Brukeradministrasjon 101

Slides:



Advertisements
Liknende presentasjoner
Reisefot På Gir oversikt og sikrer deres rutiner.
Advertisements

Tilpasse spørringer i RT Kolonnetilpassninger Egne spørringer Legge spørring til forside Legge spørring til Dashboard.
Support, nye funksjoner og tjenester fra Uni Pluss
Ebus Management Center En liten bruksanvisning for de enkleste funksjonene.
SuperOffice - Visma Global ERP link - Tilbud/Ordre SuperOffice - Visma Global integrasjonen består av 3 produkter. ERP link SuperOffice - Visma Global.
Logg inn med ditt brukernavn og passord. Glemt passord?
Hvordan etablere nettbutikk med GoOnline Commerce
GoOnline publisering Hvordan komme i gang med GoOnline. Denne presentasjonen tar deg steg for steg gjennom oppsett av nettsted med bruk av GoOnline Proffesional.
Endringer Generelt for TQM Enterprise
Kontoinnstillinger Slik kommer du til «Kontoinnstillinger»:
Begrenset redigering “Klubbjournalister” For web ansvarlig klubb.
Felles lånekort – praktiske opplysninger Av Øystein Reiersen, prosjektleder.
FEIDE Felles Elektronisk IDEntifikasjon som tilgangskontroll
Monica Stamnes Identitetsforvaltning og brukeradministrasjon Introduksjon til identitetsforvaltning og brukeradministrasjon med Cerebrum Monica Stamnes.
FEIDE, BAS og integrasjon
© SEKSJON FOR SYSTEM- OG APPLIKASJONSDRIFT, USIT UNIVERSITETET I OSLO BAS – BrukerAdministrativt System v/ Bård H.M. Jakobsen
14. juni 2011 Brukeradministrasjon 101 Monica Stamnes, Universitetets senter for informasjonsteknologi, Universitetet i Oslo.
© SYSTEM- OG DRIFTSSEKSJONEN, USIT UNIVERSITETET I OSLO Del-prosjekt BAS.
© GT/SAPP/USIT UNIVERSITETET I OSLO :00 Katalog, LDAP, distribusjon av personopplysninger...
2003 IT-konferansen 2003 UNIVERSITETET I OSLO Vortex: Skrivbar web for UiO Oddmund Møgedal USIT/UiO.
Brukeradministrasjon ved UiO Kurs for lokale IT-ansvarlige ved UiO ● Introduksjon til brukeradministrasjon ved UiO ● Bård H. M. Jakobsen og Jasmina Hodzic.
Gerica på ny plattform Oppdatert
Databasehåndtering med MySQL
© USIT/SAPP/GT, Bård Jakobsen UNIVERSITETET I OSLO USIT :55 Side 1 FEIDE – BAS v/Bård H.M. Jakobsen GT/SAPP/USIT, UiO.
Grensesnitt rundt BAS v/Bård H.M. Jakobsen.
Boligtorget erfaringer så langt. Ønsker om ny funksjonalitet Rune Synnevåg Utviklingssjef.
Hvordan kan foreldre bruke de vangligste funksjonene i Itslearning.com
ESøknad - Et webbasert system for elektronisk innlevering av søknader om forskningsmidler Kort presentasjon av systemet beregnet på prosjektledere/forskere.
© UNIVERSITETETS SENTER FOR INFORMASJONSTEKNOLOGI UNIVERSITETET I OSLO USIT Side 1 Installering av Windows XP med PXE (netboot) Del 1 – forhåndskonfigurering.
© USIT/SAPP/GT UNIVERSITETET I OSLO FS ↔ UREG2000 ↔ CF v/Bård Jakobsen (igjen... )
v/Bård Henry Moum Jakobsen
Innsamling av ekstremt sensitive data til forskning
Isabel Barroso Gomez Overingienør ved USIT
Grunnleggende opplæring i nettpublisering Innføring ved tildeling av publiseringsrettigheter 2015 Seksjon for kommunikasjon og studentinformasjon.
Grunnlaget Opptak – INTUTVEINN Søknadsalternativer – 9627 – 9633 Kan eventuelt utvides dersom vi har enkelte institusjoner/avtaler som er mye brukt Avtaler.
