Chat now with support
Chat with Support

We are currently experiencing a OneLogin Outage within the US region, please consult https://www.onelogin.com/status for further details.

Identity Manager 9.1.2 - Administrationshandbuch für Attestierungen

Attestierung und Rezertifizierung
One Identity Manager Benutzer für die Attestierung Basisdaten für Attestierungen Attestierungstypen Attestierungsverfahren Zeitpläne für Attestierungen Compliance Frameworks Zentrale Entscheidergruppe Eigentümer von Attestierungsrichtlinien Standardbegründungen für Attestierungen Attestierungsrichtlinien Stichprobenattestierung Gruppierung von Attestierungsrichtlinien Unternehmensspezifische Mailvorlagen für Benachrichtigungen Attestierungen aussetzen
Genehmigungsverfahren für Attestierungsvorgänge
Entscheidungsrichtlinien für Attestierungen Entscheidungsworkflows für Attestierungen Auswahl der verantwortlichen Attestierer Einrichten der Multifaktor-Authentifizierung für Attestierungen Attestierung durch die zu attestierende Person verhindern Phasen der Attestierung Attestierungen durch Peer-Gruppen-Analyse Attestierungsvorgang steuern
Ablauf einer Attestierung Standardattestierungen und der Entzug von Berechtigungen Attestierung und Rezertifizierung von Benutzern Zertifizierung neuer Rollen und Organisationen Risikomindernde Maßnahmen Attestierung in einer separaten Datenbank einrichten Konfigurationsparameter für die Attestierung

Benachrichtigungen von zusätzlichen Attestierern

Der ursprüngliche Attestierer kann darüber benachrichtigt werden, dass ein zusätzlicher Attestierer oder eine Person, an die eine Attestierung delegiert wurde, die Attestierung genehmigt oder abgelehnt hat. Diese Benachrichtigung wird gesendet, sobald der Entscheidungsschritt entschieden wurde.

Um eine Benachrichtigung zu versenden, wenn der zusätzliche Attestierer die Attestierung genehmigt oder abgelehnt hat

  • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailTemplateIdents | InformAddingPerson.

    Es wird standardmäßig eine Benachrichtigung mit der Mailvorlage Attestierung - Zusätzlicher Entscheidungsschritt entschieden versendet.

Um eine Benachrichtigung zu versenden, wenn die Person, an die eine Entscheidung delegiert wurde, die Attestierung genehmigt oder abgelehnt hat

  • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailTemplateIdents | InformDelegatingPerson.

    Es wird standardmäßig eine Benachrichtigung mit der Mailvorlage Attestierung - Delegierter Entscheidungsschritt entschieden versendet.

HINWEIS: Um andere als die Standardmailvorlagen für diese Benachrichtigungen zu nutzen, ändern Sie die Werte der Konfigurationsparameter.

Bestätigungslink für neue externe Benutzer

Wenn sich neue Benutzer am Web Portal registrieren oder wenn neue extern Personen zertifiziert werden sollen, erhalten diese Personen eine Mailbenachrichtigung, die einen Link zum Kennwortrücksetzungsportal enthält. Über diesen Link bestätigen die Personen ihre Kontakt-E-Mail-Adresse und setzen ein Kennwort und die Kennwortfragen.

Um eine Benachrichtigung mit dem Bestätigungslink versenden zu können

  • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailTemplateIdents | NewExternalUserVerification.

    Es wird standardmäßig eine Benachrichtigung mit der Mailvorlage Attestierung - Bestätigungslink für neuen externen Benutzer versendet.

TIPP: Um eine andere als die Standardmailvorlage für diese Benachrichtigungen zu nutzen, ändern Sie den Wert des Konfigurationsparameters im Designer.

Detaillierte Informationen zum Thema

Standard-Mailvorlagen

Der One Identity Manager stellt standardmäßig Mailvorlagen bereit. Diese Mailvorlagen werden in den Sprachen Deutsch und Englisch bereitgestellt. Wenn Sie den Mailtext in anderen Sprachen benötigen, können Sie Maildefinitionen für diese Sprachen zu den Standard-Mailvorlagen hinzufügen.

Um Standard-Mailvorlagen zu bearbeiten

  • Wählen Sie im Manager die Kategorie Attestierung > Basisdaten zur Konfiguration > Mailvorlagen > Vordefiniert.

Verwandte Themen

Attestierung per E-Mail

Um Attestierern, die zeitweilig keinen Zugang zu den One Identity Manager-Werkzeugen haben, die Möglichkeit zu geben, Attestierungsvorgänge zu entscheiden, können Sie die Attestierung per E-Mail einrichten. Dabei erhalten die Attestierer eine E-Mail-Benachrichtigung, wenn für sie ein Attestierungsvorgang zur Entscheidung vorliegt. Über entsprechende Links in der E-Mail können die Attestierer die Entscheidung treffen, ohne sich mit dem Web Portal zu verbinden. Dabei wird eine E-Mail generiert, die die Entscheidung enthält und in der der Attestierer eine Begründung seiner Entscheidung erfassen soll. Diese E-Mail wird an ein zentrales Postfach gesendet. Der One Identity Manager überprüft das Postfach regelmäßig, wertet die eingegangenen E-Mails aus und aktualisiert entsprechend den Status der Attestierungsvorgänge.

