An verschiedene Objekte im One Identity Manager sind spezielle Eigentümer zugewiesen. Diese Eigentümer können über verschiedene Entscheidungsverfahren als Attestierer ermittelt werden.
Im Web Portal können Eigentümer an Geräte oder Systemberechtigungen zugewiesen werden. Im Rahmen einer Attestierung kann der ausgewählte Eigentümer bestätigen, dass diese Zuweisung korrekt ist. Ausführliche Informationen dazu finden Sie im One Identity Manager Web Portal Anwenderhandbuch.
Basisobjekte der Attestierung:
Attestierer:
An privilegierte Objekte eines Privileged Account Management Systems kann eine Anwendungsrolle Eigentümer zugeordnet werden. Wenn privilegierte Objekte attestiert werden, können die Mitglieder dieser Anwendungsrollen als Attestierer ermittelt werden. Die Eigentümer attestieren den möglichen Zugriff von Benutzern auf die privilegierten Objekte.
Installierte Module: Privileged Account Governance Modul
Basisobjekte der Attestierung:
-
PAM Kontogruppen (PAGAccGroup)
-
PAM Appliances (PAGAppliance)
-
PAM Assets (PAGAsset)
-
PAM Assetkonten (PAGAstAccount)
-
PAM Assetgruppen (PAGAstGroup)
-
PAM Verzeichniskonten (PAGDirAccount)
-
PAM Zugriffsoptionen (PAGUserAttestation)
-
PAM Benutzergruppen (PAGUsrGroup)
Attestierer:
Wenn eine Active Directory-Umgebung über den -Konnektor angebunden ist und die Mitgliedschaften in Active Directory Gruppen über den IT Shop bestellt werden können, dann können den Active Directory Gruppen zusätzliche Besitzer zugeordnet werden. Diese zusätzlichen Besitzer können als Attestierer ermittelt werden. Ausführliche Informationen zu dieser Funktion finden Sie im One Identity Manager Administrationshandbuch für One Identity Active Roles Integration.
Installierte Module: Active Roles Modul
Voraussetzungen:
Der Konfigurationsparameter TargetSystem | ADS | ARS_SSM ist aktiviert. Die Spalte Zusätzliche Besitzer ist nur in diesem Fall verfügbar.
Basisobjekte der Attestierung:
Attestierer:
An Microsoft Entra ID Dienstprinzipale kann eine Anwendungsrolle Eigentümer zugeordnet werden. Wenn Dienstprinzipale attestiert werden, können die Mitglieder dieser Anwendungsrollen als Attestierer ermittelt werden.
Installierte Module: Microsoft Entra ID Modul
Basisobjekte der Attestierung:
Attestierer:
Im Application Governance Modul können den Anwendungen Eigentümer zugeordnet werden. Bei der Attestierung von Anwendungsberechtigungen können die Eigentümer der Anwendungen, unter der die Anwendungsberechtigungen bereitgestellt sind, als Attestierer ermittelt werden. Ausführliche Informationen zu Anwendungen und Anwendungsberechtigungen finden Sie im One Identity Manager Application Governance Anwenderhandbuch.
Installierte Module: Application Governance Modul
Basisobjekte der Attestierung:
Attestierer:
-
Mitglieder der Anwendungsrolle Application Governance | Eigentümer oder einer untergeordneten Anwendungsrolle, die der Anwendung, unter der die attestierte Anwendungsberechtigung bereitgestellt ist, zugeordnet ist.
Im Application Governance Modul können den Anwendungen und Anwendungsberechtigungen Entscheider zugeordnet werden. Bei der Attestierung von Anwendungsberechtigungen können die Entscheider der Anwendungen, unter der die Anwendungsberechtigungen bereitgestellt sind, und die zusätzlichen Entscheider der Anwendungsberechtigungen als Attestierer ermittelt werden. Ausführliche Informationen zu Anwendungen und Anwendungsberechtigungen finden Sie im One Identity Manager Application Governance Anwenderhandbuch.
