Überblick
Ein Zielsystem ist ein System, in dem Nova Konten und Berechtigungen verwaltet. Nova spricht Zielsysteme über Connectoren an; fünf bringt Nova mit:
- SAP – ABAP-Systeme über RFC und BAPIs
- Active Directory und LDAP
- Microsoft Entra ID – über Microsoft Graph
- Keycloak – über die Admin-API
- SCIM – Anwendungen mit SCIM-2.0-Schnittstelle
Zielsysteme vom Typ „Sonstiges“ haben keinen Connector; mit ihnen tauscht Nova keine Daten aus.
Was Nova in Zielsystemen verwaltet
Alle fünf Connectoren beherrschen dieselben Grundfunktionen:
- Konten anlegen, Stammdaten ändern, sperren, entsperren und löschen
- Passwörter setzen
- Berechtigungen zuweisen und entziehen – in SAP sind das Rollen, in den übrigen Zielsystemen Gruppen
- den Zustand eines Kontos lesen: ob es existiert, ob es gesperrt ist und, soweit das Zielsystem es liefert, wann es zuletzt benutzt wurde
Den Katalog der Rollen oder Gruppen übernimmt Nova per Import-Job als Berechtigungen. Welche Stammdaten einer Identität in welches Attribut des Zielsystems fließen, legen Administratoren unter „Administration“ → „Provisionierung“ → „Mapping“ fest.
| Zielsystem | Berechtigungen | Sperren über | Gültigkeit |
|---|---|---|---|
| SAP | Einzel- und Sammelrollen | SAP-Benutzersperre | im Zielsystem |
| Active Directory | Gruppen, auch verschachtelt | userAccountControl | in Nova |
| LDAP | Gruppen | Password Policy | in Nova |
| Entra ID | Gruppen | accountEnabled | in Nova |
| Keycloak | Gruppen | enabled | in Nova |
| SCIM | Gruppen | active | in Nova |
Gültigkeit: Nur SAP kennt Gültigkeitszeiträume von Rollenzuweisungen selbst. Nova überträgt Beginn und Ende dorthin mit, auch wenn eine Zuweisung erst in der Zukunft beginnt. Die übrigen Zielsysteme kennen nur „Mitglied oder nicht“. Dort hält Nova eine vorausdatierte Zuweisung zurück, bis ihr Beginn erreicht ist. Ein voreingestellter Job vom Typ „Vorausdatierte Zuweisungen aktivieren“ provisioniert solche Zuweisungen aktiver Identitäten täglich um 2:30 Uhr (Zeitzone Europe/Berlin).
Zielsystem einrichten
Administratoren legen ein Zielsystem unter „Systeme“ → „Zielsysteme“ → „Zielsystem hinzufügen“ an. Nur Administratoren können Zielsysteme anlegen, ändern oder löschen. Zu einem Zielsystem mit Connector gehören:
- „Verbindung“ – Adresse und Zugangsdaten, seltene Einstellungen unter „Erweitert“. Welche Felder es gibt, steht auf den Seiten der einzelnen Connectoren.
- „Account-Einrichtung“ – „Account-ID-Vorlage“, „Passwort-Ruleset“ und „Account-ID-Ruleset“. Alle drei sind Pflicht; ohne sie speichert Nova das Zielsystem nicht. Die Regelwerke pflegen Administratoren unter „Administration“ → „Provisionierung“ → „Passwortregeln“ bzw. „Nutzerkonto-Regeln“.
Kontokennungen
Die „Account-ID-Vorlage“ legt fest, wie Nova die Kennung eines neuen Kontos bildet, z. B. {first_initial_lower}{name_lower} → emustermann. Platzhalter gibt es für Vor- und Nachname, Initiale, vollständigen Namen, E-Mail-Adresse, Personalnummer und Abteilung; Namensbestandteile auch in Klein- oder Großschreibung. Akzente und Umlaute entfernt Nova (Müller → Muller). Ein unbekannter Platzhalter führt zu einem Fehler statt zu einer falschen Kennung.
Legt ein Provisionierungslauf ein Konto an, bildet Nova die Kennung aus der Vorlage und kürzt sie auf die Höchstlänge des „Account-ID-Ruleset“. Ist die Kennung in Nova oder im Zielsystem bereits vergeben, hängt Nova eine Zahl an (emustermann2, emustermann3 … bis höchstens 99). Künftig hängt Nova die Zahl nur noch an, wenn die Kennung in Nova vergeben ist; existiert im Zielsystem ein Konto mit dieser Kennung, das Nova nicht kennt, meldet Nova einen Konflikt – siehe Konten und Passwörter. geplant
Das „Account-ID-Ruleset“ begrenzt Länge und erlaubte Sonderzeichen oder schreibt einen regulären Ausdruck vor. Beim manuellen Anlegen und beim Verknüpfen eines Kontos prüft Nova die Kennung dagegen. Für jeden Connector bringt Nova ein Standard-Regelwerk mit, etwa höchstens 12 Zeichen für SAP.
Das „Passwort-Ruleset“ gilt für manuell eingegebene Passwörter beim Anlegen eines Kontos und beim Setzen eines Passworts. Initialpasswörter, die Nova selbst erzeugt, sind zufällig, richten sich nach dem Regelwerk und haben mindestens 12 Zeichen.
Verbindung prüfen
„Status prüfen“ in der Liste der Zielsysteme oder im Detail eines Zielsystems testet die Verbindung und speichert das Ergebnis – „online“ oder „offline“ mit Fehlermeldung. Was geprüft wird, hängt vom Connector ab:
| Zielsystem | Test |
|---|---|
| SAP | Aufruf von RFC_PING |
| Active Directory, LDAP | Anmeldung (Bind) mit dem Dienstkonto |
| Entra ID | Abruf eines Zugriffstokens |
| Keycloak | Token-Abruf und Zählen der Konten im Realm |
| SCIM | Abruf von ServiceProviderConfig, ersatzweise der Base URL |
Ein erfolgreicher Test belegt Erreichbarkeit und Anmeldung, nicht jede Berechtigung, die Nova später im Zielsystem braucht.
Zusätzlich prüft ein voreingestellter Job vom Typ „Zielsystem-Health-Poll“ alle zehn Minuten die Erreichbarkeit der Zielsysteme. Wird ein System dabei neu als offline erkannt, vermerkt Nova das im „Audit-Log“.
Zugangsdaten
Passwörter, Client-Secrets und Tokens der Zielsysteme speichert Nova verschlüsselt in der Datenbank. Den Schlüssel stellt der Betreiber beim Start bereit; er liegt nicht in der Datenbank. Gespeicherte Geheimnisse gibt Nova weder in der Oberfläche noch über die Programmierschnittstelle zurück; an ihrer Stelle steht ein Platzhalter. Wer ein Geheimnis ändern will, gibt einen neuen Wert ein. Über den KI-Assistenten lassen sich Geheimnisse weder lesen noch setzen.
Nachvollziehbarkeit
Schreibvorgänge der Connectoren in Zielsystemen hält Nova im Änderungsjournal fest – mit den Werten vorher und nachher.