Zum Hauptinhalt springen

Identity Management

Identity Management im OctoMesh Refinery Studio ermöglicht es Ihnen, Benutzer, Rollen, Gruppen, OAuth Clients, Identity Provider und E-Mail-Domänen-Gruppenregeln für Ihren Tenant zu verwalten. Alle Funktionen des Identity Managements sind über die Seitenleiste im Abschnitt Identity erreichbar.

Der Abschnitt Identity in der Seitenleiste enthält:

MenüpunktErforderliche RolleBeschreibung
UsersUserManagementBenutzerkonten und Anmeldedaten verwalten
RolesUserManagementRollen definieren und verwalten
GroupsUserManagementBenutzer organisieren und Rollen über Gruppen zuweisen
ClientsUserManagementOAuth-Client-Anwendungen konfigurieren
Identity ProvidersTenantManagementExterne Authentifizierungs-Provider einrichten
Email Domain RulesTenantManagementAutomatische Gruppenzuweisung nach E-Mail-Domäne
Admin ProvisioningTenantManagementBenutzern des übergeordneten Tenants Zugriff auf untergeordnete Tenants gewähren
hinweis

Sie benötigen die Rolle UserManagement, um den Abschnitt Identity zu sehen. Einige Seiten erfordern die Rolle TenantManagement und sind nur sichtbar, wenn Ihnen diese Rolle zugewiesen ist.

Konzepte​

Authentifizierung vs. Autorisierung​

  • Authentifizierung überprüft, wer ein Benutzer ist – wird von Identity Providern gehandhabt (lokales Login, Google, Azure AD, LDAP usw.)
  • Autorisierung bestimmt, was ein Benutzer tun darf – wird über Rollen und Gruppen gehandhabt

Rollenbasierter Zugriff​

OctoMesh verwendet rollenbasierte Zugriffssteuerung (RBAC). Jede Aktion in der Plattform wird durch eine oder mehrere Rollen abgesichert. Benutzer erhalten Rollen entweder durch direkte Zuweisung oder durch Gruppenmitgliedschaft.

Gruppen und Rollenvererbung​

Anstatt jedem Benutzer einzeln Rollen zuzuweisen, können Sie Gruppen mit Rollen erstellen und Benutzer diesen Gruppen hinzufügen. Dies ist der empfohlene Ansatz für die Verwaltung von Berechtigungen in großem Maßstab.

Group "Engineering"
├── Roles: Development, CommunicationManagement
├── Members: alice, bob, charlie
└── Child Group: "Engineering Leads"
├── Roles: TenantManagement
└── Members: alice

In diesem Beispiel erhält alice Development, CommunicationManagement und TenantManagement. bob und charlie erhalten Development und CommunicationManagement.

Identity Providers​

Benutzer können sich über externe Identitätssysteme (Google, Microsoft, Azure Entra ID, LDAP, Active Directory) oder über tenantübergreifende Authentifizierung mittels eines OctoTenant-Providers authentifizieren. Jeder Tenant konfiguriert seinen eigenen Satz an Providern unabhängig.

Workflow-Überblick​

┌────────────────────┐ ┌──────────────┐ ┌──────────────────┐
│ Identity Providers │ ──► │ Users │ ──► │ Role Access │
└────────────────────┘ └──────────────┘ └──────────────────┘
Configure login methods Register/manage Direct assignment
│
▼
┌────────────────────┐ ┌──────────────┐
│ Email Domain Rules │ ──► │ Groups │
└────────────────────┘ └──────────────┘
Auto-assign on login Bundle roles
  1. Identity Provider einrichten: Konfigurieren Sie, wie sich Benutzer authentifizieren (lokal, Google, Azure AD usw.)
  2. Gruppen mit Rollen erstellen: Definieren Sie Berechtigungsbündel für verschiedene Benutzertypen
  3. E-Mail-Domänen-Regeln einrichten (optional): Weisen Sie neue Benutzer anhand ihrer E-Mail-Domäne automatisch Gruppen zu
  4. Benutzer verwalten: Erstellen Sie Benutzer, weisen Sie sie Gruppen zu oder lassen Sie sie sich über Identity Provider selbst registrieren