Анализ ролей#
Для анализа ролей IDM предоставляет механизм обнаружения новых ролей на основе паттернов и закономерностей в исходных данных (role mining) с использованием методов машинного обучения.
Объекты, для которых не нашлось достаточного числа схожих, не попадают ни в один кластер и выделяются в отдельный кластер выбросов (outliers). Перечень таких объектов полезен как вспомогательные данные для сертификации доступов, моделирования ролей и очистки данных: он показывает пользователей с нетипичными для их окружения правами доступа.
Данную операцию могут выполнять пользователи с ролями:
Суперпользователь.
Алгоритм работы с анализом ролей#
Role Mining в IDM — гибкий процесс, обычно включающий несколько шагов:
Создать сессию (session) Role Mining. Сессия — объект-«оболочка», который хранит настройки Role Mining и будет содержать результаты анализа, а также общую статистику.
Запустить процесс Role Mining для поиска кластеров (cluster). Алгоритмы Role Mining применяются к данным, выбранным для сессии, чтобы обнаружить кластеры. Каждый кластер содержит похожие комбинации пользователей и прав. В кластерах с высокой вероятностью есть предложения бизнес-ролей.
Проанализировать перспективные кластеры в поисках предложения бизнес-роли (pattern detection). В каждом кластере, скорее всего, есть одно или несколько предложений бизнес-ролей. Внимательнее изучите данные кластера и выберите кандидата в бизнес-роль.
Уточнить предложение бизнес-роли. Задайте имя бизнес-роли, скорректируйте права (прикладные роли в непрямых назначениях) и членов роли, заполните прочие детали по необходимости.
Применить предложение бизнес-роли. Создаётся новая бизнес-роль; специализированная задача заменяет членство в прикладных ролях на членство в бизнес-роли для всех затронутых пользователей.
Проанализировать другие перспективные кластеры в сессии, создать другие бизнес-роли. Когда все перспективные кластеры проанализированы, сессия завершена и может быть выведена из активного использования. Она больше не нужна.
Повторять процесс по необходимости. Запускайте новые сессии, чтобы находить всё более тонкие бизнес-роли, корректируя параметры сессии. Повторяйте процесс, пока он даёт практические результаты.
Ключевые концепты#
Сбор данных#
Перед запуском Role Mining важно собрать все релевантные данные. В рамках этого шага собираются:
Существующие права доступа - какие пользователи имеют права и доступы.
Информация, дающая общее понимание о необходимых доступах и паттернах.
Кластеризация#
После сбора данные анализируются, чтобы выявить паттерны и сформировать потенциальные бизнес-роли. Также выявляются повторяющиеся паттерны доступа у разных пользователей.
Затем, с использованием алгоритмов для группировки пользователей с похожими паттернами доступа, формируются кластеры — группы пользователей.
Эти кластеры указывают на потенциальные роли, которые объединяют в себе требуемые права доступа для различных групп пользователей. Также в данном процессе выявляются необычные (outlier) паттерны доступа, которые могут означать ошибки конфигурации или избыточные права.
Для кластеризации в IDM используется подход density-based clustering, который помогает группировать пользователей или роли с похожим поведением.
Кластеризация по плотности распределения (density-based clustering) — категория алгоритмов кластеризации, разделяющих точки данных на кластеры по плотности точек в пространстве признаков. Ключевая идея данного подхода - кластер данных. Это плотная область точек, отделённая от других плотных областей зонами с низкой плотностью.
IDM кластеризует данные в соответствии с выбранным режимом анализа:
Роли (Role Based Analysis) — кластеризация ролей по сходству их пользовательских членов.
Пользователи (User Based Analysis) — кластеризация пользователей по сходству их назначений ролевого доступа.
Результат кластеризации — список кластеров (похожих объектов) относительно заданных критериев (clustering options). Объекты, не удовлетворяющие критериям, попадают в особый кластер, который называется Outliers.
Алгоритм кластеризации — фундаментальная часть процесса Role Mining и обнаружения необычных паттернов. Для кластеризации в IDM применяется алгоритм DBSCAN к пользователям и ролям.
Параметры алгоритма можно сопоставить с указываемыми параметрами сессии Role mining в IDM следующим образом:
eps— получается из параметра сессииПорог сходства.minPts— получается из параметра сессииМинимальное количество ролей/пользователей.distance function— задается пользователем при анализе конкретного кластера.
Обнаружение паттернов#
После успешной кластеризации получаются группы похожих объектов — кластеры. Эти объекты готовы к дальнейшему анализу для поиска паттернов (групп объектов с точным пересечением).
Чтобы сохранить иерархию и безопасность прав доступа, IDM ориентируется на точное совпадение пересечения. Такой подход позволяет избежать шума (noise) и других подобных несоответствий при построении паттерна, и гарантирует, что в рекомендуемые роли не будут добавлены новые нежелательные права.
Данные кластеризации далее анализируются алгоритмом обнаружения паттернов. Результаты работы алгоритма могут использоваться как рекомендации для создания бизнес-ролей.
Статистика сессии#
После шагов кластеризации и обнаружения паттернов остается сгенерировать только статистические данные.
Они играют важную роль при выборе подходящих кластеров, на которых искать или строить бизнес-роль. IDM обрабатывает статистику как для всей сессии, так и для каждого кластера.
Формирование потенциальных бизнес-ролей#
После выполнения предыдущих шагов, формируется полная сессия анализа ролей.
На основе анализа IDM начинает определять потенциальные бизнес-роли, представляющие собой общие паттерны доступа.
Администратор может просто просмотреть список обнаруженных паттернов и выбрать наиболее подходящий. При необходимости структуру предложенного паттерна можно уточнить, назначив дополнительные права и пользователей, относящихся к конкретному кластеру.
Обратите внимание.
Определение новой потенциальной бизнес-роли (через GUI IDM) требует существования отображения коллекции объектов с назначенным архетипом Business role.
Для этого используется базовый архетип
Business role IDM.Также можно использовать пользовательский архетип Business role, если у него есть ссылка на суперархетип, указывающая на начальный архетип
Business role IDM.
После определения и уточнения ролей их можно интегрировать в структуру управления доступом на основе бизнес-ролей.
Последний шаг Role Mining — миграция в бизнес-роль.
На этом шаге можно задать дополнительные параметры бизнес-роли (категория роли), например добавить права доступа и кандидатов, которым должна быть выдана новая бизнес-роль, и запустить задачу, которая применяет (мигрирует) новую бизнес-роль к выбранным кандидатам.
Интерфейс анализа ролей#
Интерфейс инструмента для анализа ролей доступен в разделе бокового меню Администрирование - Анализ ролей:

