用户
登录管理¶
CCH Tagetik 是一个高度结构化的应用程序。因此,有必要管理单个用户和具有相同职责的用户组对数据的访问。这样可以保护敏感数据,并防止数据被未经授权的用户编辑。
创建用户¶
用户可以直接由 CCH Tagetik 创建,也可以通过集成 CCH Tagetik 的外部系统间接创建。用户的个人详细信息和权限首先添加到 Repository 数据库,然后添加到他们有权访问的各个应用程序数据库。随后在各个应用程序数据库的工作环境配置中详细说明对各个维度的进一步用户限制。
用户列表¶
CCH Tagetik 中存在以下用户列表:
| 列表类型 | 特征 |
|---|---|
| 集中式用户列表 | - 保存在 Repository 数据库中。 - 为每个用户指示可访问的数据库以及每个数据库上可用的功能。 |
| 应用程序数据库表 | - 保存在各个应用程序数据库中。 - 仅包含有权访问该特定数据库的用户的数据。 - 指示用户对数据模型元素的权限。 |
身份验证系统的集成¶
CCH Tagetik 在 Repository 数据库中定义身份验证标准,即用户访问系统的要求。但是,它也可以与以下外部身份验证系统集成以继承详细信息和凭据:
| 系统 | 描述 |
|---|---|
| 轻量级目录访问协议(LDAP)(Lightweight Directory Access Protocol (LDAP)) | 与目录服务通信,特别是与 Windows Active Directory 通信。Tagetik 允许定义多个 LDAP 配置,以便能够为在不同域中注册到 LDAP 服务的用户运行 LDAP 身份验证。 |
| 可自定义 Http 标头(HHC)(Http Header Customizable (HHC)) | 这允许用户自动访问应用程序。身份验证数据直接在 HTTP 请求的标头中读取。 (Tagetik 专有身份验证机制) |
| 远程身份验证拨入用户服务(RADIUS)(Remote Authentication Dial-In User Service (RADIUS)) | 这允许使用用户名和密码访问,还可以启用基于令牌的双因素身份验证系统。 |
| Internet X.509 公钥基础设施(IPKI)客户端证书(Internet X.509 Public Key Infrastructure (IPKI) Client Certificate) | 如果存在多个 HTTPS 连接,这允许通过请求客户端证书来验证用户身份进行访问。通常在 HTTPS 连接中,只有服务器提供证书。当服务器也向客户端请求证书时,就存在双向 SSL 身份验证。 |
| Kerberos | 这允许对已在 Windows 域中通过身份验证的用户进行自动用户身份验证。 |
| SAML | 这允许已在另一个安全域中通过身份验证的用户自动访问。 |
| OpenID | 这允许具有由身份提供者提供的 URL 表示的 ID 的用户访问。用户必须已在该站点注册。 |
有关 CCH Tagetik 与 LDAP 系统之间交互的更多详细信息,请参阅该特定主题的文档。
默认身份验证(Default authentication) 机制还会自动管理 Sharepoint 身份验证。这是 CCH Tagetik 的专有机制,基于对称密钥加密,允许连接到 Sharepoint 门户的用户也能访问 CCH Tagetik。
引用用户¶
为了便于和加快新用户的创建和配置,可以使用预先存在的引用用户作为模板。引用用户的功能和授权将添加到归属于该用户的功能中。
区域配置文件¶
区域配置文件是分配了角色和权限的虚拟用户。管理员可以将区域配置文件与用户关联,从而限制可为这些用户启用的功能数量。因此,区域配置文件功能为关联用户提供了可能的授权上限。例如,与“Italy”区域配置文件关联的用户可以配置为与“USA”区域配置文件关联的用户相比具有对不同功能和数据的访问权限。
在应用程序环境中与区域配置文件关联的用户将继承该区域配置文件在同一环境中对每个单独维度的权限。
在操作上,区域配置文件是一种委派用户管理的方式。外围管理员可以使用它们来控制特定用户组的授权。
用户授权级别之间的交互¶
当用户拥有自己的权限并被分配了引用用户或区域配置文件时,CCH® Tagetik 按以下顺序确定有效权限:
基本级别 – 用户默认权限(Contributor 角色,具有为类别、合并场景、实体和协作办公室定义的默认限制,以及写入和提交权限)。
引用用户 – 对于链接到一个或多个引用用户的用户,在安全 > 引用用户和区域配置文件选项卡中分配给所选引用用户的所有角色、可访问数据库和权限都会被添加(集合并集),前提是启用了从引用用户继承角色标志。 通过引用用户授予的权限不能仅通过从目标用户中省略该权限来撤销。要撤销此权限,请从引用用户中移除该权限或禁用继承关系。
区域配置文件 – 如果用户与区域配置文件关联(启用了从其他用户继承区域配置文件),则前一步骤产生的权限集将与区域配置文件中定义的权限取交集。任何未包含在区域配置文件中的权限都将被移除。 因此,区域配置文件充当用户有效权限的上限。
维度限制(用户权限) – 通过用户权限在单个数据库级别为实体、任务、类别、合并场景和分析维度定义的限制,将在区域配置文件中配置的限制之外额外应用。这些限制可以进一步减少用户的可见性和编辑权限,但当存在区域配置文件时,它们不能将访问权限扩展到区域配置文件定义的限制之外
注意:虽然区域配置文件和引用用户可以一起使用,但在定义授权时通常建议只使用其中一种机制。这简化了权限管理并避免了不必要的复杂性
用户对齐¶
在 Repository 数据库中创建用户后,还必须将他们复制到其有权工作的应用程序数据库中。此操作称为对齐。
对数据模型的权限,或对用户可访问的各个维度和功能的权限,将在随后定义。
如果运行对齐的用户与某个区域配置文件关联,则未与同一区域配置文件关联的任何用户都将被排除在对齐之外。
对齐操作还会消除 Repository 中不存在的用户,并锁定在 Repository 中临时锁定的用户。
用户配置流程¶
用户配置流程通常遵循以下阶段:
| 阶段 | 描述 | 参见 |
|---|---|---|
| 1 | 在 Repository 数据库中创建用户或导入已在其他身份验证系统上注册的用户 | 手动添加用户 从 LDAP 系统导入用户详细信息 |
| 2 | 创建任何自定义角色 | 创建自定义角色 |
| 3 | 为每个用户关联一个角色 | 为用户关联一个或多个角色 |
| 4 | 在工作应用程序数据库上对齐用户 | 授权用户在应用程序数据库上工作 |
| 5 | 设置权限:在数据模型的上下文中分配特定权限。 | - |
用户创建和删除日志¶
要验证用户创建或删除操作,可以使用元数据日志报表(参见元数据日志报表页面),位于:
Repository > Audit > Report > Metadata Log Report。
该报表显示已记录操作的列表,并为每个操作包含:
执行该操作的用户。
操作执行的日期和时间。
所涉及对象的标识符(例如,创建或删除的用户代码)。
此信息可用于准确监控和核查所有相关管理活动,确保所应用更改的完全可追溯性。
密码安全要求¶
系统管理员定义用户可设置的密码的特征和要求。这些特征和要求列在 密码规则页面 表中。CCH Tagetik 还允许更严格的密码管理,使用要求以下特征才能将密码视为安全的规则:
- 长度必须至少为八个字符
- 必须至少包含一个数字
- 必须至少包含一个特殊字符
- 必须从未使用过
- 有效期最长为三个月
要启用此类管理,请在应用服务器上激活 it.grupposervizi.easy.pwd.rule.security.enabled 系统属性。该属性也会作用于已在使用中的密码。激活后,预先存在的密码将被更改,以满足这些规则定义的要求。