Guide de l'administrateur d'entreprise de Sun Identity Manager 8.1

À propos des examens d'accès périodiques

Un Examen d'accès périodique est un processus consistant à certifier qu'un utilisateur donné bénéficie des privilèges appropriés sur les ressources appropriées à un moment particulier.

Un examen d'accès périodique comporte les activités suivantes :

Une habilitation utilisateur est un enregistrement détaillé des comptes d'un utilisateur sur un ensemble spécifique de ressources.

Scannages d'examen des accès

Pour commencer un examen des accès périodique, vous devez d'abord définir au moins un scannage des accès.

Le scannage des accès définit les personnes faisant l'objet du scannage, les ressources prises en compte, les stratégies d'audit optionnelles évaluées et les règles utilisées pour déterminer les enregistrements d'habilitation qui seront attestés manuellement et par qui.

Processus du flux de travaux d’examen des accès

En général, le flux de travaux d'examen d'accès d'Identity Manager :

Pour la description des capacités de résolution, voir la section Résolution de l'examen des accès.

Capacités d'administrateur requises

Pour réaliser un examen périodique des accès et gérer les processus d'examen, un utilisateur doit bénéficier de la capacité Administrateur d’examens d’accès périodiques de l’auditeur. Un utilisateur ayant la capacité Administrateur des scannages d’accès d’audit peut créer et gérer les scannages des accès.

Pour assigner ces capacités, vous devez intervenir sur le compte utilisateur et modifier les attributs de sécurité. Pour plus d'informations sur les capacités, voir la section Comprendre et gérer les capacités au Chapitre 6Administration.

Processus d'attestation

L'Attestation est un processus de certification effectué par un ou plusieurs attestateurs désignés pour confirmer une habilitation utilisateur telle qu'elle se présente à une date donnée. Pendant un examen des accès, l'attestateur (ou les attestateurs) reçoit un e-mail de notification des demandes d'attestation des examens d'accès. Un attestateur peut être un utilisateur Identity Manager, mais ne doit pas nécessairement être un administrateur Identity Manager.

Flux de travail d'attestation

Identity Manager utilise un flux de travail d'attestation qui est lancé quand un scannage d'accès détecte des enregistrements d'habilitation nécessitant un examen. Pour cela, le scannage des accès se base sur les règles définies dans le scannage des accès.

Une règle évaluée par le scannage des accès détermine si l'enregistrement d'habilitation de l'utilisateur doit être attesté manuellement ou s'il peut être approuvé ou rejeté automatiquement. Si l'enregistrement d'habilitation de l'utilisateur doit être attesté manuellement, le scannage des accès utilise une deuxième règle pour déterminer quels sont les attestateurs appropriés.

Tout enregistrement d'habilitation utilisateur devant être attesté manuellement est assigné à un flux de travaux, avec un élément de travail par attestateur. Il est possible d'envoyer la notification de ces éléments de travail à l'attestateur en utilisant un flux de travaux ScanNotification regroupant tous les éléments dans une notification, par attestateur et par scannage. La notification sera effectuée par habilitation utilisateur, sauf si le flux de travaux ScanNotification est sélectionné. Un attestateur peut donc recevoir plusieurs notifications par scannage, même en grand nombre, en fonction du nombre d'utilisateurs scannés.

Sécurisation de l'accès aux attestations

Ces options d'autorisation sont relatives aux éléments de travail d'authType RemediationWorkItem.

Par défaut, les contrôles d'autorisations se comportent de l'une des façons suivantes :

Les second et troisième contrôles peuvent être configurés de manière indépendante en modifiant les propriétés suivantes du formulaire :

La valeur entière par défaut de lastLevel est -1, indiquant des subordonnés directs et indirects.

Vous pouvez ajouter ou modifier ces options de la façon suivante :

UserForm: AccessApprovalList.


Remarque –

Si vous paramétrez la sécurité sur attestations à des organisations contrôlées, la capacité Attestateur Auditeur est également requise pour modifier d'autres attestations de l'utilisateur.


Attestation déléguée

Par défaut, le flux des travaux de scannage des accès respecte les délégations, pour les éléments de travail de type Attestation d’examen des accès et Résolution de l’examen des accès, créées par les utilisateurs pour les éléments de travail d'attestation et les notifications. L'administrateur des scannages d’accès peut désélectionner l'option Suivre la délégation pour ignorer les paramètres de délégation. Si un attestateur a délégué tous les éléments de travail à un autre utilisateur mais que l'option Suivre la délégation n'est pas paramétrée pour un scannage d'examen des accès, l'attestateur - et pas l'utilisateur à qui les délégations ont été assignées - recevra les notifications des demandes d'attestation et les éléments de travail.