Opprydding i brukermassen. Vi har for mange brukere! Ca studenter Ca ansatte Ca. xxxx tilknyttet MEN, e-postbrukere Ca.5000 aktive.
2003 © UNIVERSITETETS SENTER FOR INFORMASJONSTEKNOLOGI Fiberskolen – IKT i flerkulturelle skoler Infrastruktur og drift Cerebrum (en liten BAS i skogen)
Mads Lomholt, USIT Trådløst nett ved UiO Muligheter og begrensninger Lynkursdagene 2009.
Jasmina Hodzic, Gruppe for grunntjenester, USIT POLS, Cerebrum og Ephorte synkronisering Registrering av brukere i Ephorte ved hjelp av automatiske oppdateringsrutiner.
© SYSTEM- OG DRIFTSSEKSJONEN, USIT UNIVERSITETET I OSLO Studenter og IT Semesterstart høsten 1999.
Notes ved UiO Steinar Skogheim. Steinar Skogheim, USIT Målet med dette kurset Målet er å gi en oversikt over hvordan Notes generelt fungerer og brukes.
Et BAS: Cerebrum.
v/ Margrete Raaum og Bård H.M. Jakobsen
© SYSTEM- OG DRIFTSSEKSJONEN, USIT UNIVERSITETET I OSLO FS: en bærebjelke i UiOs læringstjeneste HowTo: FS-> UREG -> ClassFronter (LMS) v/Bård Henry Moum.
Inf1000 (Uke 5) Arrayer, filer og tekst
© USIT/SAPP/GT, Bård Jakobsen UNIVERSITETET I OSLO USIT :34 Side 1 FEIDE – BAS – Cerebrum v/Bård H.M. Jakobsen GT/SAPP/USIT, UiO.
© SYSTEM- OG DRIFTSSEKSJONEN, USIT UNIVERSITETET I OSLO UREG2000 Brukeradministrasjon ved Universitetet i Oslo v/Bård Henry Moum Jakobsen Senioringeniør,
IT-tjenester for studenter ved UiO Gruppe for IT-support og driftssenter 16. juli 2015.
© GT/SAPP/USIT UNIVERSITETET I OSLO :44 Litt status og orienteringer rundt rare ting ved høsten 2004 v/Bård H.M. Jakobsen.
© UNIVERSITETETS SENTER FOR INFORMASJONSTEKNOLOGI UNIVERSITETET I OSLO USIT Side 1 Patching En patch er en fiks for en eller flere feil i et program/operativ.
Forprosjekt – nytt skoleadministrativt system Vedlegg 6 – Prosessbeskrivelse Aktivitetsskolen.
© SYSTEM- OG DRIFTSSEKSJONEN, USIT UNIVERSITETET I OSLO En oppsummering av brukerbygging Student-IT for høsten 2002 Universitetet i Oslo.
IT-tjenester for studenter ved UiO Gruppe for IT-support og driftssenter 16. juli 2015.
Student-IT høsten 2011 Av: Monica Stamnes (mpp av Bård Jakobsen ) Gruppe for drift av grunntjenester Seksjon for system- og applikasjonsdrift USIT.
Jasmina Hodzic, USIT/SAPP/GT VirtHome UiOs andre identitetsforvaltning- og tilgangskontrollsystem.
IT-tjenester for studenter ved UiO Gruppe for IT-support og driftssenter 19. juli 2016.
ESøknad - Et webbasert system for elektronisk innlevering av søknader om forskningsmidler Kort presentasjon av systemet beregnet på prosjektledere/forskere.
v/Harald Meland og Bård Henry Moum Jakobsen
FEIDE – Felles elektronisk Identitet
E-post ved UiO for Systemgruppeforum
v/Bård Henry Moum Jakobsen
v/Bård H.M. Jakobsen GT/SAPP/USIT, UiO
v/Bård H.M. Jakobsen GT/SAPP/USIT, UiO
Cerebrum – en liten BAS i skogen
To-faktorautentisering i Feide
Brukeradministrasjon ved UiO
SAP og FEIDE, en kort oppsummering
Demo Ny IT.
Identitetsforvaltning i fusjonsprosesser.
ESøknad - Et webbasert system for elektronisk innlevering av søknader om forskningsmidler Kort presentasjon av systemet beregnet på prosjektledere/forskere.
Utskrift av presentasjonen:

