在 Omnissa Connect 的監管區域中,您可以使用許多基本的身分識別監管和管理 (IGA) 功能,例如控制角色請求與 IGA 啟用組織中的預設角色、管理 OAuth 應用程式與管理員存取違規,以及管理 API Token。如果您想使用進階的 IGA 功能,請瞭解如何為聯盟網域啟用並連結這些功能。
使用 IGA 功能的需求
您的組織必須具有聯盟網域才能使用 IGA 功能。
使用 IGA 功能的優點
| 如果您是 | 使用基本 IGA | 使用進階 IGA |
|---|---|---|
| 擁有者 | - 在 Omnissa Connect 中存取 IGA 儀表板的監管頁面。 - 啟用或停用成員提交其他角色自助式請求的能力。 - 透過管理傳入的組織和服務角色請求,以監管對組織中服務的存取權限。 - 監控違規並立即回應威脅。 | 在連結到企業身分識別提供者的任何啟用了監管的組織中上線服務。 |
| 成員 | 如果已在組織中啟用,您可以針對其他組織與服務角色提交自助式存取請求。 | 在連結到企業身分識別提供者的任何啟用了監管的組織中自行上線。 |
進階 IGA
聯盟網域的企業管理員可以透過管理組織中的企業聯盟儀表板,為其企業內的組織啟用或停用進階 IGA 功能。
透過 [企業聯盟] 儀表板的相關組織區段,可以檢視已啟用或停用進階 IGA 功能的聯盟網域中的組織清單。身為企業管理員,您可以管理企業中所有組織的進階 IGA 功能的存取。
啟用進階 IGA 功能
企業管理員必須針對連結至其企業身分識別提供者的部分或所有 Omnissa Connect 組織,啟用進階 IGA 功能。
- 登入管理組織。
- 在左側導覽中,移至身分管理 > 企業聯盟。您現在位於企業聯盟儀表板。
- 選取連結至企業 IdP 的組織圖磚。
- 在顯示的組織清單中,選取一或多個要啟用進階 IGA 功能的組織。
- 選取啟用進階功能。
所選組織的擁有者現在可以使用進階 IGA 功能。
連結身分識別提供者
如果您的網域已聯盟,可以使用進階身分識別監管和管理 (IGA) 功能,以便非組織管理員能夠輕鬆地加入到 Omnissa Connect。
將您的組織連結至身分識別提供者 (IdP)。只有聯盟網域的擁有者才能將其組織連結至其 IdP。
- 登入 Omnissa Connect,然後選取組織設定。
- 在連結至身分識別提供者的網域區段中,選取連結身分識別提供者。
IdP 及與您的組織相關聯的網域將顯示在快顯視窗中。 - 選擇連結,然後選擇繼續。
如果企業管理員已在企業聯盟儀表板中啟用進階 IGA 功能,則您的組織現在即可使用這些進階 IGA 功能。
請求
身為已啟用身分識別監管和管理 (IGA) 的組織擁有者,您可透過管理員存取權限 > 監管 > 請求區域,來管理組織與服務角色請求。
啟用或停用自助式請求
- 移至管理員存取權限 > 監管 > 請求 > 設定。
- 在請求其他角色區域中,啟用或停用狀態滑桿按鈕。
- 選取儲存。
處理其他角色的待核准請求
所有組織與服務角色存取的傳入請求,皆會列在管理員存取權限 > 監管 > 請求頁面的待處理請求區段。過去的請求區域可讓您檢視在組織中建立的所有請求的歷史資料。
若要核准或拒絕請求,請在待處理請求清單中選取一或多個項目,然後選取對應的按鈕。請求角色存取權的管理員會在請求獲得核准或拒絕時收到電子郵件通知。
您可以在核准存取請求之前先進行修改嗎?
