Configura integrazione con SAP User Management (UM)

Requisiti indispensabili

Prima di installare e configurare un sistema orchestrato SAP User Management (UM), è necessario considerare i prerequisiti e i task riportati di seguito.

Creare un account utente di servizio

Oracle Access Governance richiede un account utente per accedere al sistema SAP User Management (UM) durante le operazioni di servizio. A seconda del sistema in uso, è possibile creare l'utente nel sistema gestito e assegnare all'utente gruppi, ruoli, parametri e profili specifici.

Creare un account utente di servizio per le operazioni di sistema orchestrato in SAP User Management (UM)

Per creare l'account utente SAP User Management (UM) per le operazioni:

  1. Creare un utente CPIC con il profilo S_IDOC_ALL.
  2. Aggiungere le autorizzazioni riportate di seguito insieme ai valori dei parametri predefiniti corrispondenti.
    • S_RFC
    • S_TABU_DIS
    • S_TABU_NAM
    • S_UTENTE_AGR
    • S_UTENTE_AUT
    • S_UTENTE_GRP
    • S_UTENTE_PRO
    • S_UTENTE_SAS
    • S_UTENTE_SYS
  3. Modificare i valori dei parametri come indicato di seguito.

    Per S_RFC

    • AZIONE: 16
    • RFC_NAME: *
    • RFC_TYPE: FUGR

    Per S_TABU_DIS

    • AZIONE: 03,02
    • DICBERCLS: SUSR,*

    Per S_TABU_NAM

    • AZIONE: 03,02
    • TABELLA: USH*,USR*,USZ*,AGR_TEXTS

    Per S_USER_AGR

    • AZIONE: 03,22,02
    • ACT_GROUP: *

    Per S_USER_AUT

    • AZIONE: 03
    • AUTORIZZAZIONE: *
    • OGGETTO: *

    Per S_USER_GRP

    • AZIONE: 01,02,03,05,06,08,22,78,PP
    • CLASSE: *

    Per S_USER_PRO

    • AZIONE: 03,22
    • PROFILO: *

    Per S_USER_SAS

    • AZIONE: 01,06,22
    • ACT_GROUP: *
    • CLASSE: *
    • PROFILO: *
    • SOTTOSISTEMA: *

    Per S_USER_SYS

    • AZIONE: 78
    • SOTTOSISTEMA: *

Configura

È possibile stabilire una connessione tra SAP User Management (UM) e Oracle Access Governance immettendo i dettagli di connessione. A tale scopo, utilizzare la funzionalità dei sistemi orchestrati disponibile in Oracle Access Governance Console.

Passa alla pagina Sistemi orchestrati

La pagina Sistemi orchestrati di Oracle Access Governance Console consente di avviare la configurazione del sistema orchestrato.

Passare alla pagina Sistemi orchestrati di Oracle Access Governance Console, effettuando le operazioni riportate di seguito.
  1. Dall'icona Menu di navigazione del menu di navigazione di Oracle Access Governance selezionare Amministrazione servizi → Sistemi orchestrati.
  2. Selezionare il pulsante Aggiungi un sistema orchestrato per avviare il workflow.

Seleziona sistema

Nel passo Seleziona sistema del workflow è possibile specificare il tipo di sistema che si desidera integrare con Oracle Access Governance.

È possibile cercare il sistema richiesto in base al nome utilizzando il campo Cerca.

  1. Selezionare SAP User Management (UM).
  2. Fare clic su Avanti.

Aggiungi dettagli

Aggiungere dettagli quali nome, descrizione e modalità di configurazione.

Nel passo Aggiungi dettagli del flusso di lavoro, immettere i dettagli del sistema orchestrato.
  1. Immettere il nome del sistema a cui si desidera connettersi nel campo Nome.
  2. Immettere una descrizione nel campoDescrizione per il sistema.
  3. Decidere se il sistema orchestrato è un'origine affidabile e se Oracle Access Governance può gestire le autorizzazioni impostando le caselle di controllo riportate di seguito.
    • Questa è l'origine affidabile per le identità personali

      Selezionare una delle seguenti opzioni:

      • Origine delle identificative e dei relativi attributi: il sistema funge da identità di origine e attributi associati. Le nuove identità vengono create con questa opzione.
      • Solo origine degli attributi di identità: il sistema acquisisce ulteriori dettagli sugli attributi di identità e li applica alle identità esistenti. Questa opzione non include o crea nuovi record di identità.
    • Desidero gestire le autorizzazioni per questo sistema
    Il valore predefinito in ogni caso è Non selezionato.
  4. Selezionare Next.
Nota