Installierte Module: Application Governance Modul
Basisobjekte der Attestierung:
Attestierer:
-
Mitglieder der Anwendungsrolle Application Governance | Entscheider oder einer untergeordneten Anwendungsrolle, die der Anwendung, unter der die attestierte Anwendungsberechtigung bereitgestellt ist, zugeordnet ist.
-
Mitglieder der Anwendungsrolle oder der Geschäftsrolle, die der attestierten Anwendungsberechtigung als zusätzlicher Entscheider zugeordnet ist.
An Attestierungsrichtlinien können sowohl eine einzelne Identität als auch eine Anwendungsrolle als Eigentümer zugeordnet werden. Zudem können den Attestierungsrichtlinien beliebige Identitäten als Entscheider zugewiesen werden. Die Eigentümer und Entscheider können für die Attestierung beliebiger Objekte als Attestierer ermittelt werden.
Basisobjekte der Attestierung:
Attestierer:
Basisobjekte der Attestierung:
Attestierer:
Das Entscheidungsverfahren PW wird genutzt, um in Genehmigungsverfahren einen zusätzlichen Prüfschritt auszuführen. Dabei haben die Eigentümer der Attestierungsrichtlinie die Möglichkeit, die Details des Attestierungslaufs zu prüfen. Weitere Informationen finden Sie unter Phasen der Attestierung.
Hinweis: Pro Entscheidungsebene kann nur ein Entscheidungsschritt mit dem Entscheidungsverfahren CD definiert werden.
Wenn Sie den Verlauf einer Attestierung von bestimmten Bedingungen abhängig machen wollen, nutzen Sie das Entscheidungsverfahren CD. Dieses Verfahren ermittelt keine Attestierer. Der One Identity Manager trifft die Entscheidung abhängig von der Bedingung, die im Entscheidungsschritt formuliert ist.
Das Verfahren können Sie für beliebige Basisobjekte der Attestierung anwenden. Im Entscheidungsschritt erstellen Sie eine Bedingung. Liefert die Bedingung ein Ergebnis, wird der Entscheidungsschritt durch den One Identity Manager genehmigt. Liefert die Bedingung kein Ergebnis, wird der Entscheidungsschritt durch den One Identity Manager abgelehnt. Folgen darauf keine weiteren Entscheidungsschritte wird der Attestierungsvorgang endgültig genehmigt oder abgelehnt.
Um eine Bedingung für das Entscheidungsverfahren CD zu erfassen
-
Bearbeiten Sie die Eigenschaften des Entscheidungsschritts.
Weitere Informationen finden Sie unter Entscheidungsebenen bearbeiten.
-
Erfassen Sie im Eingabefeld Bedingungeine gültige Where-Klausel für Datenbankabfragen. Sie können diese direkt als SQL-Abfrage eingeben oder über einen Assistenten zusammenstellen.
Beispiel für einen einfachen Entscheidungsworkflow mit Entscheidungsverfahren CD
Externe Identitäten sollen durch ihren Manager attestiert werden. Wenn kein Manager zugewiesen ist, sollen die Mitglieder einer festgelegten Anwendungsrolle die Identitäten attestieren.
Mit dem Entscheidungsverfahren CD und der folgenden Bedingung ermitteln Sie alle externen Identitäten, denen ein Manager zugeordnet ist.
EXISTS |
(SELECT 1 FROM |
(SELECT xobjectkey FROM Person WHERE (IsExternal = 1) |
AND (EXISTS |
(SELECT 1 FROM(SELECT UID_Person FROM Person WHERE 1 = 1) as X |
WHERE X.UID_Person = Person.UID_PersonHead) )) as X |
WHERE X.xobjectkey = AttestationCase.ObjectKeyBase) |
Ist die Bedingung erfüllt, soll der Manager der externen Identität die Identität attestieren. Dafür ergänzen Sie im positiven Entscheidungspfad einen Entscheidungsschritt mit dem Entscheidungsverfahren CM.
Ist die Bedingung nicht erfüllt, sollen die Mitglieder einer festgelegten Anwendungsrolle die Identität attestieren. Dafür ergänzen Sie im negativen Entscheidungspfad einen Entscheidungsschritt mit dem Entscheidungsverfahren OR und ordnen die Anwendungsrolle zu.