Brukeradministrasjon 101 Introduksjon til brukeradministrasjon og identitetsforvaltning med Cerebrum Monica Stamnes Gruppe for drift av grunntjenester Universitetets Senter for Informasjonsteknologi Universitetet i Oslo

Agenda Brukeradministrative systemer og identitetsforvaltning Hva er identitetsforvaltning? Hva er et brukeradministrativt system? Identitetsforvaltning Brukeradministrasjon i praksis Praktisk brukeradministrasjon (BOFH) Personer, brukere, spreads og affiliations Grupper Karantener Studentautomatikk Fremtidige endringer Ny bofh-kommandoer Passordskiftevarslingstjeneste

Identitetsforvaltning Forvalte informasjon om personer, deres identiteter og deres roller Identifisere individer og forvalte deres tilgang til ulike ressurser

Identitetsforvaltning - kildesystemer Kildesystemer: FS, SAP, andre Import fra kildesystemer - personer Ansatte (SAP) Studenter (FS) ”Offisielle” gjester (SAP) Andre Import fra kildesystemer - organisasjonsstruktur Enheter og stedkoder Import fra kildesystem – affiliations/tilknytninger (personers tilhørighet til et sted) Studenters studierett på et studieprogram Ansattes tilsetting ved en organisatorisk enhet

Brukeradministrative systemer (1 av 2) Et BAS er et system som Benyttes til innsamling av informasjon knyttet til personer, brukere, grupper, tilhørigheter, roller osv. Viderebringer informasjon om personer og brukere til resten av IT-systemet Et BAS består av En database Et sett med programmer som utfører: Innsamling av data Automatisk (og manuell) behandling av innsamlede data Oppdatering av IT-systemet

Brukeradministrative systemer (2 av 2) Fordeler ved et BAS Datavask gir forbedret datakvalitet i kildesystemer Oppdatering av brukerinformasjon skjer på ett sted Bedre muligheter for automatisering av vanlige oppgaver Enklere å ta i bruk nye tjenester (mhp. autentisering og autorisasjon) Synkronisering av data på kryss og tvers

Cerebrum Brukeradministrativt system: Python & RDBMS basert programvarepakke Kan bruke både PostgreSQL og Oracle XML/RPC basert klient GPL lisens Kan hentes fra SourceForge, mer informasjon finnes på http://cerebrum.sourceforge.net/wiki/ Utviklet og tatt i bruk ved flere institusjoner i forbindelse med FEIDE-prosjektet, se http://www.feide.no/

Praktisk brukeradministrasjon: bofh Klientverktøyet til Cerebrum Brukerorganisering for hvermansen (bofh) Snakker kryptert med Cerebrum-databasen via et pythonbasert API Krever autentisering og autorisasjon Alle brukere ved institusjonen har tilgang til bofh Noen brukere ved institusjonen har mer tilgang til bofh enn andre Det finnes mange kommandoer i bofh, men du ser bare de kommandoene du får lov til å utføre (på deg selv eller andre)

Ymse tips (bofh) Hjelp Kommandogruppen ”help” er en bra start ”help person” vil f.eks. liste ut en oversikt over alle kommandoer i kommandogruppen ”person” samt en hjelpetekst for disse ”help glossary” vil gi en ordliste mer forklaringer på Cerebrumspesifikke begreper <tab> Bofh støtter tab-completion og korte kommandoformater For eksempel kan man skrive ”u i brukernavn” for å utføre bofh-kommandoen ”user info brukernavn” <tab> X 2 vil liste ut alle mulige (”person <tab> X 2”) vil gi en oversikt over alle tilgjengelige kommandoer i gruppen person

Ymse tips (bofh) ? I alle prompt-funksjoner i bofh kan man trykke ’?’ for å få en beskrivelse av input som kreves, for eksempel: jbofh> user create Person identification >? Identify account owner (person or group) by entering: Birthdate (YYYY-MM-DD) Norwegian fødselsnummer (11 digits) Export-ID (exp:exportid) External ID (idtype:idvalue) Entity ID (entity_id:value) Group name (group:name)

Tips & triks Dersom man vet hvilke parametere kommandoen forventer, kan man skrive hele kommandoen i en linje: user info <uname> Paranteser Hvis man har flere input som parameter til samme kommando, kan man gruppere disse med paranteser: group add (user1 … userN) gruppeX

Ymse tips (bofh) Gjøre mange ting på en gang Ctrl-d Bofh-kommandoen ”source” jbofh> source minfil Ctrl-d Avslutter bofh Avslutter prompt-funksjoner uten å avslutte bofh