身為擁有者,您可以修改成員請求的服務角色存取權的期間。您可以選取請求 ID 連結來檢視原始請求的期間。若要變更請求的期間,請選取核准,然後選取核准並修改。變更設定並提交您進行的變更。
附註:核准並修改選項僅適用於服務角色存取請求,不適用於組織角色。
擁有者無法修改成員最初請求的服務或角色存取權。如果您要向請求者提供有關您願意核准之適當存取層級的指引,可以選擇在拒絕其請求時包含訊息。請求者會收到電子郵件通知,並可以使用適當的組織和服務角色提交新的存取權請求。
請求和授與預設角色 (進階 IGA 功能)
身為已啟用身分識別監管和管理 (IGA) 的組織中的擁有者,您可以透過設定原則,將預設組織和服務角色指派給組織中的管理員。
透過該原則授與的預設角色會套用至從指定聯盟網域登入組織的所有管理員,並且無法在管理員層級進行編輯。若要變更預設角色權利,必須修改原則。
已知限制
已知存在一個問題:身為擁有者,您無法檢視組織中已根據原則獲得預設角色且在組織中沒有其他角色的管理員。除非管理員申請其他角色且獲得核准,否則他們不會顯示在 Omnissa Connect 的管理員清單中。具有預設角色的管理員在組織中獲得其他角色後,將會顯示於管理員清單中。身為擁有者,您可以向他們授與其他角色。
先決條件
- 您的企業身分識別提供者已連結到 Omnissa Connect。
- 組織中已啟用進階 IGA 功能。
- 您在組織中具有擁有者角色。
操作程序
- 登入 Omnissa Connect。
- 導覽至管理員存取權限 > 監管,然後選取請求索引標籤。
- 選取設定。
- 在授與預設角色區段中,選取新增網域原則連結。
- 完成新增網域原則 Widget。
- 輸入新原則的名稱和說明。
- 選取要將原則套用至的網域。
- 選取您要自動指派給所有從指定網域登入組織之管理員的組織角色。
- 從其他角色清單中選取任何其他角色。
- 成員需要開發人員角色才能建立和管理 OAuth 應用程式。
- 管理員或成員需要帳務唯讀角色才能檢視帳務。
- 選取儲存。
結果
當來自指定網域的所有管理員登入 Omnissa Connect 時,即可使用您所指定的角色。
違反
身為已啟用身分識別監管和管理 (IGA) 的組織中的擁有者,您可以監控組織中的管理員登入以及使用 OAuth 應用程式和 API Token 進行登入的存取違規。您可以定義和修改觸發違規的原則。
您可以透過為 OAuth 應用程式和 API Token 啟用各種觸發,例如非作用中的 API Token、非作用中的 OAuth 擁有者、廣泛的服務範圍、OAuth 應用程式不安全或未經核准的 URI,為已啟用 IGA 的組織中的登入設定違規原則。
附註:如果啟用了來源網域驗證原則,所有來自該原則未允許網域的登入嘗試都會被記錄為使用者存取違規。
設定 OAuth 應用程式的違規原則
- 移至管理員存取權限 > 監管 > 違規,然後使用設定功能表選項。
- 在開啟的 OAuth 應用程式設定頁面中,視需要修改 OAuth 應用程式的設定。
- 選取儲存。
管理違規
身為監控違規的已啟用身分識別監管和管理 (IGA) 的組織中的擁有者,您可以針對在組織中發現的違規採取動作。您可以透過導覽到管理員存取權限 > 監管 > 違規,存取完整的違規清單。
在組織中擷取的違規事件,會按登入 Omnissa Connect 並觸發該違規的驗證方法類型進行分組。選取對應的索引標籤可檢視完整清單以及您可以對違規採取的可行因應措施。
- 管理員存取權限 > 監管 > 違規 > OAuth 應用程式索引標籤會顯示觸發違規的應用程式的名稱、嚴重性、說明以及建立該 OAuth 應用程式的組織管理員的電子郵件。
- 管理員存取權限 > 監管 > 違規 > 使用者存取索引標籤會顯示登入嘗試觸發違規的組織管理員的電子郵件、嚴重性、發生違規的日期以及發生違規的來源網域。對於從來源網域驗證原則不允許的任何網域進行的登入嘗試,將擷取管理員存取違規。
- 管理員存取權限 > 監管 > API Token 索引標籤會顯示觸發違規的 API Token 名稱、嚴重性、說明以及建立該 API Token 的組織管理員的電子郵件。
下表說明了可對組織中的違規採取的動作。
| 若要... | 執行下列動作... |