Wenn die Attestierung ausgeführt werden soll, sobald ein definiertes Ereignis außerhalb des One Identity Manager eintritt, nutzen Sie die extern vorzunehmende Entscheidung (Entscheidungsverfahren EX). Sie können dieses Verfahren auch nutzen, um Attestierer zu erreichen, die keinen Zugriff auf den One Identity Manager haben.
Im Entscheidungsschritt legen Sie ein Ereignis fest, das eine externe Entscheidung auslöst. Durch das Ereignis wird ein Prozess angestoßen, der die externe Entscheidung für den Attestierungsvorgang initiiert und das Ergebnis der Entscheidung auswertet. Das Genehmigungsverfahren wartet, bis das Ergebnis der externen Entscheidung an den One Identity Manager übermittelt wird. Abhängig von dieser Entscheidung definieren Sie weitere Entscheidungsschritte.
Um das Entscheidungsverfahren nutzen zu können
-
Definieren Sie im Designer eigene Prozesse, die
-
eine externe Entscheidung auslösen,
-
die Ergebnisse der externen Entscheidung auswerten und
-
die daraufhin den externen Entscheidungsschritt im One Identity Manager positiv oder negativ entscheiden.
-
Definieren Sie ein Ereignis, das den Prozess für die externe Entscheidung startet. Erfassen Sie das Ereignis im Entscheidungsschritt im Eingabefeld Ereignis.
Ist das externe Ereignis eingetreten, muss der Status des Entscheidungsschrittes im One Identity Manager geändert werden. Nutzen Sie dafür die Prozessfunktion CallMethod mit der Methode MakeDecision. Übergeben Sie der Prozessfunktion folgende Parameter:
MethodName: Value = "MakeDecision"
ObjectType: Value = "AttestationCase"
Param1: Value = "sa"
Param2: Value = <Entscheidung> ("true" = zugestimmt; "false" = abgelehnt)
Param3: Value = <Begründung der Entscheidung>
Param4: Value = <Standardbegründung>
Param5: Value = <Nummer des Entscheidungsschritts> (PWODecisionStep.SubLevelNumber)
WhereClause: Value = "UID_AttestationCase ='"& $UID_AttestationCase$ &"'"
Durch die Parameter legen Sie fest, welcher Attestierungsvorgang durch die externe Entscheidung entschieden werden soll (WhereClause). Der Parameter Param1 legt den Attestierer fest. Attestierer ist immer der Systembenutzer sa. Mit dem Parameter Param2 wird die Entscheidung übergeben. Wurde der Attestierung zugestimmt, muss der Wert True übergeben werden. Wurde die Attestierung abgelehnt, muss der Wert False übergeben werden. Über den Parameter Param3 übergeben Sie einen Begründungstext für die Entscheidung; über den Parameter Param4 können Sie eine vorformulierte Standardbegründung übergeben. Wenn in einer Entscheidungsebene mehrere externe Entscheidungsschritte definiert wurden, übergeben Sie im Parameter Param5 die Nummer des Entscheidungsschritts. Damit kann die Entscheidung dem korrekten Entscheidungsschritt zugeordnet werden.
Beispiel für die Anwendung des Entscheidungsverfahrens EX
Alle Complianceregeln sollen durch einen externen Gutachter geprüft und attestiert werden. Die Informationen über die Attestierungsobjekte sollen als PDF-Bericht auf einem externen Share bereitgestellt werden. Das Ergebnis der Attestierung soll der externe Gutachter in einer Textdatei auf dem externen Share ablegen. Nutzen Sie das Entscheidungsverfahren EX für extern vorzunehmende Entscheidungen und definieren Sie:
Ausführliche Informationen über die Erstellung von Prozessen finden Sie im One Identity Manager Konfigurationshandbuch. Ausführliche Informationen zur Einrichtung von Zeitplänen finden Sie im One Identity Manager Administrationshandbuch für betriebsunterstützende Aufgaben.