Integrazione con Gestione utenti database (MSSQL)
Requisiti indispensabili
Prima di installare e configurare un sistema orchestrato di Gestione utenti database (Microsoft SQL Server), è necessario considerare i seguenti prerequisiti e task.
Componenti certificati
- Microsoft SQL Server 2005, 2008, 2012, 2014, 2016, 2019
Modalità supportate
Il sistema orchestrato Gestione utenti database (Microsoft SQL Server) supporta la modalità Sistema gestito.
Operazioni di sistema supportate
- Crea UserName
- Crea UserLogin
- Modifica password UserLogin
- Elimina UserLogin
- Assegnare ruoli a userName
- Revoca i ruoli da un utente userName
Creare un account utente di sistema per le operazioni di sistema MSSQL (Database User Management)
- Verificare i seguenti requisiti per l'installazione di Microsoft SQL Server prima di configurare il sistema orchestrato.
- La porta TCP/IP di Microsoft SQL Server è abilitata. Il valore predefinito è 1433.Per abilitare la porta TCP/IP:
- Aprire Microsoft SQL Server Configuration Manager.
- Fare clic su Configurazione di rete SQL Server.
- Fare clic su Protocolli per MSSQLSERVER.
- Nel riquadro destro fare clic con il pulsante destro del mouse su TCP/IP, quindi fare clic su Abilita.
- Autenticazione in modalità mista abilitata.
- La porta TCP/IP non è bloccata da un firewall.
- La porta TCP/IP di Microsoft SQL Server è abilitata. Il valore predefinito è 1433.
- Creare il login utilizzando la query seguente:
Create LOGIN serviceuser with PASSWORD='password' , DEFAULT_DATABASE =DBname GO - Creare un utente utilizzando la query seguente:
USE DBname; Create USER serviceuser with LOGIN serviceuser; GO - Assegnare all'utente creato le autorizzazioni e i ruoli riportati di seguito.
ALTER ROLE db_datawriter ADD MEMBER serviceuser; ALTER ROLE db_datareader ADD MEMBER serviceuser; ALTER ROLE db_accessadmin ADD MEMBER serviceuser; ALTER ROLE db_owner ADD MEMBER serviceuser; exec sp_addsrvrolemember 'serviceuser', 'securityadmin';
Configura
È possibile stabilire una connessione tra Microsoft SQL Server e Oracle Access Governance immettendo i dettagli di connessione. A tale scopo, utilizzare la funzionalità Sistemi orchestrati disponibile in Oracle Access Governance Console.
Passa alla pagina Sistemi orchestrati
- Dall'icona
del menu di navigazione di Oracle Access Governance selezionare Amministrazione servizi → Sistemi orchestrati. - Selezionare il pulsante Aggiungi un sistema orchestrato per avviare il workflow.
Seleziona sistema
Nel passo Seleziona sistema del flusso di lavoro, è possibile specificare il tipo di sistema da inserire.
- Selezionare Gestione utenti database (MSSQL).
- Fare clic su Avanti.
Immettere i dettagli
- Immettere il nome del sistema a cui si desidera connettersi nel campo Nome.
- Immettere una descrizione nel campo Descrizione per il sistema.
- Decidere se il sistema orchestrato è un'origine affidabile e se Oracle Access Governance può gestire le autorizzazioni impostando le caselle di controllo riportate di seguito.
-
Questa è l'origine affidabile per le identità personali
Selezionare una delle seguenti opzioni:
- Origine delle identificative e dei relativi attributi: il sistema funge da identità di origine e attributi associati. Le nuove identità vengono create con questa opzione.
- Solo origine degli attributi di identità: il sistema acquisisce ulteriori dettagli sugli attributi di identità e li applica alle identità esistenti. Questa opzione non include o crea nuovi record di identità.
- Desidero gestire le autorizzazioni per questo sistema
-
Questa è l'origine affidabile per le identità personali
- Selezionare Next.
Aggiungi proprietario
Quando si imposta il primo sistema orchestrato per l'istanza del servizio, è possibile assegnare i proprietari solo dopo aver abilitato le identità dalla sezione Gestisci identità.
- Selezionare un utente attivo di Oracle Access Governance come proprietario principale nel campo Chi è il proprietario principale?.