Il sistema orchestrato SAP User Management (UM) consente di gestire i gruppi in SAP User Management (UM) utilizzando l'opzione Voglio gestire le raccolte di identità per questo sistema orchestrato. Se selezionata, questa casella di controllo consente di gestire i gruppi SAP User Management (UM) dall'interno di Oracle Access Governance. Eventuali modifiche apportate ai gruppi SAP User Management (UM) verranno riconciliate tra Oracle Access Governance e il sistema orchestrato. Analogamente, qualsiasi modifica apportata a SAP User Management (UM) si rifletterà in Oracle Access Governance

Aggiungi proprietari

Aggiungere proprietari principali e aggiuntivi al sistema orchestrato per consentire loro di gestire le risorse.

È possibile associare la proprietà delle risorse aggiungendo proprietari principali e aggiuntivi. Il servizio self-service consente ai proprietari di gestire (leggere, aggiornare o eliminare) le risorse di cui sono proprietari. Per impostazione predefinita, l'autore della risorsa viene designato come proprietario della risorsa. È possibile assegnare un proprietario principale e fino a 20 proprietari aggiuntivi per le risorse.
Nota

Quando si imposta il primo sistema orchestrato per l'istanza del servizio, è possibile assegnare i proprietari solo dopo aver abilitato le identità dalla sezione Gestisci identità.
Per aggiungere proprietari:
  1. Selezionare un utente attivo di Oracle Access Governance come proprietario principale nel campo Chi è il proprietario principale?.
  2. Selezionare uno o più proprietari aggiuntivi nell'elenco Chi altro lo possiede?. È possibile aggiungere fino a 20 proprietari aggiuntivi per la risorsa.
È possibile visualizzare il proprietario principale nell'elenco. Tutti i proprietari possono visualizzare e gestire le risorse di cui sono proprietari.

Impostazioni account

Descrivere i dettagli su come gestire le impostazioni dell'account durante l'impostazione del sistema orchestrato, incluse le impostazioni di notifica e le azioni predefinite quando un'identità si sposta o esce dall'organizzazione.

Nel passo Impostazioni account del workflow, immettere la modalità di gestione degli account da parte di Oracle Access Governance quando il sistema è configurato come sistema gestito.
  1. Quando viene richiesta un'autorizzazione e l'account non esiste già, selezionare questa opzione per creare nuovi account. Questa opzione è selezionata per impostazione predefinita. Quando questa opzione è selezionata, Oracle Access Governance crea un account se non ne esiste uno quando viene richiesta un'autorizzazione. Se si deseleziona questa opzione, viene eseguito il provisioning delle autorizzazioni solo per gli account esistenti nel sistema orchestrato. Se non esiste alcun account, l'operazione di provisioning non riesce.
  2. Selezionare i destinatari dei messaggi di posta elettronica di notifica quando viene creato un account. Il destinatario predefinito è Utente. Se non viene selezionato alcun destinatario, le notifiche non vengono inviate quando vengono creati gli account.
    • Utente
    • Responsabile utenti
  3. Configura account esistenti
    Nota

    È possibile impostare queste configurazioni solo se consentito dall'amministratore di sistema. Quando le impostazioni di cessazione dell'account globale sono abilitate, gli amministratori dell'applicazione non possono gestire le impostazioni di cessazione dell'account a livello di sistema orchestrato.
    1. Selezionare le azioni da eseguire con i conti all'inizio della cessazione anticipata: scegliere l'azione da eseguire all'inizio di una cessazione anticipata. Ciò si verifica quando è necessario revocare gli accessi di identità prima della data di cessazione ufficiale.
      • Elimina: elimina tutti gli account e le autorizzazioni gestiti da Oracle Access Governance.
        Nota