В разделе представлена таблица, содержащая список созданных сессий анализа и следующую информацию о них:
Наименование - имя сессии.
Режим - выбранный режим кластеризации сессии - по пользователям, либо по ролям.
Порог сходства - порог сходства объектов в кластере, заданный при создании сессии.
Минимальное количество элементов - минимальное количество объектов (пользователей в случае режима Пользователи, и ролей в случае режима Роли) в кластере.
Диапазон свойств - диапазон количества вторичных объектов (например, ролей в случае режима Пользователи), назначенных на каждый объект в кластере.
Обработанные объекты - количество объектов, обработанных в рамках кластеризации и поиска паттернов.
Средняя плотность - средняя плотность кластера в сессии.
Статус - статус сессии. В данной колонке отображается процесс работы инструмента анализа, на каком шаге алгоритма в данный момент находится обработка сессии, и в каком статусе.
Управление сессиями#
Данную операцию могут выполнять пользователи с ролями:
Суперпользователь.
Администратор может удалить существующие сессии анализа ролей.
Для этого следует:
Выбрать требуемые сессии, установив соответствующие чекбоксы в самом левом столбце (чекбокс).
В меню действий нажать кнопку Удалить. В результате на экране отобразится блок с информацией об успешном или неуспешном выполнении операции.
Будет выведено окно подтверждения. Нажмите Да, чтобы удалить выбранные сессии, и Нет, чтобы отменить операцию.