- Selezionare uno o più proprietari aggiuntivi nell'elenco Chi altro lo possiede?. È possibile aggiungere fino a 20 proprietari aggiuntivi per la risorsa.
Impostazioni account
- Quando viene richiesta un'autorizzazione e l'account non esiste già, selezionare questa opzione per creare nuovi account. Questa opzione è selezionata per impostazione predefinita. Quando questa opzione è selezionata, Oracle Access Governance crea un account se non ne esiste uno quando viene richiesta un'autorizzazione. Se si deseleziona questa opzione, viene eseguito il provisioning delle autorizzazioni solo per gli account esistenti nel sistema orchestrato. Se non esiste alcun account, l'operazione di provisioning non riesce.
- Selezionare i destinatari dei messaggi di posta elettronica di notifica quando viene creato un account. Il destinatario predefinito è Utente. Se non viene selezionato alcun destinatario, le notifiche non vengono inviate quando vengono creati gli account.
- Utente
- Responsabile utenti
- Configura account esistentiNota
È possibile impostare queste configurazioni solo se consentito dall'amministratore di sistema. Quando le impostazioni di cessazione dell'account globale sono abilitate, gli amministratori dell'applicazione non possono gestire le impostazioni di cessazione dell'account a livello di sistema orchestrato.- Selezionare le azioni da eseguire con i conti all'inizio della cessazione anticipata: scegliere l'azione da eseguire all'inizio di una cessazione anticipata. Ciò si verifica quando è necessario revocare gli accessi di identità prima della data di cessazione ufficiale.
- Elimina: elimina tutti gli account e le autorizzazioni gestiti da Oracle Access Governance.Nota
Se un sistema orchestrato specifico non supporta l'azione, non viene eseguita alcuna azione. - Disabilita: disabilita tutti gli account e disabilita le autorizzazioni gestite da Oracle Access Governance.
- Eliminare le autorizzazioni per gli account disabilitati: per garantire zero accessi residui, selezionare questa opzione per eliminare le autorizzazioni assegnate direttamente e le autorizzazioni concesse dai criteri durante la disabilitazione dell'account.
- Nessuna azione: non viene eseguita alcuna azione quando un'identità viene contrassegnata per l'interruzione anticipata da Oracle Access Governance.
- Elimina: elimina tutti gli account e le autorizzazioni gestiti da Oracle Access Governance.
- Selezionare le azioni da eseguire con i conti alla data di cessazione: selezionare l'azione da eseguire durante la cessazione ufficiale. Ciò si verifica quando è necessario revocare gli accessi di identità alla data di cessazione ufficiale.
- Elimina: elimina tutti gli account e le autorizzazioni gestiti da Oracle Access Governance.Nota
Se un sistema orchestrato specifico non supporta l'azione Elimina, non viene eseguita alcuna azione. - Disabilita: disabilita tutti gli account e disabilita le autorizzazioni gestite da Oracle Access Governance.
- Eliminare le autorizzazioni per gli account disabilitati: per garantire zero accessi residui, selezionare questa opzione per eliminare le autorizzazioni assegnate direttamente e le autorizzazioni concesse dai criteri durante la disabilitazione dell'account.
Nota
Se un sistema orchestrato specifico non supporta l'azione Disabilita, l'account viene eliminato. - Nessuna azione: Oracle Access Governance non esegue alcuna azione sugli account e sulle autorizzazioni.
- Elimina: elimina tutti gli account e le autorizzazioni gestiti da Oracle Access Governance.
- Selezionare le azioni da eseguire con i conti all'inizio della cessazione anticipata: scegliere l'azione da eseguire all'inizio di una cessazione anticipata. Ciò si verifica quando è necessario revocare gli accessi di identità prima della data di cessazione ufficiale.
- Quando un'identità lascia l'azienda, è necessario rimuovere l'accesso ai propri account. Nota
È possibile impostare queste configurazioni solo se consentito dall'amministratore di sistema. Quando le impostazioni di cessazione dell'account globale sono abilitate, gli amministratori dell'applicazione non possono gestire le impostazioni di cessazione dell'account a livello di sistema orchestrato.Selezionare una delle azioni seguenti per l'account:
- Elimina: consente di eliminare tutti gli account e le autorizzazioni gestiti da Oracle Access Governance.
