Identitätsattribute verwalten
Identitätsattribute verweisen auf Eigenschaften einer Identität, wie Name, Standort, Tätigkeitscode, Organisationsname usw. Nachdem Sie Authoritative Quellsysteme intern integriert haben, wird ein globales Identitätsprofil erstellt, das Core- und benutzerdefinierte Attribute sowie Verbindungen in Oracle Access Governance enthält.
Erläuterungen zum Erstellen eines globalen Identitätsprofils
Identitäten in Oracle Access Governance werden aus Kernattributen, benutzerdefinierten Attributen und Zugehörigkeiten erstellt. Nachdem Sie Ihre zuverlässigen Quellen integriert haben, erstellt Oracle Access Governance ein globales Identitätsprofil. Darüber hinaus können Sie eigene systemspezifische Attribute hinzufügen, um komplexe Attribute oder Beziehungen zwischen diesen Attributen darzustellen.

Während des Datenaufnahmeprozesses können Sie die eingehende Transformation anwenden und Identitätsattribute zuordnen.
- Coreattribute: Fixe standardisierte Identitätsattribute, die vom Oracle Access Governance-Schema erkannt wurden und für die Ausführung von Zugriffsmanagement- und Prüfungsvorgängen erforderlich sind.
-
Benutzerdefinierte Attribute: Zusätzliche, nicht standardmäßige Attribute, entweder einfach oder komplex, die erstellt werden, um bestimmte Geschäftsanforderungen über das Standardset hinaus zu erfüllen. Sie können die Standardsystemattribute verwalten oder neue Attribute für ein bestimmtes orchestriertes System erstellen. Benutzerdefinierte Attribute können Systemattribute, die zu einem bestimmten orchestrierten System gehören, oder AG-Attribute sein.
-
Systemattribute: Identitätseigenschaften für ein integriertes orchestriertes System. Werte für diese Attribute können aus autoritativen Quellen oder über eine Regel abgeleitet werden. Beispiel: Tätigkeitscode, Arbeitsbeziehung, Mitarbeiterstatus, der aus zuverlässigen Quellen aufgenommen und regelmäßig synchronisiert wird.Hinweis
Um Systemattribute zu verwalten, gehen Sie zur Seite Integrationen verwalten → Identitätsattribute für das System. Siehe Integrationseinstellungen für ein orchestriertes System ändern. -
AG-Attribute: Wird exklusiv in Oracle Access Governance erstellt und verwendet und nie aus einer zuverlässigen Quelle zugeordnet. Sein Wert wird immer durch Regeln generiert. Beispiel:
risk score, Oracle Access Governance-Status.
-
Systemattribute: Identitätseigenschaften für ein integriertes orchestriertes System. Werte für diese Attribute können aus autoritativen Quellen oder über eine Regel abgeleitet werden. Beispiel: Tätigkeitscode, Arbeitsbeziehung, Mitarbeiterstatus, der aus zuverlässigen Quellen aufgenommen und regelmäßig synchronisiert wird.
- Zuordnungen: Zugehörigkeiten sind regelbasierte, benutzerdefinierte Konstrukte, mit denen eine einzelne Identität mehrere Personen (z.B. Mitarbeiter und Auftragnehmer) mit eindeutigen Daten, Konten und Zugriff hat. Zugehörigkeiten stellen auch untergeordnete Attribute aus komplexen (Array-)Attributen bereit, sodass diese Werte beim Ausführen von Kampagnen, Erstellen von Identitäts-Collections und Policy-Regeln verwendet werden können. Verwendungs-Flags können nur für die Attribute festgelegt werden, für die eine Zuordnung angezeigt wird, nicht für das ursprüngliche Arrayattribut. Siehe Identitätspersonen mit mehreren Zugehörigkeiten behandeln.
Sie können diese Attribute und Zugehörigkeiten in Oracle Access Governance verwenden, um verschiedene Funktionen auszuführen, wie das Ausführen von Zugriffsprüfungskampagnen, das Auswählen von Identitäten für Identitäts-Collections oder das Anwenden von Attributbedingungen, um das verfügbare Identitäts-Dataset zu aktivieren/deaktivieren.