Personer Registrering av personer Navneendringer Skal gjøres i kildesystemene Importeres fra kildesystemene til Cerebrum via importskript Navneendringer Skal for personer registrert i et kildesystem gjøres i kildesystemet For manuelt registrerte personer kan navn oppdateres ved hjelp av bofh

Affiliations Affiliations (tilknytninger) importeres fra kildesystemene (SAP/FS). Og er bygget opp på formen AFFILIATION/affiliation_status@stedkode Følgende varianter av affiliation/affiliation_status finnes: ANSATT tekadm, vitenskapelig STUDENT aktiv, evu, privatist, tilbud TILKNYTTET bilag, fagperson, gjest, gjesteforsker, pensjonist, timelønnet MANUELL ekstern, gjest, pensjonist

Brukere Hva er en bruker? Hvor kommer brukere fra? Krav til brukernavn Ordinær bruker (brukernavn + passord) Utvidet brukerbegrep (AD-bruker, e-postbruker, LDAP-bruker) Primærbruker Hvor kommer brukere fra? Automatikk (studenter) Manuell brukerbygging (ansatte) Krav til brukernavn Begrensning i antall tegn Skal være unike innenfor BAS Norske bokstaver (’æøå ÆØÅ’) og bindestrek er ikke tillatt Spesialtegn er ikke heldig Ellers kan man velge nesten hva man vil av brukernavn, men ikke alt er like lurt

Spreads Brukes til å angi hvilke tjenester et gitt objekt skal eksporteres (”spres”) til, for eksempel AD, NIS, imap Kan tilordnes brukere og grupper ved hjelp av kommandoen spread add i bofh

Eksport av brukere til AD For at en bruker skal eksporteres til AD, må brukeren: Ha et spread account@ad_<domene>, som avgjør hvilket AD-domene brukeren havner i Gyldige domener er: ad_adm, ad_fag, ad_stud Ha en gyldig affiliation på person og bruker affiliation og affiliation_status bestemmer OU, home og profile_path for brukeren

Ny funksjonalitet: Endring av AD-attributter Ny funksjonalitet for oppdatering av AD-attributtene OU, Profile Path og Homedir: Før synkronisering av brukere til AD, blir verdien for AD-attributtene OU, Profile Path og Homedir for brukeren beregnet Dersom det allerede finnes verdier for dette for brukeren, sammenlignes resultatet med de eksisterende verdiene Dersom gamle og nye verdier ikke stemmer overens, sendes det informasjon om dette til HIOF IT-ansvarlige på HIOF går gjennom listen, og dersom det stemmer at endringene skal gjennomføres, kjører han/hun nye bofh-kommandoer for å oppdatere AD-attributtene

Ny funksjonalitet: Endring av AD-attributter, bofh-kommandoer Man kan liste opp eksisterende AD-attributter ved hjelp av kommandoen user list_ad_attrs <uname> i bofh, f.eks. test_bofh> user list_ad_attrs camilla Spread AD attribute Value account@ad_fag ad_profile_path \\fag.hiof.no\profile\SF\camilla account@ad_fag ad_account_ou OU=SF,OU=Halden,OU=Ansatte account@ad_fag ad_homedir \\fag.hiof.no\home\SF\camilla Dersom AD-attributtene skal endres, sletter man dem ved hjelp av kommandoen user delete_ad_attrs <uname> <spread> i bofh, for eksempel: test_bofh> user delete_ad_attrs camilla account@ad_fag OK, removed AD-traits for camilla Når AD-attributtene har blitt slettet, vil de nye beregnede verdiene for brukeren settes i Cerebrum og oppdateres i AD

Eksport av brukere til LDAP Person-treet (FEIDE-treet) For å eksporteres til person-treet i LDAP, må man: Ha en aktiv bruker, og Ha en av følgende affiliations på sin person i Cerebrum: Fra SAP: ANSATT/<tekadm, vitenskapelig> Fra SAP: TILKNYTTET/<gjesteforsker, pensjonist> Fra FS: STUDENT/<aktiv, evu, privatist> Bruker-treet (radius) For å eksporteres til brukertreet i LDAP, må man: Ha et av følgende spreads på brukeren i Cerebrum: account@ad_adm, account@ad_fag, account@ad_stud

