Доступ к приложению#

Доступ к IDMX может быть произведен через интерфейс администратора.

Запуск приложения#

Доступ к интерфейсу администратора IDMX производится путем перехода в браузере по URL, заданному в Route контейнера idmx-ui. В интерфейсе можно просмотреть подключенные ресурсы, их учетные записи, организационную модель пользователей. Список поддерживаемых браузеров смотрите в разделе Системные требования документа Описание.

После перехода по URL откроется форма аутентификации в UI:

Вход и выход#

Вход#

Для получения доступа к функциям приложения:

  1. Для авторизации от имени пользователя введите авторизационные данные (имя пользователя, пароль).

Выход#

  1. Для выхода из учетной записи нажмите на кнопку с текущим аккаунтом пользователя в нижнем левом углу и выберите Выход.

img_14.png

Порядок доступа#

Доступ к IDMX осуществляется под учетной записью пользователя через используемый сервис авторизации (собственный механизм IDM или Platform V IAM).

Для получения учетной записи необходимо подать заявку на добавление пользователя и необходимых ролей в соответствующий сервис авторизации.

Роли пользователей#

По умолчанию пользователи, создаваемые в IDM, не имеют никаких полномочий. Наделение пользователей полномочиями производится только суперпользователем через назначение соответствующей роли.

В таблице ниже описываются основные привилегии IDM в базовой конфигурации, их описания, и роли пользователей, которые имеют эти привилегии:

Суперпользователь

Конечный пользователь

Роль подтверждающего (approver)

Роль проверяющего (reviewer)

Роль передающего полномочия (delegator)

Полный доступ к IDM

Да

Нет

Нет

Нет

Нет

Доступ к операциям в Self-Service Portal

—

Да

Нет

Нет

Нет

Просмотр учетных карточек

—

Да (только свои)

Да (базовые данные)

Да (базовые данные)

Нет

Редактирование учетных карточек

—

Нет

Нет

Нет

Да (для работы делегирования)

Просмотр учетных записей в ресурсах

—

Да (только свои)

Нет

Нет

Нет

Редактирование учетных записей в ресурсах

—

Нет

Нет

Нет

Да (для работы делегирования)

Просмотр персон

—

Да (только свои)

Нет

Нет

Нет

Редактирование пароля учетной карточки

—

Да (только свои)

Нет

Нет

Нет

Редактирование паролей учетных записей

—

Да (только свои)

Нет

Нет

Нет

Просмотр списка ролей

—

Да (только запрашиваемые)

Нет

Нет

Нет

Просмотр деталей ролей

—

Да (только запрашиваемые)

Да (базовые данные)

Да (базовые данные)

Нет

Назначение ролей

—

Да (через создание заявки)

Нет

Нет

Нет

Просмотр назначений

—

Да (в своих карточках)

Нет

Нет

Да (для просмотра назначений делегата)

Просмотр статуса заявок на назначение

—

Нет

Да

Нет

Нет

Просмотр списка заявок

—

Нет

Да

Нет

Нет

Делегирование своих рабочих элементов заявок

—

Нет

Да

Нет

Нет

Просмотр деталей элементов согласования

—

Нет

Да (запрашивающий изменения и текущая дельта изменений)

Нет

Нет

Доступ к UI согласования элементов сертификации

—

Нет

Нет

Да

Нет

Просмотр элементов сертификации

—

Нет

Нет

Да

Нет

Согласование элементов сертификации

—

Нет

Нет

Да

Нет

Просмотр деталей организаций

—

Нет

Да (базовые данные)

Да (базовые данные)

Нет

Просмотр деталей сервисов

—

Нет

Да (базовые данные)

Да (базовые данные)

Нет

Доступ к UI делегации (кнопка Делегировать)

—

Нет

Нет

Нет

Да

Делегирование полномочий другому пользователю

—

Нет

Нет

Нет

Да

Просмотр системных настроек IDMX

—

Нет

Нет

Нет

Нет

Редактирование системных настроек IDMX

—

Нет

Нет

Нет

Нет

Просмотр событий аудита

—

Нет

Нет

Нет

Нет

Аутентификация и авторизация в интерфейсе#

При доступе к интерфейсу IDM происходит обязательная идентификация и аутентификация пользователей, либо через внутренние механизмы IDMX, либо через Platform V IAM SE, если была подключена интеграция.

Доступ в интерфейс администратора IDMX предоставляется только пользователям, выполняющим работы по подключению внешних ресурсов для управления их учетными записями и осуществляющим контроль за функционированием IDMX (далее администраторы). Наличие учетной карточки IDMX у пользователя не наделяет его правами доступа и работы в интерфейсе администратора IDMX.

