом IDMX для управления учетными записями пользователей. В рамках данной интеграции IDMC также обеспечивает автоматическое исполнение определенных кадровых сценариев при работе с учетными записями.

Создание учетных записей#

При создании нового пользователя в IDM должна создаваться соответствующая учетная запись в SberLDAP, если это определено ролевой моделью, действующей на сотрудника. Атрибуты учетных записей в SberLDAP вычисляются с помощью скриптов на основании атрибутов пользователей в Platform V IDM.

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.

  3. Администратор находит нужную карточку и заходит в нее.

  4. Администратор добавляет сотруднику назначение на бизнес роль, в которой прописано создание УЗ в SberLDAP, перейдя в раздел Назначения > Роль > Настроенная бизнес роль.

  5. IDM автоматически генерирует учетную запись в управляемом ресурсе и заполняет ее согласно назначениям и данным из учетной карточки IDM.

Загрузка групп безопасности SberLDAP#

Для загрузки полного набора групп безопасности решено использовать таску загрузки.

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список задач IDM, перейдя в раздел UI IDM > Server tasks > All tasks.

  3. Администратор находит задачу «Import SberLDAP groups» и запускает ее.

  4. IDM автоматически выгружает группы безопасности SberLDAP.

Назначение групп безопасности SberLDAP сотруднику#

Предусловие: успешно загружены группы безопасности SberLDAP

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.

  3. Администратор переходит в карточку сотрудника, для которой создана УЗ в SberLDAP и добавляет сотруднику назначение на группы SberLDAP, перейдя в раздел Назначения > Роль. Для поиска групп безопасности SberLDAP используйте фильтр «resource OID» = OID ресурса SberLDAP.

  4. IDM передает изменения в SberLDAP и учетная запись сотрудника включается в указанные группы.

  5. Изменение в SberLDAP включает в себя изменение значений атрибута «Member of» учетной записи.

Изменение учетных записей#

При обновлении пользователя в IDM автоматически обновляется соответствующая учетная запись в SberLDAP. Для получения информации SberLDAP об изменении объектов пользователей в Platform V IDM используется механизм Live synchronization.

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.

  3. Администратор находит нужную карточку, персональные данные сотрудника которого были изменены в БД КИС.

  4. IDM автоматически обновляет данные учетной записи.

Просмотр логов#

Все действия, производимые компонентом IDMX (компонент idmx-engine) логируются, логи записываются в файлы на сервере. IDMX создает файлы журнала в директории /app/idmx-engine/var/log.

Основной файл для работы - idm-engine.log. В него вносятся все логи работы IDMX.

В случае, если нужно получить логи интеграции с SberLDAP, то необходимо настроить категорию коннектора SberLDAPConnector.

Настроить категорию можно вручную согласно инструкции ниже.

  1. Перейдите в UI IDM > Система > Логирование.

  2. Перейдите в пункт Class loggers.

  3. Нажмите кнопку + и добавьте категорию ru.sbt.idmint.connector.sberldap.SberLdapConnector, выставив необходимый уровень логирования. В средах разработки и тестирования рекомендуется использование уровня DEBUG. В PROD-среде рекомендуется использование уровня не ниже INFO.

  4. Также доступны категории ru.sbt.idmint.connector.sberldap.OperationLog и ru.sbt.idmint.connector.sberldap.ConnectionLog, для сбора метрик LDAP trace.