Benutzer und Gruppen in Jitterbit App Builder
Das Sicherheitsmodell von App Builder umfasst die bekannten Konzepte von Benutzern und Gruppen. Benutzer bilden die Grundlage für die Authentifizierung; Sicherheitsgruppen für die Autorisierung. Benutzer existieren auf Site-Ebene: Sie gehören nicht zu einer bestimmten Anwendung. Gruppen lassen sich auf globaler Umgebungsebene und auch auf einzelner Anwendungsebene mithilfe von Anwendungsgruppen konfigurieren. Anwendungsgruppen werden automatisch als Teil eines LP mit einer Anwendung ausgeliefert und daher in vorgelagerte Umgebungen übertragen, während Gruppen pro App Builder-Umgebung gelten und nicht mit Anwendungen ausgeliefert werden.
Obwohl App Builder mit mehreren Standardbenutzern und -gruppen ausgeliefert wird, werden diese in der Regel vom Site-Administrator definiert. Daher bleiben Benutzer und Gruppen bei Upgrades erhalten.
Benutzer
Es gibt grundsätzlich zwei Möglichkeiten, wie sich ein Benutzer authentifizieren kann:
- Intern. Der Benutzer gibt einen Benutzernamen und ein Passwort ein. App Builder validiert die Anmeldedaten anhand eines lokalen Anmeldespeichers.
- Extern. App Builder delegiert die Authentifizierung an einen Drittanbieter, z. B. einen Single-Sign-On-Anbieter.
In App Builder werden Berechtigungen nicht direkt Benutzern zugewiesen. Stattdessen bestimmt die Gruppenmitgliedschaft die Berechtigungen des Benutzers. Weitere Informationen finden Sie unter Gruppen.
Benutzer haben die folgenden Attribute:
- Benutzername - Anmeldebenutzername. Benutzernamen müssen im System eindeutig sein.
- Vollständiger Name - Vollständiger Name des Benutzers.
- Anzeigename - Bevorzugter Name des Benutzers.
- E-Mail-Adresse - E-Mail-Adresse des Benutzers. Diese kann zum Versenden von Workflows verwendet werden.
- Lokale Authentifizierung zulassen - Gibt an, ob sich der Benutzer mit einem Passwort anmelden darf, das dem Benutzerkonto zugeordnet ist. Diese Option ist normalerweise für Konten deaktiviert, die einem externen Authentifizierungsanbieter zugeordnet sind.
- Kultur - Bestimmt die Kultur, die für die Formatierung von Daten und Zahlen verwendet wird.
- Letzte Anmeldung - Datum und Uhrzeit der letzten Anmeldung des Benutzers. Schreibgeschützt.
Darüber hinaus ist es möglich, das Passwort des Benutzers festzulegen. Beachten Sie, dass dies nur erforderlich ist, wenn der lokale Anmeldedatenspeicher verwendet wird.
Standardbenutzer
Wie oben erwähnt, wird App Builder mit den folgenden Standardbenutzern ausgeliefert:
| Benutzer | Name | Beschreibung |
|---|---|---|
| admin | Systemadministrator | Der Systemadministrator hat Zugriff auf alle mit App Builder ausgelieferten Anwendungen. Darüber hinaus erhält der Administrator-Benutzer durch seine Mitgliedschaft in der Sicherheitsgruppe „Administratoren" Berechtigungen für alle neu erstellten Datenquellen oder Anwendungen. Weitere Informationen finden Sie unten. |
| anonymous | Anonyme Benutzer | Das anonyme Benutzerkonto ist der Prinzipal, der jeder nicht authentifizierten Anfrage zugewiesen wird. Der anonyme Benutzer ist standardmäßig nicht Mitglied einer Sicherheitsgruppe und hat daher keinen Zugriff auf mit App Builder ausgelieferte Anwendungen. Weitere Informationen finden Sie unter Anonymer Zugriff. |
| service | Lokaler Service-Benutzer | Das Service-Konto ist das Standardbenutzerkonto, das zum Ausführen geplanter Ereignisse verwendet wird. |
Hinweis
Die integrierten Benutzerkonten können nicht gelöscht oder geändert werden. Alle Änderungen an den integrierten Benutzern werden während eines App Builder-Upgrades rückgängig gemacht.