Доступ в интерфейс портала самообслуживания доступен всем пользователям IDMX, имеющим роли Конечный пользователь или Суперпользователь.

Для идентификации аутентификации используются либо логин и пароль пользователя, зарегистрированные в источнике данных, из которого была получена учетная карточка, либо предоставленные администратором-экспертом IDMX логин и пароль, в случае технологической учетной записи (ТУЗ).

В случае IDMX, ТУЗ представляет собой учетную карточку, которая используется для доступа других сервисов к IDMX.

В зависимости от роли пользователю предоставляется доступ к тем или иным элементам интерфейса UI IDMX согласно ролевой модели:

  • Суперпользователь — Администратор, имеющий полный доступ к системе IDMX, ко всем функциям, к созданию, изменению и удалению объектов и конфигураций.

  • Конечный пользователь — Обычный пользователь IDMX, имеющий минимальный доступ к UI и UI Self-Service Portal (портал самообслуживания, интерфейс для запроса полномочий пользователями). Данная роль является примером, и ее следует настраивать под конкретную инсталляцию.

  • Роль подтверждающего (approver) — Роль, позволяющая пользователям обрабатывать и согласовывать заявки на получение полномочий.

  • Роль передающего полномочия (delegator) — Роль, позволяющая пользователям делегировать свои полномочия другим пользователям.

  • Роль проверяющего (reviewer) — Роль, позволяющая пользователям принимать решения по элементам сертификации.

В случае первой аутентификации (для владельцев инсталляции) для доступа к IDMX используется базовый супер-пользователь с ролью Суперпользователь.

Обязательно измените пароль этого пользователя сразу после входа.

Новый пароль должен удовлетворять следующим требованиям:

  • пароль должен быть сложен (обязательно использование строчных и прописных букв и цифр);

  • длина пароля – минимум 12 символов;

  • пароль не должен содержать имя УЗ пользователя или какую-либо его часть;

Предполагается, что IDMX разворачивается в безопасной среде, без возможности доступа неавторизированных пользователей. В случае, если политика кибербезопасности требует защиты доступа, следует также развернуть и интегрировать с IDMX средства защиты, например Platform V IAM SE.

После аутентификации администраторы попадают на главную страницу IDMX, содержащую дашборд.

Для выхода из интерфейса IDMX следует нажать на кнопку профиля в нижнем левом углу и выбрать в выпадающем меню опцию Выход.

Аутентификация при отказе Platform V IAM SE#

При использовании опциональной интеграции с Platform V IAM SE возможна ситуация, когда происходит сбой в работе экземпляра интеграции. В такой ситуации аутентификация и доступ в приломежние по обычной схеме становятся невозможны.

В случае, если получить доступ к интерфейсу IDMX необходимо, но работа интеграции не восстановлена, для администраторов существует возможность воспользоваться экстренным входом.

Для экстренного входа в IDMX следует перейти на эндпоинт <Route экземпляра idmx-engine>/midpoint/auth/emergency и аутентифицироваться. Возможность экстренного входа доступна только для учетных карточек с ролью Суперпользователь.

Дашборд администратора#

После входа в систему администратор попадает на главную страницу IDMX, содержащую дашборд администратора.

img.png

На дашборде отображаются следующие данные:

  • Общее количество объектов IDMX разных видов — Для каждого из видов объектов (пользователи, ресурсы, роли, организации), созданных или импортированных в IDMX, приводится блок с общим количеством таких объектов в данный момент. Нажатие по названию блока переносит в соответствующий раздел UI (подробнее смотрите в разделе Управление учетными записми).

  • Личная информация — Краткая информация об учетной карточке, под которой в данный момент совершен вход в IDMX. Нажатие на кнопку Подробнее откроет эту учетную карточку для просмотра.

  • Мои роли и Мои учетные записи — Список назначений данной карточки на роли, ресурсы и организации.

  • Заявки на согласование — Список заявок, требующих согласования, которые назначены на текущего пользователя.

  • Мои запросы — Список заявок на получение привилегий, оставленных текущим пользователем.

Меню аккаунта#

В нижнем левом углу экрана, в нижней части столбца с меню, расположена иконка с именем пользователя, под которым в данный момент выполнен вход в систему IDM, справа от нее. Справа от имени пользователя расположена кнопка в виде шестеренки. Нажатие на эту кнопку раскроет меню аккаунта с следующими опциями:

  • Личная информация — нажатие на данную кнопку раскроет окно Детали пользователя для учетной карточки текущего пользователя. Подробнее смотрите в разделе Просмотр и редактирование параметров карточки пользователя.

  • Язык интерфейса — переключает язык интерфейса IDM на выбранный.

  • Выход — выходит из системы, деавторизуя текущего пользователя.