WICHTIG: Eine Attestierung per E-Mail ist nicht möglich, wenn für die Attestierungsrichtlinie die Multifaktor-Authentifizierung konfiguriert ist. Attestierungsmails für solche Attestierungen bewirken eine Fehlermeldung.
Voraussetzungen
  • Wenn Sie ein Microsoft Exchange Postfach verwenden, konfigurieren Sie die Microsoft Exchange-Umgebung mit

    • Microsoft Exchange Client Access Server Version 2007, Service Pack 1 oder höher

    • Microsoft Exchange Web Service .NET API Version 1.2.1, 32 Bit

  • Wenn Sie ein Exchange Online Postfach verwenden, registrieren Sie im Microsoft Azure Management Portal in ihrem Azure Active Directory Mandanten eine Anwendung, beispielsweise One Identity Manager <Approval by Mail>.

    Ausführliche Informationen, wie Sie die Anwendung registrieren, finden Sie unter https://docs.microsoft.com/en-us/exchange/client-developer/exchange-web-services/how-to-authenticate-an-ews-application-by-using-oauth#register-your-application.

  • Das Benutzerkonto des One Identity Manager Service für die Anmeldung am Microsoft Exchange beziehungsweise am Exchange Online benötigt Vollzugriff auf das Postfach, das im Konfigurationsparameter QER | Attestation | MailApproval | Inbox angegeben ist.

  • Der Konfigurationsparameter QER | Attestation | MailTemplateIdents | RequestApproverByCollection ist deaktiviert.

    - ODER -

    An der Attestierungsrichtlinie ist Benachrichtigungen über offene Attestierungen immer versenden aktiviert.

Um die Attestierung per E-Mail einzurichten

  1. Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailApproval | Inbox und geben Sie das Postfach an, an das Entscheidungsmails gesendet werden sollen.

  2. Richten Sie den Zugriff auf das Postfach ein.

    • Wenn Sie ein Microsoft Exchange Postfach verwenden:

      • Standardmäßig nutzt der One Identity Manager das Benutzerkonto des One Identity Manager Service, um sich am Microsoft Exchange Server anzumelden und auf das Postfach zuzugreifen.

        - ODER -

      • Geben Sie ein separates Benutzerkonto für die Anmeldung am Microsoft Exchange Server zum Zugriff auf das Postfach an.

        • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailApproval | Account und tragen Sie den Namen des Benutzerkontos ein.

        • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailApproval | Domain und tragen Sie die Domäne des Benutzerkontos ein.

        • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailApproval | Password und tragen Sie das Kennwort des Benutzerkontos ein.

    • Wenn Sie ein Exchange Online Postfach verwenden:

      • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailApproval | AppId und tragen Sie die Anwendungs-ID ein, die bei der Registrierung der Anwendung im Azure Active Directory Mandanten erzeugt wurde.

      • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailApproval | Domain und tragen Sie die Domäne zur Anmeldung am Azure Active Directory ein.

      • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailApproval | Password und tragen Sie den geheimen Clientschlüssel (Anwendungskennwort) für die Anwendung ein.

  3. Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailTemplateIdents | ITShopApproval.

    An diesem Konfigurationsparameter ist die Mailvorlage hinterlegt, die genutzt wird, um die Attestierungsmail zu erstellen. Sie können die Standardmailvorlage nutzen oder eine unternehmensspezifische Mailvorlage hinterlegen.

    TIPP: Um eine unternehmensspezifische Mailvorlage für Attestierungsmails zu nutzen, ändern Sie den Wert des Konfigurationsparameters. Passen Sie in diesem Fall auch das Skript VI_MailApproval_ProcessMail an.

  4. Ordnen Sie an den Entscheidungsschritten folgende Mailvorlagen zu.

    Tabelle 40: Mailvorlagen für die Entscheidung per E-Mail

    Eigenschaft

    Mailvorlage

    Mailvorlage Aufforderung

    Attestierung - Aufforderung zur Entscheidung (per E-Mail)

    Mailvorlage Erinnerung

    Attestierung - Erinnerung Entscheider (per E-Mail)

    Mailvorlage Delegierung

    Attestierung - Delegierte/zusätzliche Entscheidung (per E-Mail)

    Mailvorlage Zurückweisung

    Attestierung - Ablehnung Entscheidung (per E-Mail)

  5. Konfigurieren und aktivieren Sie im Designer den Zeitplan Verarbeiten der Entscheidungen von Attestierungen per E-Mail.

    Entsprechend diesem Zeitplan überprüft der One Identity Manager regelmäßig das Postfach nach neuen Attestierungsmails. Standardmäßig wird das Postfach alle 15 Minuten überprüft. Sie können das Ausführungsintervall des Zeitplans entsprechend ihren Erfordernissen anpassen.

Um das Postfach aufzuräumen

  • Aktivieren Sie im Designer den Konfigurationsparameter QER | Attestation | MailApproval | DeleteMode und wählen Sie einen der folgenden Werte.

    • HardDelete: Die verarbeitete E-Mail wird sofort gelöscht.

    • MoveToDeletedItems: Die verarbeitete E-Mail wird in den Ordner Gelöschte Objekte des Postfachs verschoben.

    • SoftDelete: Die verarbeitete E-Mail wird in den Active Directory Papierkorb verschoben und kann bei Bedarf wiederhergestellt werden.

    HINWEIS: Bei Einsatz der Aufräumverfahren MoveToDeletedItems oder SoftDelete sollten Sie den Ordner Gelöschte Objekte und den Active Directory Papierkorb in regelmäßigen Abständen leeren.

Verwandte Themen
Related Documents

The document was helpful.

Select Rating

I easily found the information I needed.

Select Rating