Collections et autorisations : Paramètres

Cet article présente les paramètres de gestion des accès disponibles pour les collections et les autorisations dans eADM, ainsi que la manière d'utiliser l'ensemble de règles et le générateur de flux de messages qui les relient entre eux. Il s'adresse aux administrateurs chargés de configurer le contrôle d'accès au niveau des applications.

Collections et autorisations

Une collection est un conteneur qui regroupe des autorisations liées entre elles. Elle contient la configuration commune qui s'applique à toutes les autorisations qu'elle renferme : le nombre d'autorisations qu'un utilisateur peut détenir par service ou par organisation, la manière dont les conflits entre autorisations automatiques sont résolus, et les personnes autorisées à administrer la collection.

Une autorisation est un droit d'accès individuel au sein d'une collection. L'octroi d'une autorisation à un utilisateur correspond généralement à son appartenance à un système, une licence, une application ou un groupe spécifique. Chaque autorisation dispose de ses propres paramètres de configuration concernant l'octroi automatique, les conditions d'éligibilité, le périmètre départemental et les notifications.

Autorisations spécifiques à chaque service

Une autorisation peut s'appliquer à un seul service, plutôt qu'à l'ensemble de l'organisation. Ce paramètre est géré via le paramètre d'autorisation spécifique au service (voir « Paramètres d'autorisation » ci-dessous).

Une autorisation spécifique à un service ne donne accès qu'au service concerné, et non à l'ensemble de l'organisation. Par exemple, un responsable peut occuper un rôle dans un système cible pour les services qu'il dirige, sans pour autant avoir accès au reste de l'organisation.

Paramètres de la collection

Ces paramètres sont définis dans l'onglet « Informations » d'une collection.

Cadre

Description

Autorisations multiples par service

Détermine si un utilisateur peut détenir automatiquement plusieurs autorisations issues de cette collection au sein d'un même service. Sélectionnez « Oui » pour autoriser plusieurs autorisations par service, ou « Non » pour limiter l'utilisateur à une seule.

Autorisations multiples par organisation

Détermine si un utilisateur peut automatiquement disposer de plusieurs autorisations issues de cette collection au sein de l'ensemble de l'organisation, quel que soit son service. Sélectionnez « Oui » pour autoriser plusieurs autorisations à l'échelle de l'organisation, ou « Non » pour limiter l'utilisateur à une seule.

Définir les priorités des autorisations

Détermine quelle autorisation s'applique lorsqu'un utilisateur répond aux critères d'attribution automatique de plusieurs autorisations de la collection. C'est l'autorisation ayant la priorité la plus élevée (la valeur numérique la plus élevée) qui s'applique. Une autorisation attribuée manuellement a toujours la priorité la plus élevée, quelle que soit sa valeur numérique. La priorité est définie individuellement pour chaque autorisation.

Supprimer les autorisations spécifiques à un service attribuées manuellement

Supprime automatiquement les autorisations spécifiques à un service attribuées manuellement à un utilisateur lorsque celui-ci change de service. Cette option doit également être activée pour chaque autorisation concernée (voir « Autorisations spécifiques à un service » et « Supprimer les autorisations spécifiques à un service attribuées manuellement » dans la section « Paramètres d'autorisation » ci-dessous).

Disponible pour

Limite les utilisateurs autorisés à accorder, modifier ou révoquer des autorisations dans cette collection aux utilisateurs concernés par l'ensemble de règles associé.

Administrateur système

Définit le destinataire par défaut des notifications automatiques concernant les autorisations dans cette collection.

Remarque : une autorisation attribuée manuellement prévaut toujours sur le classement des autorisations selon le principe de priorité. La logique d'attribution automatique ne s'applique qu'aux autorisations accordées automatiquement qui sont en concurrence les unes avec les autres.

Paramètres d'autorisation

Ces paramètres sont définis dans l'onglet « Autorisations » d'une collection, pour chaque autorisation prise individuellement.

Cadre

Description

Nom

Il est recommandé d'utiliser un nom intuitif, afin que les administrateurs et les responsables puissent identifier l'autorisation sans avoir besoin de connaître l'accès au système sous-jacent qu'elle confère.

Rejoindre des groupes

Les groupes auxquels un utilisateur est ajouté lorsque l'autorisation lui est accordée. L'utilisateur est automatiquement retiré de ces groupes lorsque l'autorisation lui est retirée.

Accorder une autorisation automatique

L'ensemble de règles qui détermine l'octroi automatique de l'autorisation. Lorsqu'un utilisateur ne répond plus à ces règles, l'autorisation est automatiquement révoquée, ainsi que toutes les appartenances à des groupes associées.

Peut se voir accorder l'autorisation

Ensemble de règles permettant de déterminer quels utilisateurs sont éligibles à cette autorisation, que ce soit de manière automatique ou manuelle. Seul un administrateur peut accorder cette autorisation à un utilisateur ne figurant pas dans cet ensemble de règles.

Autorisation spécifique au département

Indique que l'autorisation est liée à un service spécifique.

Supprimer les autorisations spécifiques à un service attribuées manuellement

Fonctionne conjointement avec le paramètre du même nom au niveau de la collection. Activez cette option pour chaque autorisation dont les instances attribuées manuellement doivent être supprimées automatiquement lorsqu'un utilisateur change de service.

Propriétaire du système

Définit le destinataire des flux de messages relatifs à cette autorisation spécifique, tels que les notifications concernant les octrois ou les révocations.

Description

Champ de texte libre destiné à fournir des informations complémentaires, par exemple pour aider les responsables à déterminer quand et à qui l'autorisation doit être accordée.

Métadonnées

Champ de texte libre utilisé principalement pour les autorisations accordées directement à un système via l'API.

Gestion des collections et des autorisations

Un administrateur peut modifier, supprimer ou déplacer une autorisation.

Il n'est possible de déplacer une autorisation vers une collection que si celle-ci présente les mêmes paramètres « Autorisations multiples par service » et « Autorisations multiples par organisation » que la collection d'origine.

Un administrateur peut également modifier ou supprimer une collection.

Génération d'ensembles de règles et de flux de messages

Utilisez la fonction « Générer un ensemble de règles et un flux de messages », accessible depuis l'onglet « Autorisations » d'une collection, pour créer une notification automatisée soit pour toutes les autorisations de la collection, soit pour une autorisation spécifique.

L'assistant vous demande :

  1. Événement déclencheur: lorsqu'une autorisation est accordée, lorsqu'une autorisation est révoquée ou lorsqu'une autorisation est modifiée.

  2. Destinataire: Employé, Responsable, Propriétaire du système ou Personnalisé. L'option « Propriétaire du système » utilise l'adresse e-mail configurée pour une autorisation spécifique, tandis que l'option « Administrateur système» est utilisée lorsque vous créez un flux de messages pour toutes les autorisations d'une collection. L'option « Personnalisé » vous permet de saisir une adresse e-mail ou une expression spécifique.

Par exemple, utilisez cet assistant pour envoyer un e-mail automatique au propriétaire du système chaque fois qu'une autorisation spécifique est accordée à un utilisateur.

Dernière mise à jour :