17.4 役割分担制約の管理

Identity Managerユーザインタフェースの[役割]タブにある[役割分担の管理]アクションを使用すると、次のことが実行できます。

SoD制約とは、同レベルの2つの役割を相互排他的にする規則を表します。ユーザが1つの役割に含まれる場合は、その制約上例外が許可されていない限り、2つ目の役割には属することができません。制約への例外を常に許可するか、承認フローを通じてのみ許可されるかを定義できます。

ページへのアクセス [役割分担の管理]ページへは、役割管理者またはセキュリティ責任者がアクセスできます。 セキュリティ責任者には、識別ボールト内のSoDDefコンテナへの参照権限が必要ですが、役割への参照権限は必要ありません。

17.4.1 新規役割分担制約の作成

  1. 役割の管理]アクションのリストにある[役割分担の管理]をクリックします。

  2. 新規]をクリックします。

  3. 新規役割分担制約の詳細]へ移動します。フィールドへの入力を完了させる方法については、表 17-5を参照してください。

  4. 承認の詳細]セクションへ移動します。フィールドへの入力を完了させる方法については、表 17-6を参照してください。

  5. 保存]をクリックし、変更を永続的にします。

17.4.2 既存のSoD制約の変更

  1. アクションの[役割管理]グループの中で[役割分担の管理]をクリックします。

  2. 既存のSoD制約を表示または変更するには、[オブジェクトセレクタ]ツールまたは[履歴表示]ツールを使用して制約を選択します。[オブジェクトセレクタ]ツールおよび[履歴の表示]ツールの使用方法の詳細については、[オブジェクトセレクタ]ボタンを使用した検索を参照してください。

  3. 一覧の中から目的のSoDを選択します。検索ページが閉じ、選択したSoDに対する[役割分担制約の詳細]および[承認の詳細]が表示されます。

  4. フィールドへの入力については、表 17-5, 役割分担制約の詳細および表 17-6, 承認の詳細を参照してください。

  5. 保存]をクリックし、変更を永続的にします。

17.4.3 SoD制約プロパティリファレンス

表 17-5 役割分担制約の詳細

フィールド

説明

SoD制約名

制約の名前です。これは、ユーザが制約の例外を要求する際にレポートに表示されます。をクリックして、サポートされている任意の言語でこの名前をローカライズできます。

この名前は、Designer for Identity Manager内のSoDエディタにも供給できます。

SoD制約の説明

制約の説明です。

をクリックして、サポートされている任意の言語でこの名前をローカライズできます。

この名前は、Designer for Identity Manager内のSoDエディタに供給できます。

競合する役割

制約を定義する対象となる役割の名前です。役割とは、1つ以上のターゲットシステムまたはアプリケーションに関連する権限を定義します。

このフィールドは、変更作業中は読み込み専用です。

競合する役割

競合している役割の名前です。利用可能な役割の中から既存の役割を参照するには、[参照]をクリックします。

このフィールドは、変更作業中は読み込み専用です。

メモ:競合している2つの役割を指定することが重要です。競合している役割を指定する順序は重要ではありません。

表 17-6 承認の詳細

フィールド

説明

承認が必要

ユーザがSoD制約への例外を要求するとワークフローが起動されるようにするには、[はい]を選択します。

メモ:SoD例外がグループまたはコンテナのメンバーシップによる黙示的な割り当ての結果発生した場合、[はい]を選択しても承認ワークフローは開始されません。SoD例外は常に承認され、その状態がログに記録されます。

ユーザがSoD制約に対する例外を要求でき、承認が必要でない場合は[いいえ]を選択します。この場合、例外は常に承認されます。

SoD承認定義

ユーザがSoD制約の例外を要求する際に実行されるプロビジョニング要求定義の読み込み専用の名前を表示します。値は、役割設定オブジェクトから生成されます。これは、[承認が必要]が[はい]の場合のみ実行されます。

承認タイプ

前に表示されたプロビジョニング要求定義の処理タイプを表示する読み込み専用のフィールドです。この値は、役割設定オブジェクトから生成されます。

デフォルトの承認者の使用

役割サブシステムで承認者が指定されている場合は、[はい」を選択します。

SoD承認タスクを1人以上のユーザに割り当てる必要がある場合は、[ユーザ]を選択します。SoD承認タスクをグループに割り当てる必要がある場合は、[グループ]を選択します。

特定のユーザまたはグループを参照するには、セクション 1.4.4, 一般的なユーザアクションで説明されているように、[オブジェクトセレクタ]または[履歴]ボタンを使用します。

リスト内の承認者の順序を変更する、または承認者を削除するには、セクション 1.4.4, 一般的なユーザアクションで説明されているボタンを使用します。