Также можно удалять сессии по одной. Для этого нажмите на кнопку в виде корзины в самом правом столбце таблицы в строке с нужной сессией.

Детали сессии#
Данную операцию могут выполнять пользователи с ролями:
Суперпользователь.
Для просмотра и/или редактирования параметров сессии, а также для работы с кластерами и миграции ролей, следует:
В списке сессий выбрать требуемую сессию, нажав на ссылку в поле Наименование.

В данном окне доступны следующие вкладки:
Основные - основные параметры сессии - наименование, описание и другие.
Кластеры - список кластеров объектов, сформированных в результате анализа.
Параметры кластеризации - параметры формирования кластеров, заданные при создании сессии. Параметры на данной вкладке неизменяемые (read-only).
Параметры поиска паттернов - параметры поиска паттернов, заданные при создании сессии. Параметры на данной вкладке неизменяемые (read-only).
Статистика - статистика работы инструмента анализа в данной сессии. Отображается средняя плотность кластера, количество обработанных объектов и другая сводная информация.
История - история действий с объектом сессии в виде сообщений аудита.
Также в верхнем меню доступны кнопки управления сессией:
Пересчитать - запускает перерасчет сессии для повторного формирования кластеров и паттернов (в случае, если ролевая модель изменилась, и требуется заново провести анализ ролей с уже заданными параметрами сессии).
Удалить - удалить объект сессии.
Сохранить - сохранить изменения в объекте сессии.
Исходный код объекта - открыть окно с RAW-представлением объекта.
Экспорт - экспорт объекта сессии в виде файла. В выпадающем меню можно выбрать формат экспортируемого файла.
Вкладка Кластеры#
На данной вкладке приведен список кластеров сессии и инструменты работы с ними.

В разделе представлена таблица, содержащая список сформированных кластеров и следующую информацию о них:
Наименование - имя кластера.
Пользователи - количество пользователей (учетных карточек) в кластере.
Роли - количество ролей в кластере.
Диапазон участников - диапазон количества вторичных объектов, назначеных основным объектам в кластере. Например, в случае режима Пользователи в данной колонке будет отображаться диапазон ролей, назначенных на пользователей.
Среднее количество участников - среднее количество назначенных вторичных объектов.
Метрика оптимизации - количество назначений, которое получится сократить при применении наибольшего найденного паттерна.
Плотность участников - плотность участников кластера.
Администратор может удалить существующие кластеры.
Для этого следует:
Выбрать требуемые кластеры, установив соответствующие чекбоксы в самом левом столбце (чекбокс).
В меню действий нажать кнопку Удалить. В результате на экране отобразится блок с информацией об успешном или неуспешном выполнении операции.
Будет выведено окно подтверждения. Нажмите Да, чтобы удалить выбранные кластеры, и Нет, чтобы отменить операцию.
Также можно удалять кластеры по одному. Для этого нажмите на кнопку в виде корзины в самом правом столбце таблицы в строке с нужным кластером.
Детали кластера#
Данную операцию могут выполнять пользователи с ролями:
Суперпользователь.
Для просмотра и/или редактирования параметров кластера, а также для работы с миграцией ролей, следует:
В списке сессий выбрать требуемый кластер, нажав на ссылку в поле Наименование.

В данном окне доступны следующие вкладки:
Основные - основные параметры кластера - наименование, описание и другие.
Объекты - таблица объектов в кластере.
Найденные паттерны - список паттернов для упрощения ролевой модели, обнаруженных во время анализа.
Созданные роли - бизнес-роли, созданные в процессе миграции.
Параметры - параметры формирования кластера. Данные параметры можно изменять, и запускать пересчет кластера для обновления входящих в кластер объектов.
Статистика - сводные данные о кластере - количество объектов, входящих в кластер, метрика оптимизации и другие данные.
История - история действий с объектом кластера в виде сообщений аудита.
Миграция#
Внутри объекта кластера администраторы могут запускать процесс миграции. Миграцию можно запустить одним из двух способов - по предложенным паттернам, либо вручную.
Миграция по паттернам
Для запуска миграции по паттернам следует перейти на вкладку Найденные паттерны.

