Configurando o controle de acesso baseado em atributos
Se sua instância do IBM Master Data Management estiver configurada para usar o controle de acesso baseado em atributos (ABAC), você deverá definir os direitos específicos para cada elemento de dados que deseja controlar. Você também deve definir quais funções estão associadas a quais direitos.
As funções e os direitos de um usuário determinam se ele tem permissão para realizar ações como ler, atualizar, adicionar, excluir e pesquisar diferentes tipos de dados. Depois de definir funções e permissões, o IBM Master Data Management as aplica automaticamente.
O serviço IBM Master Data Management utiliza o princípio do privilégio mínimo para o controle de acesso baseado em atributos:
- Quando o ABAC está ativado, os usuários não têm acesso padrão a nenhum dado mestre. O acesso aos dados deve ser concedido explicitamente, por meio de funções, através da criação e atribuição de permissões.
- As permissões só podem ser concedidas, não negadas.
- Os usuários têm permissão para trabalhar com dados se houver pelo menos uma regra de permissão que lhes conceda acesso. Por exemplo, se um usuário estiver atribuído a duas funções e quiser acessar dados específicos, sendo que uma função permite que ele visualize os dados e a outra não, ele poderá visualizar os dados porque está atribuído a pelo menos uma função que tem permissão para visualizá-los.
A definição do controle de acesso baseado em atributos (ABAC) envolve definir:
- Atribuições
- Autorizações
- Permissões necessárias
- Para configurar o controle de acesso no site IBM Master Data Management, é necessário ter acesso
Model Managerde nível. Para obter mais informações, consulte Configurando o acesso aos dados > Atribuir acesso à função de gerente de modelos.
Criação e gerenciamento de funções
As funções são atribuídas a usuários e grupos e definem as permissões e os níveis de acesso dos usuários. Quando o ABAC está ativado, as funções são associadas a direitos que controlam quais dados os usuários com essa função podem visualizar e utilizar. Para cada função, defina os direitos associados com base nas atribuições do cargo.
Se o controle de acesso baseado em tokens também estiver ativado, as funções também receberão tokens de acesso. Para obter informações sobre como trabalhar com tokens de acesso, consulte Configurando o controle de acesso baseado em tokens.
Para criar e gerenciar funções:
No menu de navegação de dados mestre, clique em Controle de acesso
.
Vá até a guia “Funções” e verifique as funções definidas para esta instância do IBM Master Data Management. Visualize os direitos e os tokens de acesso associados a cada função.
Para definir uma nova função, clique em “Criar função ”.
- Insira um nome para a função. À medida que você digita o nome, o ID da função será gerado automaticamente. Você pode editar o ID da função, se necessário.
- Opcionalmente, forneça uma descrição da função. É recomendável fornecer uma descrição clara da finalidade dessa função.
- Clique em Criar.
Para alterar os usuários atribuídos a uma função, localize a linha correspondente na tabela de funções, abra o menu Opções e selecione Gerenciar usuários.
- Analise a lista de usuários e marque ou desmarque os usuários conforme necessário. A lista foi extraída da lista de usuários que têm acesso a esta instância do serviço IBM Master Data Management.
- Clique emAtualizar.
Para alterar os grupos atribuídos a uma função, localize a linha correspondente na tabela de funções, abra o menu Opções e selecione Gerenciar grupos.
- Analise a lista de grupos e marque ou desmarque os usuários conforme necessário. A lista foi extraída da lista de grupos que têm acesso a esta instância do serviço IBM Master Data Management.
- Clique emAtualizar.
Para editar o nome ou a descrição de uma função existente, localize a linha correspondente na tabela de funções, abra o menu Opções e selecione Editar.
Para excluir uma função existente, localize a linha correspondente na tabela de funções, abra o menu Opções e selecione Excluir. Você só pode excluir funções que não tenham tokens, direitos ou usuários associados.
Criação e gerenciamento de direitos
Defina direitos para especificar as permissões concedidas às funções selecionadas. Os direitos são compostos por uma ou mais permissões, que permitem o acesso com base em diferentes ações aplicadas a tipos de dados específicos (registros, entidades, grupos, hierarquias ou relações). Quando você ativa um direito, ele passa a estar ativo no sistema para todos os usuários com as funções correspondentes.
Quando você cria um direito pela primeira vez, ele fica inativo por padrão. É necessário ativá-lo para que sua configuração seja aplicada aos dados.
Para gerenciar e definir direitos:
Vá até a guia "Direitos" para verificar os direitos existentes. Você pode ver as funções, os tipos de dados e as ações às quais cada direito se aplica. Os direitos podem estar ativos ou inativos.
Para definir um novo direito, clique em “Criar direito ”.
- Insira um nome e uma descrição para o direito.
- Selecione as funções que você deseja associar a este direito.
- Selecione a ação que deseja que este direito controle.
- Selecione o tipo de dados ao qual este direito se aplica: Registro, Entidade, Grupo, Hierarquia ou Relação. Se você selecionou uma ação de adição ou exclusão na etapa anterior, não poderá selecionar "Entidade" nesta etapa.
- Defina o nome específico do tipo de dados ao qual o direito se aplica, como Pessoa, Organização ou um subtipo diferente que você tenha definido em suas definições de tipos de dados. Você também pode selecionar “Todos” para definir que a autorização se aplique a todos os subtipos de dados dentro do tipo especificado.
- Opcionalmente, selecione um ou mais atributos e campos aos quais este direito se aplica. A lista de atributos é obtida a partir da definição do tipo de dados selecionado. Se você não selecionar nenhum atributo ou campo, a autorização será aplicada a todos os registros, entidades, grupos, hierarquias ou relações do tipo especificado.
- Clique em Criar.
Depois de criar um direito, você pode ativá-lo localizando a linha correspondente na tabela de direitos, abrindo o menu Opções e selecionando Ativar. Siga os mesmos passos para marcar um direito como inativo.
Para editar um direito existente, localize a linha correspondente na tabela de direitos, abra o menu Opções e selecione Editar.
Para excluir um direito existente, localize a linha correspondente na tabela de direitos, abra o menu Opções e selecione Excluir.