- Beim Erstellen einer Kampagne wählt ein Kampagnenadministrator benutzerdefinierte Attribute aus - Kostenstelle und Abteilungs-ID, um die Auswahlkriterien für die Kampagne weiter zu verfeinern und Zugriffsprüfungskampagnen auszuführen.
- Beim Erstellen einer Identitäts-Collection kann ein Administrator Mitgliedschaftsregeln mit den Core- und benutzerdefinierten Attributen anwenden. Beispiel: Um eine Liste der leitenden Angestellten für die Buchhaltungsorganisation zu erstellen, erstellen Sie eine Identitäts-Collection, um Mitarbeiter einzuschließen, deren Tätigkeitsebene "Direktor" und höher ist und die Organisation "Buchhaltung" ist.
Attribute ansehen
Sie können verfügbare Core-Attribute, benutzerdefinierte Identitätsattribute und Zugehörigkeiten, aus denen das globale Identitätsprofil besteht, anzeigen und suchen.
- Wählen Sie in der Oracle Access Governance-Konsole im Navigationsmenü
die Option Administration und dann Identitätsattribute aus.
Die Seite Identitätsattribute wird angezeigt. Sie können Identitätsdetails anzeigen, einschließlich Core-, benutzerdefinierter und Zugehörigkeiten, die für das globale Identitätsprofil definiert sind.Hinweis
Um die Systemattribute anzuzeigen und zu verwalten, gehen Sie zur Seite "Integrationen verwalten" für dieses orchestrierte System. Weitere Informationen finden Sie unter Einstellungen für Ihr orchestriertes System verwalten.
Attributdetails anzeigen
Sie können die folgenden Attributdetails anzeigen:| Feld | Beschreibung |
| Attributname | Ursprünglicher Attributname, wie im orchestrierten System verfügbar, das mit Oracle Access Governance verbunden ist. |
| Orchestriertes System | Name des orchestrierten Systems, aus dem das Attribut aufgefüllt wird. |
| Attributtyp | Core, Custom oder Affiliation |
| Anzeigename | Eindeutiger Attributname, der in der Oracle Access Governance-Konsole zur einfachen Identifizierung und Verwendung verwendet wird. |
| Datentyp | Datentyp des Attributs, wie Ganzzahl, boolescher Wert, Datum, Array. |
| Identitäts-Flags |
|
Benutzerdefinierte Attribute suchen und filtern
Im Feld Suchen können Sie das erforderliche Attribut nach dem Attributnamen suchen. Sie können eine große Gruppe von Attributen verwalten, indem Sie Filter basierend auf den vorgeschlagenen Filtern anwenden. Beispiel: Wenn Sie Identitätsdetails aktiviert auswählen, werden alle Attribute angezeigt, für die das Kennzeichen "Identitätsdetails" aktiviert ist.
Wählen Sie oben rechts auf der Seite ein orchestriertes System aus, um spezifische Attribute für dieses orchestrierte System anzuzeigen. Wenn Sie Kein System verfügbar auswählen, wird eine Liste der Attribute angezeigt, die keinem aktiven orchestrierten System zugeordnet sind.
Benutzerdefinierte Attributeinstellungen erstellen und verwalten
Sie können benutzerdefinierte Attribute erstellen oder ändern, einschließlich der Aktualisierung des orchestrierten Systems, aus dem das Attribut aufgefüllt wird, der Änderung des Anzeigenamens, der Anwendung von Regeln zur Durchführung von Datentransformationen für den eingehenden Wert und der Verwendung des Attributs für bestimmte Oracle Access Governance-Features.
- Systemattribute: Identitätseigenschaften für ein integriertes orchestriertes System. Werte für diese Attribute können aus autoritativen Quellen oder über eine Regel abgeleitet werden. Beispiel: Tätigkeitscode, Arbeitsbeziehung, Mitarbeiterstatus, der aus zuverlässigen Quellen aufgenommen und regelmäßig synchronisiert wird. Siehe Systemattribut erstellen und Komplexes Identitätsattribut für ein orchestriertes System erstellen.
