Mit dieser Aufgabe nehmen Sie eine Gruppe in andere Gruppen auf.
Um Gruppen direkt an eine Gruppe zuzuweisen
- ODER -
Entfernen Sie im Bereich Zuordnungen entfernen die Gruppen.
Konfigurationsparameter | Wirkung bei Aktivierung |
---|---|
QER\Structures\Inherite\GroupExclusion |
Präprozessorrelevanter Konfigurationsparameter zur Steuerung der Wirksamkeit von Gruppenmitgliedschaften. Ist der Parameter aktiviert, können aufgrund von Ausschlussdefinitionen die Gruppenmitgliedschaften reduziert werden. Die Änderung des Parameters erfordert eine Kompilierung der Datenbank. |
Bei der Zuweisung von Gruppen an Benutzerkonten kann es vorkommen, dass eine Person zwei oder mehr Gruppen erhält, die in dieser Kombination nicht auftreten dürfen. Um das zu verhindern, geben Sie die sich ausschließenden Gruppen bekannt. Dabei legen Sie für zwei Gruppen fest, welche der beiden Gruppen an Benutzerkonten wirksam werden soll, wenn beide zugewiesen sind.
Die Zuweisung einer ausgeschlossenen Gruppe ist jederzeit direkt, indirekt oder per IT Shop-Bestellung möglich. Anschließend ermittelt der One Identity Manager, ob diese Zuweisung wirksam ist.
|
Hinweis:
|
Die Wirksamkeit der Zuweisungen wird in den Tabellen
Clara Harris hat ein Benutzerkonto
Durch geeignete Maßnahmen soll verhindert werden, dass eine Person
Wirksame Gruppe | Ausgeschlossene Gruppe |
---|---|
Gruppe A | |
Gruppe B | Gruppe A |
Gruppe C | Gruppe B |
Person | Mitglied in Rolle | Wirksame Gruppe |
---|---|---|
Ben King | Marketing | Gruppe A |
Jan Bloggs | Marketing, Finanzen | Gruppe B |
Clara Harris | Marketing, Finanzen, Kontrollgruppe | Gruppe C |
Jenny Basset | Marketing, Kontrollgruppe | Gruppe A, Gruppe C |
Für Clara Harris ist nur die Zuweisung der Gruppe C wirksam und wird ins ZielsystemEine Instanz eines Zielsystemtyps, in dem die vom One Identity Manager verwalteten Personen Zugriff auf Netzwerkressourcen besitzen. Beispiele: eine Active Directory Domäne X für den Zielsystemtyp „Active Directory“, ein Verzeichnis Y für den Zielsystemtyp „LDAP“, ein Mandant Z für den Zielsystemtyp „SAP R/3“ publiziert. Verlässt Clara Harris die Geschäftsrolle "Kontrollgruppe" zu einem späteren Zeitpunkt, wird die Gruppe B ebenfalls wirksam.
Für Jenny Basset sind die Gruppen A und C wirksam, da zwischen beiden Gruppen kein Ausschluss definiert wurde.
Person | Mitglied in Rolle | Zugewiesene Gruppe | Ausgeschlossene Gruppe | Wirksame Gruppe |
---|---|---|---|---|
Jenny Basset
|
Marketing | Gruppe A |
Gruppe C
| |
Kontrollgruppe | Gruppe C | Gruppe B
Gruppe A |
Um Gruppen auszuschließen
- ODER -
Entfernen Sie im Bereich Zuordnungen entfernen die Gruppen, die sich nicht länger ausschließen.
Im One Identity Manager können Gruppen selektiv an die Benutzerkonten und Kontakte vererbt werden. Dazu werden die Gruppen und die Benutzerkonten (Kontakte) in Kategorien eingeteilt. Die Kategorien sind frei wählbar und werden über eine Abbildungsvorschrift festgelegt. Jede der Kategorien erhält innerhalb dieser Abbildungsvorschrift eine bestimmte Position. Die Abbildungsvorschrift enthält die Tabellen, in denen die Benutzerkonten (Kontakte) und die Gruppen abgebildet werden. In der Tabelle für Benutzerkonten (Kontakte) legen Sie Ihre Kategorien für die Benutzerkonten (Kontakte) fest. In Gruppentabelle geben Sie Ihre Kategorien für die Gruppen an. Jede Tabelle enthält die Kategoriepositionen "Position1" bis "Position 31".
Jedes Benutzerkonto (Kontakt) kann einer oder mehreren Kategorien zugeordnet werden. Jede Gruppe kann ebenfalls einer oder mehreren Kategorien zugeteilt werden. Stimmt mindestens eine der Kategoriepositionen zwischen Benutzerkonto (Kontakt) und zugewiesener Gruppe überein, wird die Gruppe an das Benutzerkonto (den Kontakt) vererbt. Ist die Gruppe oder das Benutzerkonto (der Kontakt) nicht in Kategorien eingestuft, dann wird die Gruppe ebenfalls an das Benutzerkonto (den Kontakt) vererbt.
|
Hinweis: Die Vererbung über Kategorien wird nur bei der indirekten Zuweisung von Gruppen über hierarchische Rollen berücksichtigt. Bei der direkten Zuweisung von Gruppen an Benutzerkonten und Kontakte werden die Kategorien nicht berücksichtigt. |
Kategorieposition | Kategorien für Benutzerkonten | Kategorien für Gruppen |
---|---|---|
1 | Standardbenutzer | Standardberechtigung |
2 | Systembenutzer | Systembenutzerberechtigung |
3 | Systemadministrator | Systemadministratorberechtigung |
Abbildung 2: Beispiel für die Vererbung über Kategorien
Um die Vererbung über Kategorien zu nutzen
Für Domänen ab der Funktionsebene "Windows Server 2008 R2" ist es möglich zu den Standardkennwortrichtlinien der Domäne weitere Kontenrichtlinien zu definieren. Somit können einzelne Benutzerkonten und Gruppen mit strengeren Kontenrichtlinien versehen werden, als es die globalen Einstellungen vorsehen.
Um Kontenrichtlinien für eine Gruppe festzulegen
- ODER -
Entfernen Sie im Bereich Zuordnungen entfernen die Kontenrichtlinien.
© 2021 One Identity LLC. ALL RIGHTS RESERVED. Feedback Terms of Use Privacy