|---|---|
| 變更違規的可見度 | 此動作會將違規的可見度狀態從作用中變更為已隱藏。此動作不會刪除違規,且可以還原。 1. 找到要隱藏的違規事件,然後選取對應的雙箭頭以展開其詳細資料。 2. 選取要隱藏的作用中違規旁邊的核取方塊。 3. 選取隱藏。 該違規不再顯示在詳細資料區段中。 |
| 顯示隱藏的違規 | 此動作將顯示狀態為已隱藏的違規。 展開違規的詳細資料區段,然後開啟顯示全部。將顯示已隱藏的所有違規。 |
| 從組織中移除 OAuth 應用程式 | 此動作將移除 OAuth 應用程式,並阻止其存取組織。該 OAuth 應用程式不會被刪除,但不會再從此應用程式回報任何新的違規事件。此移除動作無法從違規頁面還原 - 若要監控此 OAuth 應用程式的違規,必須再次將其新增至組織。 1. 在違規頁面上,開啟 OAuth 應用程式索引標籤。 2. 找到要移除的應用程式。 3. 選取名稱旁邊的核取方塊。 4. 選取移除。 |
| 編輯違規的嚴重性 | 根據您組織的需求,可以為任何違規準則定義嚴重性。 1. 在違規頁面中,按一下設定。 2. 使用嚴重性下拉式功能表變更要修改的每個違規準則的設定。 3. 選取儲存。 |
API Token
身為已啟用身分識別監管和管理 (IGA) 的組織中的擁有者,您可以監控在組織中建立的 API Token,並為所有新建立的 Token 設定閒置和最長存留時間 (TTL) 原則限制。
若要存取 API Token 儀表板,請開啟 Omnissa Connect,然後導覽至管理員存取權限 > 監管 > API Token 索引標籤。開啟的儀表板將列出您組織中的管理員建立的所有 API Token。
對於每個 API Token,您都可以檢視詳細資料,例如 Token 名稱、建立 API Token 的組織管理員的名稱、建立日期和到期日期、上次使用 Token 的日期以及 Token 範圍 (指派給 Token 的組織角色)。
如果違反了您組織的 TTL 原則,API Token 儀表板清單將顯示警示圖示。為您的組織設定的 TTL 原則將套用到組織中的管理員建立的所有新 API Token。如果變更 TTL 原則,則會在將違反新設定的所有先前建立的 API Token 旁邊顯示一個警示圖示。
您可以啟用、停用或修改兩個 TTL 原則設定:
- 閒置 Token TTL:此設定定義 API Token 在違反原則前,允許的閒置存留時間。
- 最大 Token TTL:此設定定義在組織中建立的任何 API Token 允許的最長存留時間。組織管理員無法產生最大 Token TTL 大於此設定定義的值的 API Token。
如果 API Token 違反組織中的任何原則或準則,您可以採取哪些行動?
如果 API Token 違反了您組織中的 TTL 原則,或者看起來有可疑之處,則可以從 API Token 儀表板停用該 Token。這樣一來,將無法使用該 Token 存取組織中的資源。
- 在 API Token 儀表板上,選取要停用的 API Token。
- 選取停用連結。
- 該 API Token 的狀態將從已啟用變更為已停用。
- 該 API Token 的擁有者將會收到來自 Omnissa Connect 的電子郵件通知,通知他們用於存取組織的 Token 已由擁有者停用。
- 若要重新啟用已停用的 API Token,請在儀表板上選取該 API Token,然後選取啟用連結。
- 該 API Token 的擁有者將收到一封確認重新啟用的電子郵件通知。
如何變更 API Token 的 TTL 原則?
若要修改 API Token TTL 原則,請執行以下操作:
- 在管理員存取權限 > 監管 > API Token 索引標籤中,選取設定。
- 若要啟用或停用某個原則,請使用原則狀態滑桿。
- 若要變更 TTL 設定,在對應的 TTL 設定區段中輸入新值,然後從下拉式清單中選取時間單位。時間單位可以是分鐘、小時或天。
- 選取儲存。
每 24 小時執行一次 API Token 驗證
根據原則對現有 Token 執行的驗證每 24 小時進行一次。由於您所做的變更,API Token 儀表板違規清單可能需要一些時間才能更新。
此頁面對您有幫助嗎?