        Se un sistema orchestrato specifico non supporta l'azione, non viene eseguita alcuna azione.
      • Disabilita: disabilita tutti gli account e disabilita le autorizzazioni gestite da Oracle Access Governance.
        • Eliminare le autorizzazioni per gli account disabilitati: per garantire zero accessi residui, selezionare questa opzione per eliminare le autorizzazioni assegnate direttamente e le autorizzazioni concesse dai criteri durante la disabilitazione dell'account.
      • Nessuna azione: non viene eseguita alcuna azione quando un'identità viene contrassegnata per l'interruzione anticipata da Oracle Access Governance.
    2. Selezionare le azioni da eseguire con i conti alla data di cessazione: selezionare l'azione da eseguire durante la cessazione ufficiale. Ciò si verifica quando è necessario revocare gli accessi di identità alla data di cessazione ufficiale.
      • Elimina: elimina tutti gli account e le autorizzazioni gestiti da Oracle Access Governance.
        Nota

        Se un sistema orchestrato specifico non supporta l'azione Elimina, non viene eseguita alcuna azione.
      • Disabilita: disabilita tutti gli account e disabilita le autorizzazioni gestite da Oracle Access Governance.
        • Eliminare le autorizzazioni per gli account disabilitati: per garantire zero accessi residui, selezionare questa opzione per eliminare le autorizzazioni assegnate direttamente e le autorizzazioni concesse dai criteri durante la disabilitazione dell'account.
        Nota

        Se un sistema orchestrato specifico non supporta l'azione Disabilita, l'account viene eliminato.
      • Nessuna azione: Oracle Access Governance non esegue alcuna azione sugli account e sulle autorizzazioni.
  4. Quando un'identità lascia l'azienda, è necessario rimuovere l'accesso ai propri account.
    Nota

    È possibile impostare queste configurazioni solo se consentito dall'amministratore di sistema. Quando le impostazioni di cessazione dell'account globale sono abilitate, gli amministratori dell'applicazione non possono gestire le impostazioni di cessazione dell'account a livello di sistema orchestrato.

    Selezionare una delle azioni seguenti per l'account:

    • Elimina: consente di eliminare tutti gli account e le autorizzazioni gestiti da Oracle Access Governance.
    • Disabilita: disabilita tutti gli account e contrassegna le autorizzazioni come inattive.
      • Eliminare le autorizzazioni per gli account disabilitati: eliminare le autorizzazioni assegnate direttamente e concesse dai criteri durante la disabilitazione dell'account per garantire zero accessi residui.
    • Nessuna azione: non eseguire alcuna azione quando un'identità lascia l'organizzazione.
    Nota

    Queste azioni sono disponibili solo se supportate dal tipo di sistema orchestrato. Ad esempio, se Elimina non è supportato, verranno visualizzate solo le opzioni Disabilita e Nessuna azione.
  5. Quando vengono rimosse tutte le autorizzazioni per un account, ad esempio quando un'identità si sposta tra i reparti, potrebbe essere necessario decidere cosa fare con l'account. Selezionare una delle seguenti azioni, se supportata dal tipo di sistema orchestrato:
    • Elimina
    • Disabilita
    • Nessuna azione
  6. Gestisci account non creati da Access Governance: selezionare questa opzione per gestire gli account creati direttamente nel sistema orchestrato. Ciò consente di riconciliare i conti esistenti e di gestirli da Oracle Access Governance.
Nota

Se non si configura il sistema come sistema gestito, questo passo del workflow verrà visualizzato ma non è abilitato. In questo caso si passa direttamente al passo Impostazioni di integrazione del workflow.
Nota

Se il sistema orchestrato richiede la ricerca automatica dinamica degli schemi, come per le integrazioni delle tabelle applicazioni REST e di database generiche, è possibile impostare solo la destinazione e-mail di notifica (Utente, Usermanager) durante la creazione del sistema orchestrato. Impossibile impostare le regole di disabilitazione/eliminazione per movers e leavers. A tale scopo, è necessario creare il sistema orchestrato, quindi aggiornare le impostazioni dell'account come descritto in Configura impostazioni account di sistema orchestrato.

Impostazioni di integrazione

Immettere i dettagli della connessione al sistema SAP User Management (UM).

  1. Nel passo Impostazioni di integrazione del flusso di lavoro, immettere i dettagli necessari per consentire a Oracle Access Governance di connettersi al sistema SAP User Management (UM).

    Impostazioni di integrazione
    Nome di parametro Obbligatorio? Descrizione
    Che cos'è l'host SAP? Nome host o indirizzo IP per la directory che si desidera integrare con Oracle Access Governance, ad esempio example.com, 172.20.55.120.
    Che cos'è il client SAP? Il valore dell'impostazione client SAP User Management (UM). Ad esempio, 800.
    Che cos'è SAP master system? Immettere il valore di destinazione RFC utilizzato per l'identificazione del sistema SAP User Management (UM). Questo valore deve essere uguale a quello del nome del sistema logico.