В данном окне представлена таблица обнаруженных паттернов для потенциальных бизнес-ролей. Для каждого паттерна указывается метрика оптимизации (количество назначений, которое получится сократить при применении наибольшего найденного паттерна), количество пользователей и ролей участвующих в данном паттерне.
Также для каждого паттерна доступна кнопка Мигрировать, запускающая визард миграции.
Миграция вручную
Для миграции вручную следует выбрать объекты, участвующие в миграции. Для этого следует перейти на вкладку Объекты

На вкладке представлена таблица, содержащая в строках вторичные объекты, а в столбцах - основные (а именно, в случае кластеризации в режиме Пользователи в строках будут указаны роли, а в столбцах - пользователи). В ячейках указано пересечение вторичных и основных объектов.
По умолчанию таблица представляется в сжатом виде, где объекты сгруппированы. Для представления полной таблицы следует нажать на кнопку Расширенный:

Для миграции следует выбрать (отметить чекбоксы) у строк и столбцов, имеющих пересечения, для которых требуется выполнить миграцию. При этом, отметки о пересечении в ячейках примут зеленый цвет:

После этого станет доступна кнопка Мигрировать, нажатие на которую откроет визард миграции.
Визард миграции#
В данном окне выполняются действия по мигрированию ролевой модели. В рамках процесса миграции администраторы могут вносить исправления и дополнения в предлагаемую потенциальную бизнес-роль и список пользователей, на который она будет назначена.
После нажатия на кнопку Мигрировать откроется окно визарда миграции. Визард содержит следующие шаги:
Свойства новой роли

На данном шаге заполняются базовые параметры новой роли, такие как наименование, отображаемое имя, описание и другие.
Заменяемые роли

На данном шаге отображается список ролей, назначенных на пользователей в паттерне, которые будут заменены новой бизнес-ролью в назначениях пользователей. Сами роли при этом не будут удалены из системы, а будут добавлены в создаваемую бизнес-роль как непрямые назначения (inducement).
Администраторы могут убрать роли из списка, а также добавить новые, с помощью кнопок Удалить (или кнопки в виде корзины для удаления отдельных ролей) и Добавить.
Пользователи

На данном шаге отображается список пользователей, у которых будет произведена миграция. В таблице также приведена информация о назначениях этих пользователей - сколько назначений у них было до миграции, сколько добавится (через непрямые назначения бизнес-роли) новых, сколько будет заменено на создаваемую бизнес-роль, и сколько назначений будет у пользователя после миграции.
Администраторы могут также убрать или добавить пользователей в данном списке.
После внесения всех корректировок следует нажать кнопку Сохранить. Это завершит работу визарда и запустит задачи по созданию новой бизнес-роли, и затем - по миграции пользователей из списка на эту роль.
Запуск анализа ролей#
Данную операцию могут выполнять пользователи с ролями:
Суперпользователь.
Для запуска процесса анализа ролей следует:
Перейти в раздел Администрирование -> Анализ ролей.
Нажать кнопку Добавить.

В открывшейся вкладке выбрать режим работы: Пользователи или Роли.
От выбранного режима зависит смысл части параметров сессии и метрик кластера — это указано в их описании ниже.
После этого нажать кнопку Далее

