借助 Omnissa Connect 中的监管区域可以使用许多基本的身份监管和管理 (IGA) 功能,例如控制已激活身份监管和管理的组织中的角色请求和默认角色、 管理 OAuth 应用和管理访问违规行为,以及管理 API 令牌。如果要使用高级身份监管和管理功能,请了解如何为联合域激活并链接这些功能。
使用身份监管和管理功能的要求
您的组织必须具有联合域才能使用身份监管和管理功能。
使用身份监管和管理功能的优势
| 作为 | 使用基本身份监管和管理 | 使用高级身份监管和管理 |
|---|---|---|
| 所有者 | - 访问 Omnissa Connect 中的身份监管和管理仪表板监管页面。 - 激活或停用成员的以下功能:提交申请其他角色的自助服务请求。 - 通过管理入站组织和服务角色请求,监管对组织中服务的访问权限。 - 监控违规情况并立即响应威胁。 | 在链接到企业身份提供程序的任何激活了监管的组织中载入服务。 |
| 成员 | (如果已在组织中激活)提交自助服务访问请求,申请其他组织角色和服务角色。 | 在链接到企业身份提供程序的任何激活了监管的组织中自行载入。 |
高级身份监管和管理
联合域的企业管理员可以通过管理组织中的企业联合仪表板为企业中的组织激活或停用高级身份监管和管理功能。
在"企业联合"仪表板的相关组织部分中,可以查看联合域中激活或停用了高级身份监管和管理功能的组织的列表。作为企业管理员,您可以管理企业中所有组织对高级身份监管和管理功能的访问。
激活高级身份监管和管理功能
企业管理员必须为链接到其企业身份提供程序的部分或全部 Omnissa Connect 组织启用高级身份监管和管理功能。
- 登录到管理组织。
- 在左侧导航中,转到身份管理 > 企业联合。您现在处于"企业联合"仪表板中。
- 选择链接到企业 IdP 的组织磁贴。
- 在显示的组织列表中,选择要激活高级身份监管和管理功能的一个或多个组织。
- 选择激活高级功能。
所选组织的所有者现在能够使用高级身份监管和管理功能。
链接身份提供程序
如果您的域已联合,则可以使用身份监管和管理 (IGA) 高级功能轻松地将非组织管理员载入 Omnissa Connect。
将您的组织链接到身份提供程序 (IdP)。只有联合域的所有者才能将组织链接到其身份提供程序。
- 登录到 Omnissa Connect,然后选择组织设置。
- 向下滚动至链接到身份提供程序的域部分,然后选择链接身份提供程序。
与您的组织关联的 IdP 和域会显示在弹出窗口中。 - 选择链接,然后选择继续。
现在,如果企业管理员在"企业联合"仪表板中激活了高级身份监管和管理功能,则您的组织可以使用高级身份监管和管理功能。
请求
作为已激活身份监管和管理 (IGA) 的组织的所有者,您可以通过管理员访问 > 监管 > 请求区域管理组织和服务角色请求。
激活或停用自助服务请求
- 转到管理员访问 > 监管 > 请求 > 设置。
- 在请求其他角色区域中,激活或停用状态滑动按钮。
- 选择保存。
处理申请其他角色的挂起请求
所有申请组织和服务角色访问权限的入站请求都列在管理员访问 > 监管 > 请求页面的挂起的请求部分中。通过过去的请求区域,可以查看在组织中创建的所有请求的历史数据。
要批准或拒绝请求,请在挂起的请求列表中选择一个或多个条目,然后选择相应的按钮。在请求获得批准或拒绝时,请求角色访问权限的管理员将收到电子邮件通知。
是否可以在批准前修改访问请求?
