Comment contrôler la création de comptes AD à l'aide d'une autorisation eAdm

De nombreuses organisations ont besoin de contrôler quels utilisateurs se voient automatiquement attribuer un compte Active Directory (AD). Ce guide explique comment utiliser une autorisation spécifique dans eAdm pour gérer la création de comptes AD, afin de garantir que seuls les utilisateurs désignés reçoivent automatiquement un compte.

Cette méthode s'avère utile dans plusieurs cas de figure courants :

  • Distinction entre les différents types de salariés : créer automatiquement des comptes AD pour les salariés permanents, mais exiger des responsables qu’ils accordent manuellement les droits d’accès aux salariés temporaires ou rémunérés à l’heure.

  • Gestion des utilisateurs existants : lors de la migration vers eAdm, vous pouvez empêcher le système de créer automatiquement des comptes AD pour les salariés existants qui n'en avaient pas besoin auparavant.

La procédure suivante utilise une autorisation appelée « Compte utilisateur actif » pour contrôler ce processus.



Procédure

Suivez ces étapes pour configurer eAdm afin de gérer la création de comptes AD via une autorisation.


Étape 1 : Créer l'autorisation « Compte utilisateur actif »

Commencez par créer une nouvelle autorisation qui servira à accorder l'accès à AD.

  1. Accédez à la section de gestion des autorisations dans eAdm.

  2. Créez une nouvelle autorisation. Dans la liste des autorisations, vous pourrez en configurer les détails. Dans le cadre de ce guide, nous utiliserons l'exemple suivant :

    • Nom : Aktiv brukerkonto (Compte utilisateur actif)

    • ID : 8394 (Remarque : le système attribue automatiquement un identifiant ; le numéro 8394 est utilisé à titre d'exemple tout au long de ce guide).

  3. Attribuez cette autorisation à un groupe accessible aux responsables ou à d'autres membres du personnel autorisés, qui seront chargés d'accorder manuellement cet accès.


Étape 2 : Configurer les règles d'affectation automatique

Définissez ensuite les règles permettant de déterminer quels utilisateurs doivent bénéficier automatiquement de l'autorisation « Compte utilisateur actif ». Vous pouvez, par exemple, configurer la règle de manière à n'attribuer cette autorisation qu'aux employés embauchés après la date de mise en service d'eAdm.

  1. Ouvrez le jeu de règles correspondant à l'autorisation « Compte utilisateur actif ».

  2. Créez des règles pour définir les critères d'affectation automatique.


Étape 3 : Mise à jour du modèle de synchronisation des utilisateurs actifs pour AD

Modifiez le modèle de synchronisation pour les utilisateurs AD actifs afin d'exiger l'autorisation « Compte d'utilisateur actif ». Cela garantit que seuls les utilisateurs disposant de cette autorisation sont créés ou conservés en tant qu'utilisateurs actifs dans AD.

  1. Recherchez l'ensemble de règles associé au modèle de synchronisation pour les utilisateurs AD actifs.

  2. Ajoutez une nouvelle règle exigeant que l'utilisateur dispose de l'autorisation « Compte utilisateur actif ». Vous utiliserez l'identifiant unique de cette autorisation, obtenu à l'étape 1. Cette règle vérifie que l'utilisateur dispose de l'autorisation dont l'identifiant est 8394.


Étape 4 : Mise à jour du modèle de synchronisation des utilisateurs désactivés pour AD

Remarque : si votre seul objectif est de maintenir le compte et l'accès d'un utilisateur actifs pendant une période de grâce après la désactivation (par exemple, 24 heures), vous n'avez pas besoin d'un ensemble de règles personnalisées comme celui décrit ci-dessous. Utilisez plutôt la fonctionnalité intégrée ExtendLife ; consultez https://docs.identum.no/eadm/how-to-automatically-extend-user-accounts-with-ext. La logique de règle décrite dans cette étape résout un problème différent : contrôler quels utilisateurs se voient automatiquement attribuer un compte AD via l'autorisation « Compte utilisateur actif ».

Enfin, mettez à jour le modèle de synchronisation pour les utilisateurs désactivés. Cette règle garantira que, lorsque l'autorisation « Compte utilisateur actif » est retirée à un utilisateur, son compte AD soit automatiquement désactivé.

  1. Recherchez l'ensemble de règles correspondant au modèle de synchronisation des utilisateurs désactivés.

  2. Ajoutez une combinaison de règles permettant d'identifier les utilisateurs qui ont perdu l'autorisation « Compte utilisateur actif ».

Cette série de règles a pour objectif d'identifier les utilisateurs qui :

  • Ne sont pas marqués comme supprimés dans le système source.

  • Vous ne disposez pas actuellement de l'autorisation « Compte utilisateur actif ».

  • Disposait auparavant de l'autorisation « Compte utilisateur actif » (comme l'indique l'historique de l'objet).

Cette logique peut être définie dans l'ensemble de règles comme suit :

// Condition 1: The user is NOT marked for deletion.\n   Slettet | Har ikke verdi\n\n// OR\n\n// Condition 2: A multi-part condition to identify a lost permission.\n(\n   // The user does NOT currently have the permission (ID 8394).\n   [OBJECTPERMISSION.SYSTEMROLE;Name;Id;8394] | Har ikke verdi\n   AND\n   // The user's history shows they PREVIOUSLY had the permission (ID 8394).\n   [OBJECTHISTORIES;OldValue;OldValue;8394] | Er lik | 8394\n)\n


Remarque : n'oubliez pas d'attribuer manuellement l'autorisation « Compte utilisateur actif » à tous les utilisateurs existants qui ont besoin d'un compte AD mais qui ne répondent pas aux critères d'attribution automatique que vous avez configurés à l'étape 2.



Dernière mise à jour :