Tässä artikkelissa selitetään eADM:n kokoelmiin ja käyttöoikeuksiin liittyvät pääsynhallinta-asetukset sekä se, miten niitä yhdistävää sääntöjoukkoa ja viestivirran luontityökalua käytetään. Artikkeli on tarkoitettu järjestelmänvalvojille, jotka määrittävät sovellustason pääsynhallintaa.
Kokoelmat ja käyttöoikeudet
Kokoelma on säilytyspaikka, joka ryhmittelee toisiinsa liittyvät käyttöoikeudet yhteen. Se sisältää yhteisen määrityksen, joka koskee kaikkia sen sisältämiä käyttöoikeuksia: kuinka monta käyttöoikeutta käyttäjä voi omistaa osastoa tai organisaatiota kohden, miten ristiriitaiset automaattiset käyttöoikeudet ratkaistaan ja kuka saa hallinnoida kokoelmaa.
Käyttöoikeus on yksittäinen käyttöoikeus tietyn kokoelman sisällä. Käyttöoikeuden myöntäminen käyttäjälle liittyy yleensä jäsenyyteen tietyssä järjestelmässä, lisenssissä, sovelluksessa tai ryhmässä. Jokaisella käyttöoikeudella on omat asetuksensa, jotka koskevat automaattista myöntämistä, kelpoisuutta, osastokohtaista soveltamisalaa ja ilmoituksia.
Osastokohtaiset käyttöoikeudet
Käyttöoikeus voi koskea vain yhtä osastoa koko organisaation sijaan. Tätä hallitaan osastokohtaisella käyttöoikeusasetuksella (katso kohta ”Käyttöoikeusasetukset” jäljempänä).
Osastokohtainen käyttöoikeus antaa pääsyn ainoastaan linkitettyyn osastoon, ei koko organisaatioon. Esimerkiksi esimies voi toimia kohdejärjestelmässä johtamiensa osastojen roolissa ilman, että hänellä on pääsyä organisaation muihin osiin.
Keräysasetukset
Nämä asetukset määritetään kokoelman Tiedot -välilehdellä.
|
Asetukset |
Kuvaus |
|---|---|
|
Useita käyttöoikeuksia osastoa kohden |
Määrittää, voiko käyttäjä automaattisesti saada useamman kuin yhden käyttöoikeuden tästä kokoelmasta saman osaston sisällä. Aseta arvoksi ”Kyllä”, jos haluat sallia useita käyttöoikeuksia osastoa kohti, tai ”Ei”, jos haluat rajoittaa käyttäjän yhteen käyttöoikeuteen. |
|
Useita käyttöoikeuksia organisaatiota kohden |
Määrittää, voiko käyttäjä automaattisesti saada useamman kuin yhden tämän kokoelman käyttöoikeuden koko organisaatiossa osastosta riippumatta. Aseta arvoksi ”Kyllä”, jos haluat sallia useita käyttöoikeuksia koko organisaatiossa, tai ”Ei”, jos haluat rajoittaa käyttäjän yhteen käyttöoikeuteen. |
|
Oikeuksien priorisointi |
Määrittää, mikä käyttöoikeus otetaan käyttöön, kun käyttäjä täyttää kokoelman useamman kuin yhden käyttöoikeuden automaattisen myöntämisen kriteerit. Käytössä on se käyttöoikeus, jolla on korkein prioriteetti (suurin numeerinen arvo). Manuaalisesti myönnetty käyttöoikeus on aina etusijalla sen numeerisesta arvosta riippumatta. Prioriteetti määritetään erikseen jokaiselle käyttöoikeudelle. |
|
Poista manuaalisesti määritetyt osastokohtaiset käyttöoikeudet |
Poistaa käyttäjälle manuaalisesti määritetyt osastokohtaiset käyttöoikeudet automaattisesti, kun käyttäjä vaihtaa osastoa. Tämä toiminto on otettava käyttöön myös jokaisen kyseisen käyttöoikeuden kohdalla (katso kohta ”Osastokohtainen käyttöoikeus” ja ”Poista manuaalisesti määritetyt osastokohtaiset käyttöoikeudet” alla olevasta ”Käyttöoikeusasetukset”-osiosta). |
|
Saatavilla |
Rajoittaa tämän kokoelman käyttöoikeuksien myöntämisen, muokkaamisen tai peruuttamisen vain niihin käyttäjiin, joita linkitetty sääntökokoelma koskee. |
|
Järjestelmänvalvoja |
Määrittää oletusvastaanottajan tämän kokoelman käyttöoikeuksia koskeville automaattisille ilmoituksille. |
Huomautus: Manuaalisesti myönnetty käyttöoikeus kumoaa aina ”Priorisoi käyttöoikeudet” -järjestyksen. Automaattinen myöntämisloogikka päättää vain kilpailevien, automaattisesti myönnettyjen käyttöoikeuksien välillä.
