Sådan konfigureres sammenkædede tilladelser

Med sammenkædede tilladelser kan du automatisere adgangsstyringen ved at knytte tilladelser sammen. Når en bruger får adgang til et bestemt program, kan dette automatisk udløse en anden, relateret tilladelse, f.eks. adgang til en sikker zone eller en licensopgradering.

Denne tilgang følger princippet om »Safety by Design« ved at sikre, at adgangen er behovsbaseret. I stedet for eksempelvis at give adgang til et sikret område, blot fordi en medarbejder arbejder i sundhedssektoren, giver man adgang, fordi vedkommende har fået adgang til patientjournalsystemet.

Når brugeren ikke længere har adgang til nogen applikationer, der kræver den pågældende særlige tilladelse, tilbagekaldes den automatisk. Dette sikrer, at brugerne kun har præcis den adgang, de har brug for, så længe de har brug for den.



Typiske anvendelsesscenarier

  • Adgang til sikker zone: Når man giver adgang til et program, der befinder sig i en sikker netværkszone, får brugeren automatisk adgang til den pågældende zone. Adgangen ophæves, når brugeren ikke længere har nogen programmer i den pågældende zone.

  • Licensadministration: Når en bruger får adgang til et bestemt program (f.eks. ACOS Websak), kan dette automatisk udløse en opgradering af vedkommendes Microsoft 365-licens fra F3 til E3.



Eksempel: Regel for tildeling af en tilladelse

Følgende eksempel viser, hvordan en regel for afledte værdier kan tildele en tilladelse til »Sundhed og pleje«. Reglen er konfigureret med en OR betingelse, hvilket betyder, at brugeren kun behøver at opfylde ét af kriterierne for at få tilladelsen.

Denne regel tildeler tilladelsen »Sundhed og pleje« (ID 5211) hvis en af følgende betingelser er opfyldt:

  • Betingelse 1: Brugeren har en bestemt kombination af stillingsbetegnelse og afdeling.

    • Titlen er en af følgende: Advokat, Direktør, konsulent, Konsulent, leder, Leder, Ordfører, Rådmann, Sjef, sjef.

    • OG

    • Afdelingsnummer er 1310.

  • Betingelse 2: Brugeren får adgang til et bestemt program.

    • Brugeren har app-tilladelsen med SYSTEMROLE.NameId = 5711 (f.eks. CosDoc).



Arbejdsgang for tildeling af zoneadgang

Følgende logik anvendes, når en bruger får adgang til en ny applikation.

  1. Kontrol af ansøgningens placering: eADM kontrollerer først, om ansøgningen befinder sig i den sikre zone.

    • Hvis ja: Brugeren får adgang til den sikre zone. eADM kontrollerer derefter, om adgangen til den sikre zone også skal give adgang til den interne zone.

      • Hvis ja, får brugeren også adgang til den interne zone.

      • Hvis svaret er nej, får brugeren ikke adgang til den interne zone.

    • Hvis nej: eADM fortsætter med at kontrollere, om ansøgningen befinder sig i den interne zone.

  2. Kontroller den interne zone: Hvis applikationen ikke befinder sig i den sikre zone, kontrollerer eADM, om den befinder sig i den interne zone.

    • Hvis ja: Brugeren får adgang til den interne zone.

    • Hvis nej: Brugeren får ikke adgang til hverken den interne eller den sikre zone på baggrund af denne ansøgning.



Arbejdsgang for tilbagekaldelse af zoneadgang

Følgende logik anvendes, når en bruger mister adgangen til et program.

  1. Kontrol af ansøgningens placering: eADM kontrollerer først, om den ansøgning, som brugeren har mistet, befinder sig i den sikre zone.

    • Hvis ja: eADM kontrollerer, om brugeren stadig har adgang til andre applikationer i den sikre zone.

      • Hvis ja, bevarer brugeren adgangen til den sikre zone.

      • Hvis svaret er nej, inddrages brugerens adgang til den sikre zone. eADM kontrollerer derefter, om brugeren har nogen tilbageværende applikationer i den interne zone. Hvis ikke, inddrages adgangen til den interne zone også.

    • Hvis nej: eADM fortsætter med at kontrollere, om ansøgningen befandt sig i den interne zone.

  2. Kontroller den interne zone: eADM kontrollerer, om den applikation, som brugeren har mistet, befinder sig i den interne zone.

    • Hvis ja: eADM kontrollerer, om brugeren stadig har adgang til andre applikationer i den interne zone.

      • Hvis ja, bevarer brugeren adgangen til den interne zone.

      • Hvis svaret er nej, foretager eADM en afsluttende kontrol for at se, om brugeren har adgang til nogen applikationer i den sikre zone, der burde give adgang til den interne zone. Hvis dette ikke er tilfældet, inddrages brugerens adgang til den interne zone.

Senest opdateret: