Identity Management
Identity Management im OctoMesh Refinery Studio ermöglicht es Ihnen, Benutzer, Rollen, Gruppen, OAuth Clients, Identity Provider und E-Mail-Domänen-Gruppenregeln für Ihren Tenant zu verwalten. Alle Funktionen des Identity Managements sind über die Seitenleiste im Abschnitt Identity erreichbar.
Navigation
Der Abschnitt Identity in der Seitenleiste enthält:
| Menüpunkt | Erforderliche Rolle | Beschreibung |
|---|---|---|
| Users | UserManagement | Benutzerkonten und Anmeldedaten verwalten |
| Roles | UserManagement | Rollen definieren und verwalten |
| Groups | UserManagement | Benutzer organisieren und Rollen über Gruppen zuweisen |
| Clients | UserManagement | OAuth-Client-Anwendungen konfigurieren |
| Identity Providers | TenantManagement | Externe Authentifizierungs-Provider einrichten |
| Email Domain Rules | TenantManagement | Automatische Gruppenzuweisung nach E-Mail-Domäne |
| Admin Provisioning | TenantManagement | Benutzern des übergeordneten Tenants Zugriff auf untergeordnete Tenants gewähren |
Sie benötigen die Rolle UserManagement, um den Abschnitt Identity zu sehen. Einige Seiten erfordern die Rolle TenantManagement und sind nur sichtbar, wenn Ihnen diese Rolle zugewiesen ist.
Konzepte
Authentifizierung vs. Autorisierung
- Authentifizierung überprüft, wer ein Benutzer ist – wird von Identity Providern gehandhabt (lokales Login, Google, Azure AD, LDAP usw.)
- Autorisierung bestimmt, was ein Benutzer tun darf – wird über Rollen und Gruppen gehandhabt
Rollenbasierter Zugriff
OctoMesh verwendet rollenbasierte Zugriffssteuerung (RBAC). Jede Aktion in der Plattform wird durch eine oder mehrere Rollen abgesichert. Benutzer erhalten Rollen entweder durch direkte Zuweisung oder durch Gruppenmitgliedschaft.
Gruppen und Rollenvererbung
Anstatt jedem Benutzer einzeln Rollen zuzuweisen, können Sie Gruppen mit Rollen erstellen und Benutzer diesen Gruppen hinzufügen. Dies ist der empfohlene Ansatz für die Verwaltung von Berechtigungen in großem Maßstab.
Group "Engineering"
├── Roles: Development, CommunicationManagement
├── Members: alice, bob, charlie
└── Child Group: "Engineering Leads"
├── Roles: TenantManagement
└── Members: alice
In diesem Beispiel erhält alice Development, CommunicationManagement und TenantManagement. bob und charlie erhalten Development und CommunicationManagement.
Identity Providers
Benutzer können sich über externe Identitätssysteme (Google, Microsoft, Azure Entra ID, LDAP, Active Directory) oder über tenantübergreifende Authentifizierung mittels eines OctoTenant-Providers authentifizieren. Jeder Tenant konfiguriert seinen eigenen Satz an Providern unabhängig.
Workflow-Überblick
┌────────────────────┐ ┌──────────────┐ ┌──────────────────┐
│ Identity Providers │ ──► │ Users │ ──► │ Role Access │
└────────────────────┘ └──────────────┘ └──────────────────┘
Configure login methods Register/manage Direct assignment
│
▼
┌────────────────────┐ ┌──────────────┐
│ Email Domain Rules │ ──► │ Groups │
└────────────────────┘ └──────────────┘
Auto-assign on login Bundle roles
- Identity Provider einrichten: Konfigurieren Sie, wie sich Benutzer authentifizieren (lokal, Google, Azure AD usw.)
- Gruppen mit Rollen erstellen: Definieren Sie Berechtigungsbündel für verschiedene Benutzertypen
- E-Mail-Domänen-Regeln einrichten (optional): Weisen Sie neue Benutzer anhand ihrer E-Mail-Domäne automatisch Gruppen zu
- Benutzer verwalten: Erstellen Sie Benutzer, weisen Sie sie Gruppen zu oder lassen Sie sie sich über Identity Provider selbst registrieren