    Valore di esempio: OH2CLNT800

    Il valore del sistema master è una combinazione di <SYSTEM_ID>CLNT<CLIENT_NUM>.

    Nel valore di esempio precedente, OH2 è l'ID di sistema del sistema gestito e 800 è il numero client.

    Che cos'è il numero di istanza SAP? Si tratta di un identificativo a due cifre assegnato a un'istanza SAP User Management (UM) durante l'installazione.

    Ad esempio, 00.

    Che cos'è la destinazione utilizzata per interagire con il sistema SAP? Immettere un valore univoco per stabilire una connessione con il sistema SAP User Management (UM).

    Ad esempio: dest123.

    Qual è il nome utente per accedere a SAP? Immettere il nome utente del sistema SAP User Management (UM).
    Qual è la password dell'utente utilizzato per accedere a SAP? Immettere la password del sistema SAP User Management (UM).
    Conferma password Conferma la password.
    Che cos'è il valore della password fittizia? Immettere la password fittizia che si desidera venga utilizzata dal sistema gestito durante un'operazione di provisioning Crea utente. Il sistema gestito imposta innanzitutto la password come questo valore, quindi la modifica nella password specificata nel form del processo.
    Conferma password Conferma la password.
    Che cos'è la stringa del router SAP? N Utilizzare questo parametro per un sistema protetto da un firewall.
    Quali tipi di ruoli riconciliare? Selezionare il tipo di ruolo da riconciliare dal sistema SAP User Management (UM).
    • Entrambi: recupera sia ruoli singoli che ruoli composti dalla destinazione.
    • Ruoli singoli: recupera solo ruoli singoli dal sistema di destinazione.
    • Ruoli composti: recupera solo i ruoli composti dalla destinazione.
    Dettagli jar personalizzato Fornire i dettagli del file sapjco3.jar sotto forma di < JAR NAME >::< JAR CHECKSUM >
  2. Fare clic su Aggiungi per creare il sistema orchestrato.

Termina

Completare la configurazione del sistema orchestrato specificando se eseguire ulteriori personalizzazioni o attivare ed eseguire un caricamento dati.

Il passo finale del workflow è Fine.

Nel passo Fine del flusso di lavoro, viene richiesto di scaricare l'agente che verrà utilizzato per l'interfaccia tra Oracle Access Governance e SAP User Management (UM). Selezionare il collegamento Scarica per scaricare il file zip dell'agente nell'ambiente in cui verrà eseguito l'agente.

Dopo aver scaricato l'agente, seguire le istruzioni spiegate nell'articolo Amministrazione agente.

Configurazione pre-avvio per inizializzazione agente

Prima di avviare l'agente, assicurarsi di aver aggiunto il file JAR personalizzato all'agente e di aver completato le seguenti configurazioni nei file config.json e config.properties:

Per aggiungere un JAR personalizzato:

  1. Passare alla cartella JAR personalizzata.

    <AGENT_HOME>/<PERSISTENT_VOLUME_LOCATION>/data/customJars

  2. Aggiungere il file JAR SAPJco.

Per config.json:

  1. Passare alla posizione predefinita del file config.json.

    <AGENT_HOME>/<PERSISTENT_VOLUME_LOCATION>/data/conf/config.json

  2. Aggiornare la proprietà seguente:

    "numberOfOperationsWorkerThread": 1,

Per config.properties:

  1. Passare alla posizione predefinita del file config.properties.

    <AGENT_HOME>/<PERSISTENT_VOLUME_LOCATION>/data/conf/config.properties

  2. Aggiornare la proprietà seguente:

    idoConfig.numberOfOperationsWorkerThread=1

Dopo aver aggiornato i file di configurazione, è possibile avviare l'agente.

Infine, è possibile scegliere se configurare ulteriormente il sistema orchestrato prima di eseguire un caricamento dati oppure accettare la configurazione predefinita e avviare un caricamento dati. Selezioni una sola opzione tra:
  • Personalizzare prima di abilitare il sistema per i caricamenti dati
  • Attivare e preparare il caricamento dati con le impostazioni predefinite fornite

Postconfigurazione

Non sono presenti passi successivi alla configurazione associati a un sistema SAP User Management (UM).