作为所有者,您可以修改成员请求的服务角色访问权限的时间段。选择请求 ID 链接可查看原始请求的时间段。要更改请求的时间段,请选择批准,然后选择批准并修改。更改设置并提交所做更改。
注意:批准并修改选项仅适用于服务角色访问请求,不适用于组织角色。
所有者无法修改成员最初请求的服务或角色访问权限。如果您希望向请求者提供有关您愿意批准的适当访问级别的指导,可以选择在拒绝请求时包含一条消息。请求者会收到电子邮件通知,并可以提交包含适当组织角色和服务角色的新访问请求。
请求和授予默认角色(高级身份监管和管理功能)
作为激活了身份监管和管理 (IGA) 的组织中的所有者,您可以通过设置策略为组织中的管理员分配默认的组织角色和服务角色。
通过该策略授予的默认角色将应用于从指定联合域登录组织的所有管理员,并且无法在管理员级别进行编辑。要更改默认角色授权,必须修改策略。
已知限制
存在一个已知问题:作为所有者,您无法查看组织中已根据策略获得默认角色的管理员以及在组织中没有其他角色的管理员。除非这些管理员请求获得其他角色且请求获得批准,否则这些管理员不会显示在 Omnissa Connect 的管理员列表中。具有默认角色的管理员获得组织中的其他角色后,这些管理员将出现在管理员列表中。作为所有者,您可以授予他们其他角色。
必备条件
- 您的企业身份提供程序已链接到 Omnissa Connect。
- 组织中已激活高级身份监管和管理功能。
- 您拥有组织中的所有者角色。
过程
- 登录 Omnissa Connect。
- 导航到管理员访问 > 监管,然后选择请求选项卡。
- 选择设置。
- 在授予默认角色部分中,选择添加域策略链接。
- 完成添加域策略小组件。
- 输入新策略的名称和描述。
- 选择要将策略应用到的域。
- 选择要自动分配给从指定域登录到组织的所有管理员的组织角色。
- 从其他角色列表中选择任何其他角色。
- 成员需要具有开发人员角色才能创建和管理 OAuth 应用。
- 管理员或成员需要具有计费只读角色才能查看计费。
- 选择保存。
结果
您指定的角色将在指定域中的所有管理员登录到 Omnissa Connect 时供其使用。
违反
作为激活了身份监管和管理 (IGA) 的组织中的所有者,您可以监控组织中的管理员登录以及使用 OAuth 应用和 API 令牌进行登录的访问违规行为。您可以定义和修改触发违规的策略。
通过为 OAuth 应用和 API 令牌激活各种触发器(例如非活动 API 令牌、非活动 OAuth 所有者、广泛的服务范围、不安全或未获批准的 OAuth 应用 URI),可以为激活了身份监管和管理的组织中的登录设置违规策略。
注意:如果激活了源域身份验证策略,则对于从策略设置不允许的域执行的所有登录尝试,都会捕获用户访问违规行为。
为 OAuth 应用配置违规策略
- 转到管理员访问 > 监管 > 违规,然后使用设置菜单选项。
- 配置打开的 OAuth 应用设置页面,根据需要修改 OAuth 应用的设置。
- 选择保存。
管理违规
作为激活了身份监管和管理 (IGA) 的组织中监控违规行为的所有者,您可以针对在组织中发现的违规行为采取措施。您可以通过导航到管理员访问 > 监管 > 违规,访问完整的违规行为列表。
在组织中捕获的违规行为按登录 Omnissa Connect 时使用并触发违规的身份验证方法类型进行分组。选择相应的选项卡可查看完整列表以及您可以对违规行为采取的可行应对措施。
- 管理员访问 > 监管 > 违规 > OAuth 应用选项卡显示触发违规的应用的名称、严重性、描述以及创建 OAuth 应用的组织管理员的电子邮件。
- 管理员访问 > 监管 > 违规 > 用户访问选项卡显示登录尝试触发违规的组织管理员的电子邮件、严重性、违规发生的日期以及违规发生的源域。对于从源域身份验证策略不允许的任何域进行的登录尝试,将捕获管理访问违规。
- 管理员访问 > 监管 > API 令牌选项卡显示触发违规的 API 令牌的名称、严重性、描述以及创建 API 令牌的组织管理员的电子邮件。
