Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Информация

Подробнее про ролевую модель можно прочитать в разделе  v1.1_6.1. Ролевая модель


Необходимо открыть раздел  «Пользователи и устройства» → «Пользователи системы»→ «Роли» и добавить внешнюю роль.

...

Необходимо выделить с помощью чекбокса роль "System Admin" и нажать .

Image Removed

 Image Added


В открывшейся форме необходимо:

  1. Переименовать роль "System Admin" → "System Admin (External)"
  2. По желанию отредактировать поле "Описание"
  3. Выбрать тип роли "внешняя". Текущий источник аутентификации подставиться автоматически.
  4. Выбрать условие для получения внешней роли. Настройка становится доступна при указании 2 и более групп из службы каталогов. По умолчанию - состоять во всех указанных группах (AND).
Информация

Правила совместимости групп и логики:

  • Запрещено создание двух и более ролей с одинаковым набором групп и одинаковой логикой.
  • Группы, которые уже используются в какой-либо роли с логикой «ИЛИ», нельзя повторно использовать в другой роли с логикой «ИЛИ».
  • Допустимо создание ролей с одинаковым набором групп и разной логикой («И» и «ИЛИ»), за исключением случаев, когда набор состоит из одной группы:
    • Группа, которая является единственной в роли с логикой «И», не может быть использована в роли с логикой «ИЛИ».
    • Группа, которая уже используется в любой роли с логикой «ИЛИ», не может быть использована в качестве единственной в роли с логикой «И».

5. Выбрать с помощью выпадающего

...

списка группы из службы каталогов, которые будут использоваться для сопоставления при аутентификации в систему.

...

6. Настроить привилегии в соответствии с требуемым уровнем доступа для пользователей из указанных групп.

Далее необходимо нажать кнопку Добавить.

Статус только что добавленной роли будет -   .



Примечание

Внешняя роль может перейти в статус после применения изменений конфигурации входа в систему (смена внешнего источника или отключение использования внешней аутентификации).

Подробное описание поведения внешних ролей при изменении источника аутентификации представлено во встроенной документации в разделе «Роли» → «Особенности при смене внешнего источника» (доступно по кнопке в меню навигации)

...

  • Роль должна иметь статус . Роли со статусом не назначаются.
  • Связанный с ролью внешний источник должен быть доступен и корректно настроен.
  • Пользователь должен удовлетворять условию, заданному в настройках роли:

    • при логике «И» — состоять во всех группах, перечисленных в настройках

    внешней
    • роли

    .

Если пользователю подходят несколько ролей, применяются следующие критерии выбора:

    • ;

    • при логике «ИЛИ» — состоять хотя бы в одной из

    Приоритет отдается роли с наибольшим количеством
    • указанных групп.

    При равном количестве совпадающих групп выбирается роль, созданная раньше (с меньшим идентификатором).


Информация
Назначение роли проверяется и пересчитывается при каждом входе пользователя на основе актуального состава групп во внешнем источнике.

Выбор роли при множественном соответствии

Если пользователь соответствует условиям нескольких внешних ролей, назначение выполняется по следующему алгоритму:

1. Приоритет AND перед OR. В первую очередь рассматриваются роли с логикой AND. Если найдена хотя бы одна подходящая AND-роль, роли с логикой OR не рассматриваются.

2. Выбор среди AND-ролей. Из всех подходящих AND-ролей выбирается та, которая требует наличия наибольшего количества групп. Если таких ролей несколько, приоритет отдаётся роли, созданной раньше (с меньшим идентификатором).

3. Выбор среди OR-ролей. Если подходящих AND-ролей нет, система проверяет подходящие OR-роли. Если таких ролей несколько, приоритет отдаётся роли, созданной раньше (с меньшим идентификатором).


Проверка входа под внешней учетной записью

...