Mange organisasjoner har behov for å kontrollere hvilke brukere som automatisk får en Active Directory (AD)-konto. Denne veiledningen forklarer hvordan du bruker en spesifikk Rettighet i eAdm til å administrere opprettelse av AD-kontoer, slik at du sikrer at bare utpekte brukere får en konto automatisk.
Denne metoden er nyttig i flere vanlige scenarier:
-
Differensiere mellom ulike typer ansatte: Opprett automatisk AD-kontoer for fast ansatte, men krev at ledere manuelt gir tilgang til midlertidig ansatte eller timelønnede.
-
Administrere eksisterende brukere: Når du migrerer til eAdm, kan du forhindre at systemet automatisk oppretter AD-kontoer for eksisterende ansatte som ikke har hatt behov for det tidligere.
Følgende prosedyre bruker en Rettighet som heter "Active User Account" for å kontrollere denne prosessen.
Fremgangsmåte
Følg disse trinnene for å konfigurere eAdm til å administrere klargjøring av AD-kontoer via en Rettighet.
Trinn 1: Opprett Rettighetn "Aktiv brukerkonto"
Først oppretter du en ny Rettighet som skal brukes til å gi AD-tilgang.
-
Gå til området for administrasjon av rettigheter i eAdm.
-
Opprett en ny Rettighet. I listen over rettigheter konfigurerer du detaljene for den. I denne veiledningen bruker vi følgende eksempel:
-
Navn:
Aktiv brukerkonto(Aktiv brukerkonto) -
ID:
8394(Merk: Systemet tildeler en ID automatisk; 8394 brukes som eksempel i denne veiledningen).
-
-
Tildel denne rettigheten til en gruppering som er tilgjengelig for ledere eller andre autoriserte medarbeidere som skal være ansvarlige for å gi denne tilgangen manuelt.
Trinn 2: Konfigurere regler for automatisk tildeling
Deretter definerer du reglene for hvilke brukere som automatisk skal få Rettighetn "Aktiv brukerkonto". Du kan for eksempel konfigurere regelen slik at bare ansatte som ansettes etter at eAdm er satt i drift, får denne Rettighetn.
-
Åpne regelsettet for Rettighetn "Aktiv brukerkonto".
-
Opprett regler for å definere kriterier for automatisk tildeling.
Trinn 3: Oppdater Active Users Sync Template for AD
Endre synkroniseringsmalen for aktive AD-brukere slik at den krever Rettighetn "Aktiv brukerkonto". Dette sikrer at bare brukere med denne Rettighetn opprettes eller opprettholdes som aktive i AD.
-
Finn regelsettet som er knyttet til synkroniseringsmalen for aktive AD-brukere.
-
Legg til en ny regel som krever at brukeren har Rettighetn "Aktiv brukerkonto". Du bruker den unike ID-en for Rettighetn fra trinn 1. Denne regelen kontrollerer at brukeren har Rettighetn med ID 8394.
Trinn 4: Oppdater synkroniseringsmalen for deaktiverte brukere for AD
Merk: Hvis det eneste målet ditt er å holde brukerens konto og tilgang aktiv i en overgangsperiode etter deaktivering (for eksempel 24 timer), trenger du ikke et tilpasset regelsett som det som er beskrevet nedenfor. Bruk i stedet den innebygde ExtendLife-funksjonaliteten, se https://docs.identum.no/eadm/how-to-automatically-extend-user-accounts-with-ext. Regellogikken i dette trinnet løser et annet problem: å kontrollere hvilke brukere som automatisk tildeles en AD-konto via Rettighetn «Aktiv brukerkonto».
Til slutt oppdaterer du synkroniseringsmalen for deaktiverte brukere. Denne regelen vil sørge for at AD-kontoen automatisk deaktiveres når Rettighetn "Aktiv brukerkonto" fjernes fra en bruker.
-
Finn regelsettet for synkroniseringsmalen for deaktiverte brukere.
-
Legg til en kombinasjon av regler som identifiserer brukere som har mistet Rettighetn "Aktiv brukerkonto".
Logikken for dette regelsettet er å finne brukere som:
-
Er ikke merket som slettet i kildesystemet.
-
Har for øyeblikket ikke Rettighetn "Aktiv brukerkonto".
-
Hadde tidligere Rettighetn "Aktiv brukerkonto" (som registrert i objekthistorikken).
Denne logikken kan konstrueres i regelsettet på følgende måte:
// Condition 1: The user is NOT marked for deletion.\n Slettet | Har ikke verdi\n\n// OR\n\n// Condition 2: A multi-part condition to identify a lost permission.\n(\n // The user does NOT currently have the permission (ID 8394).\n [OBJECTPERMISSION.SYSTEMROLE;Name;Id;8394] | Har ikke verdi\n AND\n // The user's history shows they PREVIOUSLY had the permission (ID 8394).\n [OBJECTHISTORIES;OldValue;OldValue;8394] | Er lik | 8394\n)\n
Merk: Husk å tildele Rettighetn "Aktiv brukerkonto" manuelt til alle eksisterende brukere som trenger en AD-konto, men som ikke oppfyller kriteriene for automatisk tildeling som du konfigurerte i trinn 2.