Wie Zugriff entsteht und verschwindet
In Nova ist Zugriff eine Zuweisung (siehe Berechtigungsmodell). In die Zielsysteme bringt Nova Zuweisungen durch Provisionierung. Diese Seite beschreibt, wie Zuweisungen entstehen und enden und wann Nova sie überträgt.
Wie Zugriff entsteht
| Weg | Was geschieht |
|---|---|
| Antrag | Ist über einen Antrag abschließend entschieden, weist Nova die genehmigten Business-Rollen und Berechtigungen zu – siehe Zugriff beantragen. |
| Administration | Administratoren weisen einer Identität Business-Rollen zu, auf Wunsch mit Gültigkeitszeitraum. |
| Organisation | Mitglieder einer Organisationseinheit und Inhaber einer Planstelle erhalten deren Business-Rollen – siehe Organisation und Planstellen. |
| Routinen | Schritte in Routinen können Business-Rollen zuweisen, etwa über die Planstelle – siehe Eintritt, Wechsel, Austritt. |
| Übernahme | Liest Nova Konten aus einem Zielsystem ein, kann es deren vorhandene Berechtigungen als direkte Zuweisungen übernehmen – je nach Import-Einstellung. |
| Direkt am Konto | Administratoren ändern Rollen oder Gruppen eines Kontos bei der Identität im Reiter „Systeme“; Nova schreibt diese Änderung unmittelbar in das Zielsystem. |
Wann Nova in die Zielsysteme überträgt
Nova überträgt Zuweisungen in Provisionierungsläufen. Ein Lauf gilt einer Identität: Für jedes betroffene Zielsystem prüft er das Konto, legt es bei Bedarf an und überträgt die Berechtigungen. Scheitert ein Schritt in einem Zielsystem, laufen die Schritte für die anderen Zielsysteme weiter. Die Läufe stehen unter „Monitoring“ → „Provisioning-Log“.
Nach der Installation ist die Einstellung „Zielsysteme automatisch provisionieren“ ausgeschaltet („Administration“ → „Provisionierung“ → „Mapping“, Reiter „Provisioning-Einstellungen“). Ist sie eingeschaltet, startet Nova einen Lauf, wenn
- Administratoren die Business-Rollen einer Identität ändern – zuweisen, entziehen oder den Zeitraum ändern,
- über einen Antrag abschließend entschieden ist; übertragen werden die genehmigten Positionen,
- Administratoren nach einer Änderung am Inhalt einer Business-Rolle „Änderungen auf Nutzer anwenden“ wählen; dann startet je Identität, die die Business-Rolle hält, ein Lauf. Bis dahin zeigt die Business-Rolle „Änderungen ausstehend“,
- eine Routine Zuweisungen geändert hat – auch die Routine „Wechsel“, die Nova ausführt, nachdem eine Person in eine Organisationseinheit aufgenommen, aus ihr entfernt oder in eine andere verschoben wurde,
- beim Abschluss einer Rezertifizierung die Entzüge ausgeführt werden,
- ein Job „Abgelaufene Zuweisungen bereinigen“ abgelaufene Zuweisungen entfernt.
Schritte von Routinen, die Konten sperren, entsperren oder löschen, starten dafür eigene Läufe für die verknüpften Konten der Identität – auch bei ausgeschalteter automatischer Provisionierung.
Nova überträgt nur Berechtigungen, die zu einem Zielsystem gehören. Hat eine Identität dieselbe Berechtigung aus mehreren Zuweisungen, entfernt Nova sie im Zielsystem erst, wenn keine dieser Zuweisungen mehr gilt.
Abweichungen zwischen Nova und einem Zielsystem zeigt der Reiter „Abgleich & Provisionierung“ einer Identität. Administratoren lösen sie dort je Zielsystem in die eine oder die andere Richtung auf.
Beginn und Ende der Gültigkeit
Beginn. An SAP überträgt Nova eine Rolle zusammen mit Beginn und Ende; auch eine vorausdatierte Zuweisung geht deshalb gleich mit dem Lauf nach SAP. An Active Directory und LDAP, Microsoft Entra ID, SCIM und Keycloak überträgt Nova keine Gültigkeitszeiträume; dort hält Nova eine vorausdatierte Zuweisung zurück. Der Job „Vorausdatierte Zuweisungen aktivieren“ überträgt sie für aktive Identitäten, sobald ihr Beginn erreicht ist; voreingestellt läuft er täglich um 02:30 Uhr.
Ende. Abgelaufene Zuweisungen entfernt der Job „Abgelaufene Zuweisungen bereinigen“: Er löscht Zuweisungen, deren Ende überschritten ist, und startet bei eingeschalteter automatischer Provisionierung Läufe, die die Berechtigungen aus den Zielsystemen entfernen. Nova richtet diesen Job nicht selbst ein; Administratoren legen ihn unter „Monitoring“ → „Hintergrund-Jobs“ mit „Neuer Job“ an und geben ihm einen Zeitplan – siehe Überwachung und Jobs.
Wie Zugriff verschwindet
| Weg | Was geschieht |
|---|---|
| Entzug | Administratoren entziehen einer Identität eine Business-Rolle; Nova entfernt sie samt ihren indirekten Zuweisungen. |
| Ablauf | Der Job „Abgelaufene Zuweisungen bereinigen“ entfernt Zuweisungen, deren Ende überschritten ist. |
| Rezertifizierung | Beim Abschluss einer Kampagne können Administratoren die Entzüge ausführen lassen; Nova entfernt dann die entzogenen Zuweisungen. |
| Organisation | Verlässt eine Person eine Organisationseinheit, verliert sie deren Business-Rollen, sofern keine andere Einheit oder Planstelle sie ihr gewährt. |
| Austritt | Die Routine „Austritt“ startet in der Voreinstellung Läufe, die die verknüpften Konten der Identität sperren; Zuweisungen entfernt sie nur mit einem zusätzlichen Schritt – siehe Eintritt, Wechsel, Austritt. |
Ob und wann eine dieser Änderungen die Zielsysteme erreicht, beschreibt der Abschnitt „Wann Nova in die Zielsysteme überträgt“ oben.