Käyttöoikeusasetukset
Nämä asetukset määritetään kokoelman Oikeudet -välilehdellä kunkin yksittäisen oikeuden osalta.
|
Asetukset |
Kuvaus |
|---|---|
|
Nimi |
Paras käytäntö on käyttää helppotajuista nimeä, jotta järjestelmänvalvojat ja esimiehet tunnistavat käyttöoikeuden ilman, että heidän tarvitsee tietää, mihin järjestelmän osiin se antaa pääsyn. |
|
Liity ryhmiin |
Ryhmät, joihin käyttäjä lisätään, kun käyttöoikeus myönnetään. Käyttäjä poistetaan näistä ryhmistä automaattisesti, kun käyttöoikeus peruutetaan. |
|
Myönnä automaattinen käyttöoikeus |
Sääntökokonaisuus, jonka perusteella käyttöoikeus myönnetään automaattisesti. Kun käyttäjä ei enää täytä sääntökokonaisuuden ehtoja, käyttöoikeus peruutetaan automaattisesti yhdessä siihen liittyvien ryhmäjäsenyyksien kanssa. |
|
Lupa voidaan myöntää |
Sääntökokoelma, joka määrittää, mitkä käyttäjät ovat oikeutettuja saamaan tämän käyttöoikeuden, joko automaattisesti tai manuaalisesti. Vain järjestelmänvalvoja voi myöntää käyttöoikeuden käyttäjälle, joka ei kuulu tämän sääntökokoelman piiriin. |
|
Laitoskohtainen lupa |
Merkitsee luvan kuuluvan tiettyyn osastoon. |
|
Poista manuaalisesti määritetyt osastokohtaiset käyttöoikeudet |
Toimii yhdessä samannimisen kokoelmatason asetuksen kanssa. Ota tämä käyttöön jokaisessa käyttöoikeudessa, jonka manuaalisesti määritetyt esiintymät halutaan poistaa automaattisesti, kun käyttäjä vaihtaa osastoa. |
|
Järjestelmän omistaja |
Määrittää tämän tietyn käyttöoikeuden viestivirtojen vastaanottajan, kuten ilmoitukset käyttöoikeuden myöntämisestä tai peruuttamisesta. |
|
Kuvaus |
Vapaamuotoinen tekstikenttä lisätietojen antamista varten, esimerkiksi jotta esimiehet voivat paremmin ymmärtää, milloin ja kenelle käyttöoikeus tulisi myöntää. |
|
Metatiedot |
Vapaamuotoinen tekstikenttä, jota käytetään pääasiassa suoraan järjestelmälle API:n kautta myönnettyjen käyttöoikeuksien määrittämiseen. |
Kokoelmien ja käyttöoikeuksien hallinta
Järjestelmänvalvoja voi muokata, poistaa tai siirtää käyttöoikeutta.
Oikeuden voi siirtää vain sellaiseen kokoelmaan, jonka asetukset ”Useita oikeuksia osastoa kohti” ja ”Useita oikeuksia organisaatiota kohti” ovat samat kuin alkuperäisessä kokoelmassa.
Järjestelmänvalvoja voi myös muokata tai poistaa kokoelman.
Sääntöjoukkojen ja viestivirtojen luominen
Luo automaattinen ilmoitus joko kokoelman kaikille käyttöoikeuksille tai yhdelle tietylle käyttöoikeudelle käyttämällä ”Luo sääntökokoelma ja viestivirta” -toimintoa, joka löytyy kokoelman ”Käyttöoikeudet”-välilehdeltä.
Ohjattu toiminto pyytää seuraavia tietoja:
-
Laukaisutapahtuma: Kun käyttöoikeus myönnetään, kun käyttöoikeus peruutetaan tai kun käyttöoikeutta muokataan.
-
Vastaanottaja: Työntekijä, esimies, järjestelmän omistaja tai Mukautettu. Järjestelmän omistaja käyttää tiettyä käyttöoikeutta varten määritettyä sähköpostiosoitetta, kun taas järjestelmänvalvojaakäytetään, kun luodaan viestivirta kokoelman kaikille käyttöoikeuksille. Mukautettu-vaihtoehdon avulla voit syöttää tietyn sähköpostiosoitteen tai lausekkeen.
Käytä tätä ohjatun toiminnon avulla esimerkiksi lähettämään automaattinen sähköpostiviesti järjestelmän omistajalle aina, kun käyttäjälle myönnetään tietty käyttöoikeus.
Aiheeseen liittyvät artikkelit
-
Manuaalisesti annettujen käyttöoikeuksien automaattinen poistaminen
-
[SYSTEMOWNER]-lausekkeen käyttö käyttöoikeusilmoitusten viestivirroissa