In diesem Artikel werden die in eADM verfügbaren Einstellungen für die Zugriffsverwaltung in Bezug auf Sammlungen und Berechtigungen erläutert sowie die Verwendung des Regelsatzes und des Nachrichtenflussgenerators, die diese miteinander verknüpfen. Der Artikel richtet sich an Administratoren, die die Zugriffskontrolle auf Anwendungsebene konfigurieren.
Sammlungen und Berechtigungen
Eine Sammlung ist ein Container, der zusammengehörige Berechtigungen bündelt. Sie enthält die gemeinsame Konfiguration, die für alle darin enthaltenen Berechtigungen gilt: wie viele Berechtigungen ein Benutzer pro Abteilung oder Organisation besitzen darf, wie Konflikte bei automatischen Berechtigungen gelöst werden und wer die Sammlung verwalten darf.
Eine Berechtigung ist ein individuelles Zugriffsrecht innerhalb einer Sammlung. Die Erteilung einer Berechtigung an einen Benutzer entspricht in der Regel der Zugehörigkeit zu einem bestimmten System, einer bestimmten Lizenz, einer bestimmten Anwendung oder einer bestimmten Gruppe. Jede Berechtigung verfügt über eigene Einstellungen hinsichtlich der automatischen Erteilung, der Berechtigungsvoraussetzungen, des Abteilungsbereichs und der Benachrichtigungen.
Abteilungsspezifische Berechtigungen
Eine Berechtigung kann sich nur auf eine Abteilung beziehen, statt auf die gesamte Organisation. Dies wird über die abteilungsspezifische Berechtigungseinstellung gesteuert (siehe „Berechtigungseinstellungen“ weiter unten).
Eine abteilungsspezifische Berechtigung gewährt ausschließlich Zugriff auf die verknüpfte Abteilung, nicht jedoch auf die gesamte Organisation. So kann beispielsweise ein Manager in einem Zielsystem eine Rolle für die von ihm geleiteten Abteilungen innehaben, ohne Zugriff auf den Rest der Organisation zu erhalten.
Einstellungen für die Sammlung
Diese Einstellungen werden auf der Registerkarte „Informationen“ einer Sammlung konfiguriert.
|
Einstellung |
Beschreibung |
|---|---|
|
Mehrere Berechtigungen pro Abteilung |
Legt fest, ob ein Benutzer innerhalb derselben Abteilung automatisch mehr als eine Berechtigung aus dieser Sammlung besitzen darf. Setzen Sie den Wert auf „Ja“, um mehrere Berechtigungen pro Abteilung zuzulassen, oder auf „Nein“, um den Benutzer auf eine Berechtigung zu beschränken. |
|
Mehrere Berechtigungen pro Organisation |
Legt fest, ob ein Benutzer automatisch mehr als eine Berechtigung aus dieser Sammlung organisationsweit besitzen kann, unabhängig von der Abteilung. Setzen Sie den Wert auf „Ja“, um mehrere Berechtigungen organisationsweit zuzulassen, oder auf „Nein“, um den Benutzer auf eine Berechtigung zu beschränken. |
|
Berechtigungen priorisieren |
Legt fest, welche Berechtigung gilt, wenn ein Benutzer die Kriterien für die automatische Zuweisung von mehr als einer Berechtigung in der Sammlung erfüllt. Es gilt die Berechtigung mit der höchsten Priorität (dem höchsten numerischen Wert). Eine manuell zugewiesene Berechtigung hat immer die höchste Priorität, unabhängig von ihrem numerischen Wert. Die Priorität wird für jede Berechtigung einzeln festgelegt. |
|
Manuell zugewiesene abteilungsspezifische Berechtigungen entfernen |
Entfernt die einem Benutzer manuell zugewiesenen abteilungsspezifischen Berechtigungen automatisch, wenn der Benutzer die Abteilung wechselt. Diese Funktion muss außerdem für jede betroffene Berechtigung aktiviert sein (siehe „Abteilungsspezifische Berechtigung“ und „Manuell zugewiesene abteilungsspezifische Berechtigungen entfernen“ unter „Berechtigungseinstellungen“ weiter unten). |
|
Verfügbar für |
Schränkt den Kreis der Benutzer, die in dieser Sammlung Berechtigungen erteilen, bearbeiten oder widerrufen dürfen, auf die Benutzer ein, die unter den verknüpften Regelsatz fallen. |
|
Systemadministrator |
Legt den Standardempfänger für automatische Benachrichtigungen zu Berechtigungen in dieser Sammlung fest. |
Hinweis: Eine manuell zugewiesene Berechtigung hat stets Vorrang vor der Rangfolge der „Priorisieren“-Berechtigungen. Die Logik der automatischen Zuweisung entscheidet nur zwischen konkurrierenden, automatisch erteilten Berechtigungen.
