1.3 角色與證明

使用者通常會根據自己在組織裡所扮演的角色而要求存取資源。例如,法律事務所的律師需要存取的資源,可能就與助理不一樣。

Identity Manager 可讓您根據使用者在組織裡的角色來提供使用者。您應該根據組織的需求來定義角色和進行指定。指定角色給使用者時,Identity Manager 就會將此角色關聯的資源存取權提供給使用者。如果指定多個角色給一位使用者,該使用者就會獲得這些角色相關的資源存取權,如下圖所示。

圖 1-7 資源的角色提供模組

您可以根據組織中發生的事件,自動將使用者新增至某個角色 (例如,將職稱為「律師」的新使用者新增至 SAP HR 資料庫)。如果需要核准才能將使用者新增至某個角色,您可以建立工作流程,將角色申請呈報給適當的核准人。您也可以手動指定使用者的角色。

在某些情況下,可能會由於角色發生衝突,而不應該將有些角色指定給同一人。Identity Manager 提供「職務分離」功能,可避免指定衝突的角色給使用者,除非組織中有人對衝突設定例外條件。

因為角色指定可決定使用者在組織內對資源的存取,確保正確指定相當重要。不正確的指定會造成違背公司與政府法規的規定。Identity Manager 可透過證明程序,協助您驗證角色指定的正確性。組織裡的負責人員可以透過這個程序來證明與角色關聯的資料:

這些證明報告主要是協助您確保角色指定正確,以及允許衝突角色的例外有明確的理由。