设为首页 收藏本站
查看: 991|回复: 0

[经验分享] 【IBM Tivoli Identity Manager 学习文档】16 权限管理

[复制链接]

尚未签到

发表于 2015-10-4 13:50:00 | 显示全部楼层 |阅读模式
  作者:gnuhpc     
出处:http://www.cnblogs.com/gnuhpc/
  TIM使用ACI对ITIM进行权限控制,access control item (ACI)。TIM预先定义了70多个ACI。
  1.ACI基本知识
  ACI包含三个主要组件:
  ·Governed users   
·Type     
·Target
  管理ACI的用户被定义为ITIM组或者一个ACI Principals,Principals 指的是预先定义好的可以获得特权的实体。ACI可以被System Administrators, Domain Administrators, or Authorization Owners等角色管理,Authorization Owner是一个特殊的ITIM组,其被允许修改ACI。
  ACI有三种:
  ·Organizational
  其中包含所有组织任务,包括添加用户,提供账号,管理组织内的组件,添加组织角色等的权利。
  ·Provisioning
  其中包含所有供应任务,包括添加service,provisioning policy,identity policies, password policies, service selection policies和设计workflow等的权利。
  ·Reporting
  包含生成报告的权限。
  ACI有两个重要概念:
  ACI focus:这是由被控制的实体和其在组织树中的位置所决定,也就是说其中有两个要素,一个是origin,一个是scope。例如,设置一个 All Persons的权限在 Sales organizational unit,那么origin就是Sales,scope就是All Persons.
  ACI scope:分为两种,一种是单层面的,一种是包含子树的层面的。
  ACI有三种过滤器:
  ·LDAP--标准基于RFC2254的LDAP过滤器。例如:
  · (!(title=manager))  
title不是manager的     
· (|(state=CA)(state=TX))  
州是 CA 或者是 TX     
· (sn=A*)     
sn 以一个 A 开头。
  ·ITIM relationship--LDAP过滤器的扩展,提供了基于对域Object和另一个域object关系的匹配手段。语法很简单:
  (${relationship.attribute}=value)
  例如:(${parent.o}=Sales)
  这个过滤器就是用来narrow到所有属于Sales的人。
  relationship有如下几种:
  ·Parent   
·Owner     
·Organization     
·Supervisor     
·Sponsor     
·Administrator     
·Role     
·Account     
·Service
  · (${organization.o}=Education)   
· (${service.erservicename}=Linux Server)     
· (${role.errolename}=Brokers)
  ·System expression
  若需要时间检索,则使用(gmtAttributeName [<= | => ] ${system.date [+ | - ] days})的语法:
  例如:(erpswlastchanged<=${system.date – 90}) 九十天或更久未修改的账号密码。
  权限许可(Access Permissions)
  两种类型:属性许可、操作许可。对于这两种类型有三个权限设定:grant(获得),deny(禁止),none(实际为隐式禁止,但是可以被其他ACI覆盖)
  2.ITIM 的组Group和视图View:
  TIM账号的组是用来控制进入ITIM。默认有Help Desk Assistant, Auditor, Manager, and Service Owner等组。每个组都只有一个视图,视图分为管理Console和Self Service Console。
DSC0000.png
  每一个组都有一个视图。
  3.冲突解决:
  两个或多个ACI:显式禁止覆盖显式获得,显式获得覆盖隐式禁止。
  多个ITIM组:根据最宽泛的特权进行授予。(也适用于上述两个原则)
  4.部署策略:
  计划ACI 的focus和scope,计划你想使能的功能,决定组的分配,使用naming scheme来控制ACI的目标。
  作者:gnuhpc     
出处:http://www.cnblogs.com/gnuhpc/

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-122639-1-1.html 上篇帖子: 天下武功出少林之IBM 下篇帖子: 2014年6月5日 深圳 IBM 安全解决方案会议通知
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表