- AG-Attribute: Wird exklusiv in Oracle Access Governance erstellt und verwendet und nie aus einer zuverlässigen Quelle zugeordnet. Sein Wert wird immer durch Regeln generiert. Beispiel: Risikoscore, Oracle Access Governance-Status. Siehe Oracle Access Governance-Attribut erstellen.
Um Systemattribute zu erstellen, gehen Sie zur Seite Integrationen verwalten → Identitätsattribute für das System. Siehe Integrationseinstellungen für ein orchestriertes System ändern.
die Option Serviceadministration → Identitätsattribute aus.
Systemattribut erstellen
Erstellen Sie benutzerdefinierte einfache oder komplexe Attribute, die für ein orchestriertes System spezifisch sind. Sie können Werte dieser Attribute direkt mit der eingehenden Transformation oder mit Zugehörigkeiten beziehen.
- Einfache Attribute: Einfache Attribute verwenden primitive Datentypen wie Zeichenfolge, Datum, Ganzzahl, Boolescher Wert oder Länge. Sie können einfache Attribute als ein- oder mehrwertige Attribute konfigurieren.
- Komplexe Attribute: Komplexe Attribute bestehen aus mindestens einem verschachtelten untergeordneten Attribut, das als Arrays dargestellt wird. Beispiel: Ein Adressattribut mit Straße, Ort und Postleitzahl als untergeordneten Attributen.
So erstellen Sie einfache Systemattribute für ein orchestriertes System:
Komplexes Identitätsattribut für ein orchestriertes System erstellen
Erstellen Sie benutzerdefinierte komplexe Identitätsattribute, die speziell für ein orchestriertes System gelten. Komplexe Attribute, die aus mindestens einem verschachtelten untergeordneten Attribut bestehen, werden als Arrays dargestellt. Beispiel: Ein Adressattribut mit Straße, Ort und Postleitzahl als untergeordneten Attributen.
jobCode, werden auf der Seite Identitätsattribute verwalten als Arrays dargestellt. Das jobCode-Array kann allein nur dann direkt verwendet oder referenziert werden, wenn Sie eine Zugehörigkeit erstellen. Darüber hinaus können Verwendungs-Flags nur für diese Zugehörigkeitsattribute aktualisiert und verwaltet werden. Sie können Verwendungs-Flags für die benutzerdefinierten Attribute vom Typ "Komplex" oder "Array" nicht direkt aktualisieren.So erstellen Sie komplexe Systemattribute für ein orchestriertes System:
Oracle Access Governance-Attribut erstellen
Erstellen Sie ein AG-Attribut, das innerhalb des Oracle Access Governance-Systems definiert und berechnet und nicht mit einem orchestrierten System verknüpft ist. Sie können sie zum Definieren von Oracle Access Governance-Features verwenden, wie Guardrails, Identitäts-Collections, zum Erstellen von Zuordnungsregeln oder für abgeleitete Werte.
Globale Identitätsattribute verwalten
Sie können Identitätsattribute ändern, indem Sie das Orchestrierte System aktualisieren, aus dem das Attribut aufgefüllt wird, und Regeln anwenden, um den Attributwert zu ändern.
Letzte benutzerdefinierte Attribute abrufen
Aktualisiert nur die Schemaobjekte und nimmt keine Daten auf. Führen Sie den Dataload aus, oder warten Sie, bis der nächste Dataload Werte auffüllt. Verschlüsselte Attribute werden nie abgerufen oder angezeigt.
- Wählen Sie im Oracle Access Governance-Navigationsmenüsymbol
die Option Serviceadministration → Orchestrierte Systeme.
- Wählen Sie die Option Integration verwalten im Aktionsmenü
für das orchestrierte System aus, das Sie konfigurieren möchten. Die Seite Integration verwalten für das ausgewählte orchestrierte System wird angezeigt. - Wählen Sie im Abschnitt Dateneinstellungen in der Kachel Identitätsattribute die Option Verwalten aus.Hinweis
Diese Kachel ist nur für orchestrierte Systeme verfügbar, die autoritative Quellen unterstützen. - Wählen Sie Attribute abrufen, Abrufen aus.