В следующем окне в атрибуте
Наименованиезадать название сессии анализа (например,Demo) и нажать кнопку Далее.
На этапе Параметры кластеризации сделать следующие действия
Задать значение атрибута
Порог сходства состава назначенных ролей/Порог сходства состава участников ролей- минимальное значение сходства между двумя объектами, которое должно выполняться для включения в группу кластера. Чем выше значение, тем строже требование к сходству и тем меньше объектов попадает в кластеры. Чтобы расширить спектр анализируемых объектов, значение следует понижать.Задать значение атрибута
Минимальное количество пользователей в кластере/Минимальное количество ролей в кластере- минимальное количество основных объектов, в зависимости от режима, входящих в кластер.Задать атрибуты
Количество ролей у пользователя/Количество пользователей с назначенной рольюиМинимальное пересечение ролей у пользователя/Минимальное пересечение пользователей с назначенной ролью:Количество ролей у пользователя/Количество пользователей с назначенной ролью- диапазон необходимого числа свойств (вторичных объектов) у основных объектов для включения их в анализ. Задается в формате диапазона отNдоM.Минимальное пересечение ролей у пользователя/Минимальное пересечение пользователей с назначенной ролью- минимальный размер пересечения свойств у двух объектов кластера.
При необходимости ограничить область анализа задать условия отбора данных -
Дополнительное условие выбора. В случае режима Пользователи задается фильтрация пользователей, режима Роли - ролей. Условия задаются в виде фильтра Prism. Если условия не заданы, в анализ попадают все доступные объекты.Обратите внимание.
Если не указать дополнительный фильтр для отбора данных - IDM будет проводить анализ ролей по всем существующим объектам пользователей и ролей в системе. Это может привести в серьезным потерям производительности.
Рекомендуется ограничивать диапазон обрабатываемых объектов для комфортного использования инструмента анализа.
После этого нажать кнопку Далее.

На этапе
Параметры поиска паттернов, при необходимости, задать значение атрибутов:Минимальное число вхождений ролей— минимально требуемое число вхождений ролей для обнаруженного паттерна.Минимальное число вхождений пользователей— минимально требуемое число вхождений пользователей для обнаруженного паттерна.Частота участия пользователя/роли в назначениях- насколько часто должна появляться роль или пользователь в назначениях, чтобы быть включенной в паттерн.Режим обнаружения- экспериментальная функция, определяет строгость следования параметрам при поиске паттернов. Рекомендуется оставить на значенииЧастичный.

Нажать кнопку Сохранить.
После сохранения сессии откроется раздел Анализ ролей. Созданная в предыдущих шагах сессия будет отображена в таблице. Следует дождаться завершения работы сессии (в колонке Статус будет указано значение
7/7 closed).По завершении анализа в таблице будет приведена следующая статистика по сессии:
Обработанные объекты— число обработанных объектов в соответствии с выбранным режимом анализа.Средняя плотность— среднее значение плотности членства кластеров.

В открывшейся сессии перейти на вкладку Кластеры. В ней находятся кластеры объектов, которые были найдены в ходе анализа. Помимо названия там присутствуют следующие атрибуты:
Пользователи— количество пользователей в кластере.Роли— количество ролей в кластере.Диапазон участников— минимальное и максимальное число ролей в кластере при режиме Пользователи, либо пользователей при режиме Роли.Среднее количество участников— среднее число пользователей при режиме Пользователи, либо ролей при режиме Роли.Метрика оптимизации— количество назначений, которое получится сократить при применении наибольшего найденного паттерна.Плотность участников— процентное значение пересечения свойств между объектами кластера.

Для получения более подробной информации можно перейти в один из кластеров и в нем открыть вкладку Объекты. В открывшейся таблице будут показаны пересечения между пользователями и ролями.

По умолчанию таблица отображает объекты в сгруппированном виде. Для полного отображения следует нажать кнопку Расширенный.

На вкладке Найденные паттерны будут перечислены предложения по оптимизации назначений путем создания новых бизнес-ролей.
При нажатии на кнопку Мигрировать запустится создание предложенной бизнес роли и замена старых назначений на только что созданное.

Также в списке кластеров выделяется отдельный кластер outliers. В этом кластере на вкладке Объекты представлена таблица пользователей, которые имеют доступы, не вписывающиеся ни в один из кластеров (необычные доступы). Это может быть полезно для дальнейшей аналитики пользователей с излишними доступами и возможной последующей кампанией сертификации доступов.