E-post Brukere med spread ’account@imap’ er e-postbrukere ved HIOF E-postadresser er bygget opp på formen <localpart>@<domene>. Domene er satt til ’hiof.no’ med unntak av Fremmedspråksenteret der domenet er satt til ’fremmedspraksenteret.no’ Alle e-postbrukere på hiof får to e-postadresser der den ene adressen regnes som primæradressen til brukeren Den primære e-postadressen har localpart som er basert på fullt navn til personen som eier brukeren Tilleggsadressen har brukernavnet som localpart ”Per Person” med brukernavn ’perp’ vil dermed få ’per.person@hiof.no’ som primæradresse, og ’perp@hiof.no’ som en gyldig tilleggsadresse

ABC-eksport To ganger i døgnet produserer Cerebrum en fil på abc-format, med informasjon om: Stedkode-struktur Personer (navn, id-er, brukernavn, e-post) Kull Undervisningsenheter Personer tilknyttet de ulike enhetene (stedkodene, via affiliations på person) Personer som har betalt semesteravgift Kriterier for å bli eksportert som person: Må være registrert med fullt navn i Cerebrum Må ha et gyldig fødselsnummer Må ha minst en gyldig affiliation

Grupper Hva er en gruppe? Hvor kommer grupper fra? Standard gruppe i Cerebrum Utvidet gruppebegrep (rettighetsgruppe, AD-gruppe) Hvor kommer grupper fra? Automatikk Manuelt opprettede grupper Hva bruker vi grupper til? Diverse rettigheter og tilganger i IT-systemet Rettighetstildeling i bofh Annet

Karantener (1 av 2) Karantener benyttes til å stenge et objekt midlertidig ute fra gitte tjenester Ved HIOF benyttes følgende karantener: Automatiske karantener: auto_inaktiv, auto_kunepost, autopassord Disse vedlikeholdes av diverse automatiske rutiner i Cerebrum Manuelle karantener: generell, teppe, system Disse vedlikeholdes av lokale IT-ansvarlige

Karantener (2 av 2) Karantener settes ved hjelp av kommandoen quarantine set account Karantener kan settes med startdato frem i tid Man kan se på en karantene på en gitt bruker ved hjelp av kommandoen quarantine show account Dersom en bruker har karantene, vil dette også være synlig når man kjører user info på brukeren Man kan disable en karantene ved hjelp av kommandoen quarantine disable account Man kan slette en karantene ved hjelp av kommandoen quarantine remove Karantener bør ikke slettes uten videre, sjekk derfor alltid først hvorfor karantenen er satt Automatiske karantener skal ikke slettes manuelt

Studentautomatikk (1 av 2) Oppretter og vedlikeholder alle studentbrukere basert på informasjon fra FS og konfigurasjonsfil Kjøres hver natt, etter import av data fra FS til Cerebrum Genererer blant annet brev med brukernavn og passord til nye studentbrukere

Studentautomatikk (2 av 2) Hva gjør automagien med en typisk studentbruker? Ved påtruffet aktiviseringskriterium skjer følgende i Cerebrum: Det blir opprettet en bruker til studenten i Cerebrum. Informasjon om denne brukeren blir eksportert til IT-systemet Det genereres et brev med brukernavn og passord til den nye studenten Brevene med brukernavn og passord blir overført til et passende område på filutvekslingstjeneren Institusjonen har ansvaret for å skrive ut og sende/dele ut passordbrevene til nye studenter

Passord Alle brukere i Cerebrum har et passord som sammen med brukernavnet gir tilgang til de ulike IT-systemene Passordet må oppfylle visse kriterier for å være gyldig Passordskifte Gjøres på passord.hiof.no (kan også gjøres direkte i bofh) Endringene sprer seg videre til resten av IT-systemet (det gamle passordet fungerer da inntil det nye blir tatt i bruk)

Fremtidig tjeneste: Passordskiftevarsling USIT arbeider med å utvikle en generell løsning for utsending av varsel om passordskifte Tjenesten vil settes opp til å kjøre i gitte intervaller, for eksempel ukentlig Tjenesten kan konfigureres slik at man kan utarbeide sine egne brevmaler, og angi tidspunkt for hvor ofte brukerne må skifte passord Dersom en bruker ikke har skiftet passord fem uker innen fristen for passordskifte, sendes det ut et varsel per e-post om at brukeren vil bli sperret dersom passordskifte ikke utføres Dersom en bruker fortsatt ikke har skiftet passord to uker senere, sendes det en påminnelse per e-post om at man må skifte passord Dersom passordet fortsatt ikke er skiftet innen fristen, settes brukeren i autopassord-karantene og mister således tilgang til IT-tjenestene