- Disabilita: disabilita tutti gli account e contrassegna le autorizzazioni come inattive.
- Eliminare le autorizzazioni per gli account disabilitati: eliminare le autorizzazioni assegnate direttamente e concesse dai criteri durante la disabilitazione dell'account per garantire zero accessi residui.
- Nessuna azione: non eseguire alcuna azione quando un'identità lascia l'organizzazione.
Nota
Queste azioni sono disponibili solo se supportate dal tipo di sistema orchestrato. Ad esempio, se Elimina non è supportato, verranno visualizzate solo le opzioni Disabilita e Nessuna azione. - Quando vengono rimosse tutte le autorizzazioni per un account, ad esempio quando un'identità si sposta tra i reparti, potrebbe essere necessario decidere cosa fare con l'account. Selezionare una delle seguenti azioni, se supportata dal tipo di sistema orchestrato:
- Elimina
- Disabilita
- Nessuna azione
- Gestisci account non creati da Access Governance: selezionare questa opzione per gestire gli account creati direttamente nel sistema orchestrato. Ciò consente di riconciliare i conti esistenti e di gestirli da Oracle Access Governance.
Se non si configura il sistema come sistema gestito, questo passo del workflow verrà visualizzato ma non è abilitato. In questo caso si passa direttamente al passo Impostazioni di integrazione del workflow.
Se il sistema orchestrato richiede la ricerca automatica dinamica degli schemi, come per le integrazioni delle tabelle applicazioni REST e di database generiche, è possibile impostare solo la destinazione e-mail di notifica (Utente, Usermanager) durante la creazione del sistema orchestrato. Impossibile impostare le regole di disabilitazione/eliminazione per movers e leavers. A tale scopo, è necessario creare il sistema orchestrato, quindi aggiornare le impostazioni dell'account come descritto in Configura impostazioni account di sistema orchestrato.
Impostazioni di integrazione
Nel passo Impostazioni di integrazione del workflow, immettere i dettagli di configurazione necessari per consentire a Oracle Access Governance di connettersi a Microsoft SQL Server.
- Nel campo URL di connessione semplice per il database immettere un URL di connessione semplice per connettersi al database di Microsoft SQL Server, utilizzando la sintassi seguente
jdbc:sqlserver://[host]:[port];[databaseName];[encrypt];[trustServerCertificate]. Per ulteriori informazioni, consultare la documentazione del driver JDBC. - Nel campo Nome utente immettere il nome utente di amministrazione che verrà utilizzato per connettersi al database di Microsoft SQL Server.
- Immettere la password per l'utente amministratore nei campi Password/Conferma password.
- Nel campo Proprietà connessione immettere le proprietà di connessione che verranno utilizzate per configurare una connessione sicura. Devono essere coppie di valori chiave nel seguente formato:
key1=val1#key2=val2. - L'agente per questo sistema orchestrato richiede un file jar del driver Microsoft SQL Server nel classpath. I dettagli sulle modalità di utilizzo dell'agente sono disponibili in Supporto Jar personalizzato. Il nome e il checksum del file jar di Microsoft SQL Server devono essere nel formato
<jarName>::<jarChecksum>. - Aggiornare la lista di inclusione del database con uno o più nomi di database che i dati devono essere inclusi nel caricamento dati.
- Aggiornare la lista di esclusione del database con uno o più nomi di database che devono essere esclusi dal caricamento dati.
- Fare clic su Aggiungi per creare il sistema orchestrato.
Termina
Nel passo Fine del workflow, viene richiesto di scaricare l'agente che verrà utilizzato per l'interfaccia tra Oracle Access Governance e il database Microsoft SQL Server. Selezionare il collegamento Scarica per scaricare il file zip dell'agente nell'ambiente in cui verrà eseguito l'agente.
Dopo aver scaricato l'agente, seguire le istruzioni spiegate nell'articolo Amministrazione agente.
- Personalizzare prima di abilitare il sistema per i caricamenti dati
- Attivare e preparare il caricamento dati con le impostazioni predefinite fornite
Postconfigurazione
Non sono presenti passi successivi alla configurazione associati a un sistema Microsoft SQL Server.