Mange organisationer har behov for at kontrollere, hvilke brugere der automatisk får oprettet en Active Directory (AD)-konto. Denne vejledning forklarer, hvordan man bruger en bestemt tilladelse i eAdm til at administrere oprettelsen af AD-konti, så man sikrer, at kun udvalgte brugere automatisk får tildelt en konto.
Denne metode er nyttig i flere almindelige situationer:
-
Differentiering af medarbejdertyper: Opret automatisk AD-konti til fastansatte, men kræv, at ledere manuelt tildeler adgang til midlertidigt ansatte eller timelønnede medarbejdere.
-
Administration af eksisterende brugere: Ved overgangen til eAdm kan du forhindre, at systemet automatisk opretter AD-konti for eksisterende medarbejdere, der ikke tidligere har haft brug for en sådan.
I den følgende fremgangsmåde anvendes en tilladelse ved navn »Aktiv brugerkonto« til at styre denne proces.
Fremgangsmåde
Følg disse trin for at konfigurere eAdm til at administrere oprettelse af AD-konti via en tilladelse.
Trin 1: Opret tilladelsen »Aktiv brugerkonto«
Opret først en ny tilladelse, der skal bruges til at give adgang til AD.
-
Gå til området for rettighedsadministration i eAdm.
-
Opret en ny tilladelse. I listen over tilladelser kan du konfigurere detaljerne for den. I denne vejledning bruger vi følgende eksempel:
-
Navn:
Aktiv brukerkonto(Aktiv brugerkonto) -
ID:
8394(Bemærk: Systemet tildeler automatisk et ID; 8394 bruges som eksempel i hele denne vejledning).
-
-
Tildel denne tilladelse til en gruppe, som ledere eller andet autoriseret personale har adgang til, og som skal stå for manuelt at tildele denne adgang.
Trin 2: Konfigurer regler for automatisk tildeling
Derefter skal du definere de regler, der bestemmer, hvilke brugere der automatisk skal tildeles tilladelsen »Aktiv brugerkonto«. Du kan f.eks. indstille reglen, så tilladelsen kun tildeles medarbejdere, der er ansat efter eAdms idriftsættelsesdato.
-
Åbn regelsættet for tilladelsen »Aktiv brugerkonto«.
-
Opret regler for at definere kriterierne for automatisk tildeling.
Trin 3: Opdater synkroniseringsskabelonen for aktive brugere til AD
Rediger synkroniseringsskabelonen for aktive AD-brugere, så den kræver tilladelsen »Aktiv brugerkonto«. Dette sikrer, at kun brugere med denne tilladelse oprettes eller opretholdes som aktive i AD.
-
Find det regelsæt, der er knyttet til synkroniseringsskabelonen for aktive AD-brugere.
-
Opret en ny regel, der kræver, at brugeren har tilladelsen »Aktiv brugerkonto«. Du skal bruge tilladelsens unikke ID fra trin 1. Denne regel kontrollerer, at brugeren har tilladelsen med ID 8394.
Trin 4: Opdater synkroniseringsskabelonen for deaktiverede brugere til AD
Bemærk: Hvis dit eneste mål er at holde en brugers konto og adgang aktiv i en overgangsperiode efter deaktivering (f.eks. 24 timer), behøver du ikke et brugerdefineret regelsæt som det, der beskrives nedenfor. Brug i stedet den indbyggede ExtendLife-funktionalitet, se https://docs.identum.no/eadm/how-to-automatically-extend-user-accounts-with-ext. Regellogikken i dette trin løser et andet problem: at styre, hvilke brugere der automatisk tildeles en AD-konto via tilladelsen »Aktiv brugerkonto«.
Til sidst skal du opdatere synkroniseringsskabelonen for deaktiverede brugere. Denne regel sikrer, at når tilladelsen »Aktiv brugerkonto« fjernes fra en bruger, bliver vedkommendes AD-konto automatisk deaktiveret.
-
Find regelsættet for synkroniseringsskabelonen til de deaktiverede brugere.
-
Tilføj en kombination af regler, der identificerer brugere, der ikke længere har tilladelsen »Aktiv brugerkonto«.
Formålet med dette regelsæt er at finde brugere, der:
-
Er ikke markeret som slettede i kildesystemet.
-
Har i øjeblikket ikke tilladelsen »Aktiv brugerkonto«.
-
Har tidligere haft tilladelsen »Aktiv brugerkonto« (som det fremgår af deres objekthistorik).
Denne logik kan opbygges i regelsættet på følgende måde:
// Condition 1: The user is NOT marked for deletion.\n Slettet | Har ikke verdi\n\n// OR\n\n// Condition 2: A multi-part condition to identify a lost permission.\n(\n // The user does NOT currently have the permission (ID 8394).\n [OBJECTPERMISSION.SYSTEMROLE;Name;Id;8394] | Har ikke verdi\n AND\n // The user's history shows they PREVIOUSLY had the permission (ID 8394).\n [OBJECTHISTORIES;OldValue;OldValue;8394] | Er lik | 8394\n)\n
Bemærk: Husk at tildele tilladelsen »Aktiv brugerkonto« manuelt til alle eksisterende brugere, der har brug for en AD-konto, men som ikke opfylder de kriterier for automatisk tildeling, du har konfigureret i trin 2.