下表介绍了可对组织中的违规行为采取的措施。
| 目标 | 执行以下操作 |
|---|---|
| 更改违规行为的可见性 | 此操作会将违规行为的可见性状态从活动更改为隐藏。此操作不会删除违规行为,且是可恢复的。 1. 找到要隐藏的违规行为,然后选择相应的双箭头以展开其详细信息。 2. 选中要隐藏的活动违规行为旁边的复选框。 3. 选择隐藏。 该违规行为不再显示在详细信息部分中。 |
| 显示已隐藏的违规行为 | 此操作将显示状态为隐藏的违规行为。 展开违规行为的详细信息部分,然后打开全部显示开关。将显示已隐藏的所有违规行为。 |
| 从组织中移除 OAuth 应用 | 此操作将移除 OAuth 应用,并阻止其访问组织。OAuth 应用不会被删除,但不会进一步报告此应用的违规行为。移除操作无法从违规页面恢复 - 要监控此 OAuth 应用的违规行为,必须再次将其添加到组织。 1. 在违规页面上,打开 OAuth 应用程序选项卡。 2. 找到要移除的应用程序。 3. 选中名称旁边的复选框。 4. 选择移除。 |
| 编辑违规行为的严重性 | 根据您组织的需求,可以为任何违规条件定义严重性。 1. 在违规页面上,单击设置。 2. 使用严重性下拉菜单更改要修改的每个违规条件的设置。 3. 选择保存。 |
API 令牌
作为激活了身份监管和管理 (IGA) 的组织中的所有者,您可以监控在组织中创建的 API 令牌,并为所有新创建的令牌设置空闲和最长生存时间 (TTL) 策略限制。
要访问 API 令牌仪表板,请打开 Omnissa Connect 并导航到管理员访问 > 监管 > API 令牌选项卡。打开的仪表板将列出组织中的管理员创建的所有 API 令牌。
对于每个 API 令牌,您都可以查看详细信息,例如令牌名称、创建 API 令牌的组织管理员的名称、创建日期和过期日期、上次使用令牌的日期以及令牌的范围(分配给令牌的组织角色)。
如果违反了组织的 TTL 策略,API 令牌仪表板列表将显示警示图标。为您的组织设置的 TTL 策略将应用于组织中的管理员创建的所有新 API 令牌。如果更改 TTL 策略,则会在将违反新设置的所有先前创建的 API 令牌旁边显示一个警示图标。
您可以激活、停用或修改两个 TTL 策略设置:
- 空闲令牌 TTL:此设置定义 API 令牌在违反策略之前允许的空闲生存时间。
- 最大令牌 TTL:此设置定义在组织中创建的任何 API 令牌允许的最长生存时间。组织管理员无法生成最大令牌 TTL 大于此设置定义的值的 API 令牌。
如果 API 令牌违反策略或准则,该怎么办?
如果 API 令牌违反组织中的 TTL 策略,或者看似可疑,则可以从 API 令牌仪表板停用该令牌。这样,将无法使用该令牌访问组织中的资源。
- 在 API 令牌仪表板上,选择要停用的 API 令牌。
- 选择停用链接。
- 该 API 令牌的状态将从已激活更改为已停用。
- 该 API 令牌的所有者将收到一封来自 Omnissa Connect 的电子邮件通知,通知他们用于访问组织的令牌已由所有者停用。
- 要重新激活已停用的 API 令牌,请在仪表板上选择该 API 令牌,然后选择激活链接。
- 该 API 令牌的所有者将收到一封确认重新激活的电子邮件通知。
如何更改 API 令牌的 TTL 策略?
要修改 API 令牌 TTL 策略,请执行以下操作:
- 在管理员访问 > 监管 > API 令牌选项卡中,选择设置。
- 要激活或停用策略,请使用策略状态滑块。
- 要更改 TTL 设置,请在相应的 TTL 设置部分中输入一个新值,然后从下拉列表中选择一个时间单位。时间单位可以是分钟、小时或天。
- 选择保存。
API 令牌验证每 24 小时运行一次
根据策略对现有令牌运行的验证每 24 小时进行一次。由于您所做的更改,API 令牌仪表板违规列表可能需要一些时间才能更新。
此页面对您有帮助吗?