TIM使用ACI对ITIM进行权限控制,access control item (ACI)。TIM预先定义了70多个ACI。
1.ACI基本知识
ACI包含三个主要组件:
•Governed users
•Type
•Target
管理ACI的用户被定义为ITIM组或者一个ACI Principals,Principals 指的是预先定义好的可以获得特权的实体。ACI可以被System Administrators, Domain Administrators, or Authorization Owners等角色管理,Authorization Owner是一个特殊的ITIM组,其被允许修改ACI。
ACI有三种:
•Organizational
其中包含所有组织任务,包括添加用户,提供账号,管理组织内的组件,添加组织角色等的权利。
•Provisioning
其中包含所有供应任务,包括添加service,provisioning policy,identity policies, password policies, service selection policies和设计workflow等的权利。
•Reporting
包含生成报告的权限。
ACI有两个重要概念:
ACI focus:这是由被控制的实体和其在组织树中的位置所决定,也就是说其中有两个要素,一个是origin,一个是scope。例如,设置一个 All Persons的权限在 Sales organizational unit,那么origin就是Sales,scope就是All Persons.
ACI scope:分为两种,一种是单层面的,一种是包含子树的层面的。
ACI有三种过滤器:
•LDAP--标准基于RFC2254的LDAP过滤器。例如:
• (!(title=manager))
title不是manager的
• (|(state=CA)(state=TX))
州是 CA 或者是 TX
• (sn=A*)
sn 以一个 A 开头。
•ITIM relationship--LDAP过滤器的扩展,提供了基于对域Object和另一个域object关系的匹配手段。语法很简单:
(${relationship.attribute}=value)
例如:(${parent.o}=Sales)
这个过滤器就是用来narrow到所有属于Sales的人。
relationship有如下几种:
•Parent
•Owner
•Organization
•Supervisor
•Sponsor
•Administrator
•Role
•Account
•Service
• (${organization.o}=Education)
• (${service.erservicename}=Linux Server)
• (${role.errolename}=Brokers)
•System expression
若需要时间检索,则使用(gmtAttributeName [<= | => ] ${system.date [+ | - ] days})的语法:
例如:(erpswlastchanged<=${system.date – 90}) 九十天或更久未修改的账号密码。
权限许可(Access Permissions)
两种类型:属性许可、操作许可。对于这两种类型有三个权限设定:grant(获得),deny(禁止),none(实际为隐式禁止,但是可以被其他ACI覆盖)
2.ITIM 的组Group和视图View:
TIM账号的组是用来控制进入ITIM。默认有Help Desk Assistant, Auditor, Manager, and Service Owner等组。每个组都只有一个视图,视图分为管理Console和Self Service Console。
每一个组都有一个视图。
3.冲突解决:
两个或多个ACI:显式禁止覆盖显式获得,显式获得覆盖隐式禁止。
多个ITIM组:根据最宽泛的特权进行授予。(也适用于上述两个原则)
4.部署策略:
计划ACI 的focus和scope,计划你想使能的功能,决定组的分配,使用naming scheme来控制ACI的目标。
分享到:
相关推荐
1. **插件管理**:TIM允许安装和管理各种插件,如考勤打卡、报销审批等,满足企业特定需求。 2. **API接口**:对于开发人员,TIM提供了API接口,可以与其他企业系统集成,实现定制化功能。 3. **多设备同步**:TIM...
"Tim-hieu-ve-cong-cu-Google-Extension: 软件工程项目简介-了解技术工具4.0" 提到了Google Extension插件的开发,这是一个关于如何利用Google Chrome浏览器的扩展程序功能来构建自定义工具的学习资源。在这个项目中...
7. **团队管理**:可以创建和管理团队,设置权限,分配任务,提高工作效率。 8. **应用插件**:开放API接口,允许接入第三方应用,如CRM、ERP等企业系统,实现一体化办公。 综上所述,TIM官方版20181011是针对办公...
