Info |
---|
Auf dieser Seite erfahren Sie, wie bei der Erstellung und Aktualisierung der Schattennutzer (Nutzer, die sich per Single-Sign-On in die Prozessplattform eingeloggt haben) vorgegangen wird. Außerdem wird auf dieser Seite erläutert, wie Sie sowohl Nutzerinfomationen, als auch individuelle Prozessplattform-Berechtigungen für jeden erstellten Schattennutzer festlegen können. |
...
Sobald sich ein Nutzer das erste Mal per Single-Sign-On über SAML in die PICTURE-Prozessplattform einloggt, wird ein neues Benutzerkonto für diesen in der Plattform angelegt. Dabei werden die vom Identity-Provider übertragenen Gruppen / Rollen bzw. Nutzerinformationen in der Prozessplattform Berechtigungen zugeordnet und die konfigurierten Nutzerinformationen übernommen. Als Nutzername wird immer die vom Identity-Provider übertragene Name-ID verwendet. Die auf diese Art und Weise erstellten Prozessplattform Nutzer heißen "Schattennutzer". Sie werden in der Datenbank der Prozessplattform gespeichert, um dort alle Informationen vorzuhalten, welche die Prozessplattform "über einen Nutzer wissen muss" und um Benutzerkonten mit Elementen des Datenmodells der Prozessplattform verknüpfen zu können (z.B. Zugriffsberechtigungen für Ordner, Status-Informationen wie "letzter Bearbeiter eines Prozessmodells" etc.).
Tipp | ||
---|---|---|
| ||
Falls Sie bereits bestehende Nutzerkonten in der PICTURE-Prozessplattform verwalten und möchten nicht, dass für diese Nutzer bei einem Login per Single-Sign-On über SAML ein neues (zweites) Benutzerkonto angelegt wird, stellen Sie sicher, dass der Nutzername der betroffenen Nutzerkonten mit der jeweiligen Name-ID desselben Nutzers in Ihrem Identity-Provider übereinstimmt. Sobald Sie dies für alle betroffenen Nutzerkonten sichergestellt bzw. angepasst haben, werden die bestehende Benutzerkonto bei dem Login eines Nutzers per Single-Sign-On über SAML lediglich nach den unten beschriebenen Regeln aktualisiert, es wird aber kein zusätzliches Benutzerkonto angelegt. |
...
Tipp | ||
---|---|---|
| ||
Nutzen Sie folgende Fragen, um sinnvolle Default-Berechtigungen für Ihre Prozessplattform festlegen zu können:
|
Falls Sie keine expliziten Zuordnungen von Prozessplattform-Berechtigungen konfigurieren möchten, müssen Sie für eine erfolgreiche Inbetriebnahme der Single-Sign-On-Konfiguration Zugriffsberechtigungen auf (mindestens) einen Arbeitsbereich über die Default-Berechtigungen festlegen, ansonsten ist ein Login per Single-Sign-On für keinen Anwender möglich. Zugriff auf mindestens einen Arbeitsbereich können Sie entweder über den Nutzertyp Administrator oder einen anderen Nutzertyp (Betrachter oder Modellierer) in Verbindung mit einer entsprechend konfigurierten Gruppe festlegen. Wie Sie die Default-Berechtigungen bearbeiten können erfahren Sie weiter unten im Abschnitt "Zuordnungen von Berechtigungen bearbeiten".
Anker | ||||
---|---|---|---|---|
|
(Optional) Explizite Zuordnungen von Prozessplattform-Berechtigungen konfigurieren
Zusätzlich zu den Default-Berechtigungen haben Sie die Möglichkeit Prozessplattform-Berechtigungen explizit für eine bestimmte Nutzergruppe/ -Rolle Ihres Identity-Providers festzulegen. Dazu müssen Sie das Feld "Identity-Provider-Gruppen / -Rollen" in der Benutzeroberfläche ausfüllen. Hinterlegen Sie an diesem Feld die Bezeichnung des Attributes aus dem Identity-Provider, welches die Rollen, Gruppen o.ä. eines Nutzers enthält. Die Zuordnung der Nutzer zu den Berechtigungen wird später über die Rollen bzw. Gruppenmitgliedschaften, der jeweiligen Nutzer im Identity-Provider besitzt, vorgenommen.
Um einer Nutzergruppe / Rolle Ihres Identity-Providers explizit bestimmte Berechtigungen zuzuordnen, müssen Sie zunächst eine neue Zeile in der zu sehenden Tabelle anlegen. Dazu klicken Sie auf den Knopf "Neue Berechtigungszuordnung hinzufügen" unterhalb der Tabelle.
Tipp | ||
---|---|---|
| ||
Nutzen Sie folgende Fragen, um sinnvolle Berechtigungszuordnungen für Ihre Prozessplattform festlegen zu können:
|
In der neuen Zeile der Tabelle müssen Sie nun in der ersten Spalte die Gruppen- / Rollenbezeichnungen Ihres Identity-Providers eintragen, der Sie Prozessplattform-Berechtigungen zuordnen möchten. Die gewünschten Berechtigungen, d.h. einen Nutzertypen und beliebig viele Gruppen können Sie in den übrigen Tabellenspalten eintragen. Hinweise zur Bearbeitung der Berechtigungen finden Sie im Abschnitt "Zuordnungen von Berechtigungen bearbeiten".
Falls Sie eine hinzugefügte Berechtigungszuordnung wieder entfernen möchten, fahren Sie mit der Maus über die entsprechende Tabellenzeile und klicken Sie dann auf das Radiergummi-Symbol.
Anker | ||||
---|---|---|---|---|
|
...
Gruppen können Sie hinzufügen, indem Sie die gewünschte Gruppe in der angezeigten Drop-Down-Box auswählen. Bestätigen Sie Ihre Eingabe über das "+"-Symbol. Falls Sie eine Gruppe wieder entfernen möchten, fahren Sie mit der Maus über die entsprechende Gruppe und klicken Sie auf das Radiergummi-Symbol.
Sobald Sie die gewünschten Einstellungen vorgenommen haben, können Sie den Bearbeitungsmodus per Klick auf das Stift-Symbol wieder verlassen.
Anker Aktualisierung Aktualisierung
Aktualisierung eines Prozessplattform-Nutzers bei einem Login über Single-Sign-On
...