Berechtigungseinstellungen
Diese Einstellungen werden auf der Registerkarte „Berechtigungen“ einer Sammlung für jede einzelne Berechtigung konfiguriert.
|
Einstellung |
Beschreibung |
|---|---|
|
Name |
Es hat sich bewährt, einen benutzerfreundlichen Namen zu verwenden, damit Administratoren und Manager die Berechtigung erkennen können, ohne wissen zu müssen, welchen Zugriff auf das zugrunde liegende System sie gewährt. |
|
Gruppen beitreten |
Die Gruppen, denen ein Benutzer hinzugefügt wird, wenn die Berechtigung erteilt wird. Der Benutzer wird automatisch aus diesen Gruppen entfernt, wenn die Berechtigung widerrufen wird. |
|
Automatische Berechtigung erteilen |
Der Regelsatz, der die automatische Erteilung der Berechtigung festlegt. Wenn ein Benutzer die Bedingungen des Regelsatzes nicht mehr erfüllt, wird die Berechtigung automatisch widerrufen, ebenso wie alle damit verbundenen Gruppenzugehörigkeiten. |
|
Es kann eine Berechtigung erteilt werden |
Der Regelsatz, der festlegt, welche Benutzer für die Erteilung dieser Berechtigung in Frage kommen – sei es automatisch oder manuell. Nur ein Administrator kann einem Benutzer außerhalb dieses Regelsatzes die Berechtigung erteilen. |
|
Abteilungsspezifische Berechtigung |
Kennzeichnet die Berechtigung als an eine bestimmte Abteilung gebunden. |
|
Manuell zugewiesene abteilungsspezifische Berechtigungen entfernen |
Funktioniert in Verbindung mit der gleichnamigen Einstellung auf Sammlungsebene. Aktivieren Sie diese Option für jede Berechtigung, bei der die manuell zugewiesenen Instanzen automatisch entfernt werden sollen, wenn ein Benutzer die Abteilung wechselt. |
|
Anlagenbetreiber |
Legt den Empfänger für Nachrichten zu dieser bestimmten Berechtigung fest, beispielsweise Benachrichtigungen über die Erteilung oder den Entzug der Berechtigung. |
|
Beschreibung |
Freitextfeld für zusätzliche Informationen, beispielsweise um den Verantwortlichen zu verdeutlichen, wann und wem die Berechtigung erteilt werden soll. |
|
Metadaten |
Freitextfeld, das hauptsächlich für Berechtigungen verwendet wird, die einem System direkt über die API erteilt werden. |
Verwaltung von Sammlungen und Berechtigungen
Ein Administrator kann eine Berechtigung bearbeiten, löschen oder verschieben.
Eine Berechtigung kann nur in eine Sammlung verschoben werden, deren Einstellungen für „Mehrere Berechtigungen pro Abteilung “ und „Mehrere Berechtigungen pro Organisation “ mit denen des Originals übereinstimmen.
Ein Administrator kann eine Sammlung auch bearbeiten oder löschen.
Regelsätze und Nachrichtenabläufe erstellen
Verwenden Sie die Funktion „Regelsatz und Nachrichtenablauf generieren“, die auf der Registerkarte „Berechtigungen“ einer Sammlung verfügbar ist, um eine automatisierte Benachrichtigung entweder für alle Berechtigungen in der Sammlung oder für eine bestimmte Berechtigung zu erstellen.
Der Assistent fragt nach:
-
Auslösendes Ereignis: Wenn eine Berechtigung erteilt, widerrufen oder bearbeitet wird.
-
Empfänger: Mitarbeiter, Manager, Systemverantwortlicher oder Benutzerdefiniert. Als „Systemverantwortlicher“ wird die E-Mail-Adresse verwendet, die für eine bestimmte Berechtigung konfiguriert wurde, während „Systemadministrator“zum Einsatz kommt, wenn Sie einen Nachrichtenfluss für alle Berechtigungen in einer Sammlung erstellen. Bei „Benutzerdefiniert“ können Sie eine bestimmte E-Mail-Adresse oder einen Ausdruck eingeben.
Verwenden Sie diesen Assistenten beispielsweise, um dem Systembetreiber eine automatische E-Mail zu senden, sobald einem Benutzer eine bestimmte Berechtigung erteilt wird.
Verwandte Artikel
-
So steuern Sie die Bereitstellung von AD-Konten mithilfe einer eAdm-Berechtigung
-
So überschreiben Sie automatisch zugewiesene Zugriffsberechtigungen
-
So legen Sie fest, wem eine Berechtigung erteilt werden darf
-
So entfernen Sie manuell zugewiesene Berechtigungen automatisch
-
Verwendung des Ausdrucks [SYSTEMOWNER] in Nachrichtenabläufen für Berechtigungsbenachrichtigungen