这份文档由黄玉庆编写,日期为2008年7月20日,版本为V1.0。手册覆盖了从软件安装到具体配置的全过程,主要分为三个部分:软件安装说明、安装流程以及安装前的准备工作。 一、软件安装说明 该手册指出,TIM与SSO的...
### 关于ROS与TIM561激光雷达的连接详解 #### 一、前言 本文旨在详细介绍如何将SICK的TIM561激光雷达连接至ROS(Robot Operating System)环境中,并通过RVIZ可视化工具查看激光雷达采集的点云数据。SICK TIM561...
由于 TIM 需要与目录服务进行交互来管理用户身份和访问权限,因此这部分内容非常重要。 ### 7. LDAP 配置 - **章节位置**: 第 24 页。 - **内容概述**: 提供了关于如何配置 Lightweight Directory Access Protocol ...
IBM TAM TIM 是一套强大的身份管理和访问控制解决方案,用于保护企业的电子商务环境,确保数据安全和合规性。 ### 2.1 安装 IBM Java Runtime IBM TAM TIM 的安装依赖于 IBM Java 运行时环境。首先,需要从 `base`...
3. **集成TIM SDK**:将TIM iOS SDK导入项目,按照官方文档的指引配置Info.plist文件,设置相应的权限和URL schemes。 4. **安装Aurora IMUI**:通过npm或yarn将Aurora IMUI库添加到项目依赖,并进行相应的配置,如...
在IT管理领域,IBM Tivoli Identity Manager (TIM) 是一款强大的身份管理和访问控制解决方案,它帮助企业确保只有授权用户能够访问关键系统和数据。当遇到“处理进程挂死问题”时,这通常意味着TIM的某些后台服务或...
标题中的“微信 QQ TIM 防止撤回插件.zip”指的是一个压缩包文件,它包含了一组工具,专门设计用于防止微信、QQ和TIM这三个流行的即时通讯软件中的消息被撤回。这样的插件通常是由第三方开发者制作的,旨在提供额外...
要赋予plugdev组的所有成员对Sick TiM设备的写访问权限,请从sick_tim存储库的根目录运行以下命令: sudo cp debian/udev /etc/udev/rules.d/81-sick-tim3xx.rules sudo udevadm control --reload-rules 通过运行...
IBM Tivoli Identity Manager(TIM)是一款强大的身份管理软件,用于自动化用户身份生命周期管理,包括创建、分配、修改和撤销用户访问权限。V5.2版本是TIM的一个重要迭代,提供了更高级的安全性和效率优化。 **...
SafeNet Network HSM设备管理指南是一份全面的文档,不仅提供了详细的设备管理步骤,还强调了安全性和合规性的重要性。通过遵循本指南中的建议,可以有效地管理和维护HSM设备,从而确保敏感数据的安全性和完整性。
这份文档由Tim Grance、Joan Hash和Marc Stevens共同撰写,旨在提供一套推荐的安全实践,以确保在信息系统的设计、开发、实施和维护过程中充分考虑安全因素。 NIST SP 800-64的核心理念是将安全融入整个SDLC的每个...
**Tivoli Identity Manager**(简称 TIM)是一款由 IBM 开发的企业级身份管理解决方案,它旨在为组织提供集中化、自动化的方式来进行用户账户管理和权限分配。本手册主要针对 TIM 在 WebSphere 环境下的安装与配置...
在IT领域,Linux和Unix操作系统是开发者和系统管理员的重要工具,尤其对于初学者而言,掌握基本的Linux命令是..."linux basic commands - tim.txt"这份文档是入门的好助手,建议仔细阅读并实践每一个命令,以加深理解。
- 防火墙功能为微控制器提供了一种保护机制,可以限制对外设和内存的访问权限,从而增加系统的安全性。 #### 5. 功率控制(PWR) - 功率控制模块负责管理微控制器的电源状态,包括低功耗模式的进入和退出。这有助...
文档中提到了End User License Agreement,即最终用户许可协议,用户需参照该协议了解更多的软件使用权限和限制条件。 #### 六、法规遵循 - **美国联邦通信委员会(FCC)**:设备符合FCC规则第15部分的要求,运行时...