Mit dieser Aktion werden die Attributdaten nicht aus dem orchestrierten System aufgenommen, sondern nur die Schemaobjekte geladen. Um die Daten der Attribute abzurufen und zu verwenden, müssen Sie entweder auf den nächsten geplanten Datensynchronisierungsvorgang warten oder den Dataload-Vorgang manuell ausführen. Weitere Informationen finden Sie im Thema Einstellungen für ein orchestriertes System konfigurieren.
Anforderungen und Regeln für die Verwaltung von Identitätsattributen
Identitätsattribute unterliegen bestimmten Anforderungen und Regeln. Sehen wir uns einige davon an:
- Ein benutzerdefiniertes Attribut, das in Ihrem Schema verschlüsselt ist, ist in Oracle Access Governance nicht verfügbar und wird nicht auf der Seite Identitätsattribute angezeigt.
- Sie können benutzerdefinierte einfache und benutzerdefinierte komplexe Attribute erstellen. Einfache Attribute sind automatisch Teil des globalen Identitätsprofils, und benutzerdefinierte komplexe Attribute werden über Zugehörigkeiten angezeigt.
- Sie können den benutzerdefinierten Attributwert direkt verwenden oder den Wert des Attributs ändern, indem Sie Transformationsregeln anwenden. Beispiel: Die Verkettung der Personalnummer mit dem Vornamen, um einen Anzeigenamen festzulegen.
- Sie können kein komplexes Attribut bearbeiten, das als Array definiert ist.
- Wenn Sie ein verschachteltes Attribut (<parent>.<child>) ändern, ist eine Liste mit zusätzlichen abhängigen Attributen betroffen und wird angezeigt. Beispiel: Wenn Sie das orchestrierte System für das Attribut name.firstName aktualisieren. Um die Datenintegrität sicherzustellen, muss der Nachname der Identität aus demselben orchestrierten System stammen. Daher wird eine Meldung angezeigt Dadurch wird auch das orchestrierte System für die folgenden Attribute geändert: name.lastName. Wenn Sie die Änderung speichern, werden beide Attribute aktualisiert.
- Bei einem orchestrierten Oracle Cloud Infrastructure-(OCI-)System wird eine zusätzliche Option angezeigt: Welche Domain?. Wenn Sie mehrere Domains in Ihrem OCI-Mandanten haben, wählen Sie eine geeignete OCI Identity and Access Management-Domain aus, die als Source of Truth für Ihre Identitäten verwendet werden soll. Wenn Sie bereits einen Dataload aus Ihrem OCI Orchestrated System ausgeführt haben, können Sie aus einer Liste der verfügbaren Domains auswählen, die aus dem OCI-System aufgenommen wurden. Wenn der Dataload nicht ausgeführt wurde, können Sie den Domainnamen mit Freitext eingeben.
- Wenn komplexe benutzerdefinierte Attribute (z.B. Tätigkeitsschlüssel) als Arrays definiert sind
Das ArrayjobCode{ Attr1, Attr2, }jobCodekann allein nur dann direkt in Oracle Access Governance-Features referenziert oder verwendet werden, wenn Sie eine Zugehörigkeit erstellen. Zugehörigkeiten bieten einen Mechanismus, um einzelne untergeordnete Attribute aus komplexen Attributen freizugeben, indem entsprechende Zugehörigkeitsattribute definiert werden. Durch Zuordnungsregeln können Sie Werte aus dem komplexen Attribut bestimmten Zugehörigkeitsattributen zuordnen. Außerdem können Verwendungs-Flags nur für diese Zugehörigkeitsattribute aktualisiert und verwaltet werden. Direkte Aktualisierungen der Verwendungs-Flags sind für die ursprünglichen Attribute vom Typ Komplex oder Array nicht verfügbar.