Passwörter
Wie oben erwähnt, unterstützt App Builder formularbasierte Authentifizierung mit einem lokalen Anmeldedatenspeicher. Bei der formularbasierten Authentifizierung gibt der Website-Besucher einen Satz von Anmeldedaten bestehend aus Benutzername und Passwort ein. Nach erfolgreicher Überprüfung der eingegebenen Anmeldedaten meldet App Builder den Benutzer im System an.
Passwortspeicherung
App Builder speichert Passwörter sicher. Konkret verwendet App Builder PBKDF2 mit den folgenden Parametern:
- Hash-Algorithmus: SHA-256
- Salz-Länge: 128 Bit
- Iterationen: 10.000
- Schlüssellänge: 128 Bit
Passwörter manuell zurücksetzen
Falls der Zugriff auf das System verloren gegangen ist, kann man die Tabelle Se_User manuell ändern und ein Passwort im Klartext eingeben. Passwörter im Klartext werden automatisch gehasht, wenn sich der Benutzer zum ersten Mal anmeldet.
Gruppen
Sicherheitsgruppen organisieren Benutzer. Benutzer können Mitglieder von mehr als einer Sicherheitsgruppe sein. Administratoren gewähren Gruppen Berechtigungen für Anwendungen und Datenquellen. Falls eine Datenquelle rollenbasierte Autorisierung verwendet, müssen Gruppen Mitgliedschaften in einer oder mehreren Rollen innerhalb der Datenquelle erhalten. Weitere Informationen zu Rollen finden Sie unter Berechtigungen & Genehmigungen.
App Builder verfügt über Gruppen sowie Anwendungsgruppen, die konfiguriert werden können. Gruppen werden auf der globalen Umgebungsebene definiert, während Anwendungsgruppen auf der einzelnen Anwendungsebene definiert werden.
Gruppen haben die folgenden Attribute:
- Name - Anzeigename der Gruppe.
- Beschreibung - Informative Beschreibung, die unter dem Gruppennamen in Auswahlisten angezeigt wird.
- Bei Datenquellenerstellung gewähren - Gibt an, ob der Gruppe Berechtigungen für neue Datenquellen gewährt werden sollen, wenn diese erstellt werden.
- Bei Anwendungserstellung gewähren - Gibt an, ob der Gruppe Berechtigungen für neue Anwendungen gewährt werden sollen, wenn diese erstellt werden.
- Bei Benutzererstellung gewähren - Gibt an, ob neue Benutzer der Gruppe hinzugefügt werden sollen, wenn diese erstellt werden.
Diese Attribute werden auf der Registerkarte Edge Case der Gruppe angezeigt. Um sie anzuzeigen oder zu ändern, gehen Sie zu IDE > Benutzerverwaltung, klicken Sie auf die Registerkarte Gruppen und öffnen Sie die Gruppe, die Sie konfigurieren möchten. Standardmäßig ist nur die Gruppe Administratoren mit Bei Anwendungserstellung gewähren und Bei Datenquellenerstellung gewähren aktiviert.
Anwendungsgruppen haben die folgenden Attribute:
- Name - Anzeigename der Gruppe.
- Beschreibung - Informative Beschreibung, die unter dem Gruppennamen in Auswahlisten angezeigt wird.
- Anwendung - Die benannte Anwendung, zu der die Sicherheitsgruppe gehört.
Standardgruppen
Wie oben erwähnt, wird App Builder mit den folgenden Standardgruppen ausgeliefert:
| Gruppe | Beschreibung |
|---|---|
| Administratoren | Benutzer, die der Gruppe Administratoren zugewiesen sind, können auf alle mit App Builder ausgelieferten Anwendungen oder Datenquellen zugreifen. Darüber hinaus erhalten Mitglieder automatisch Zugriff auf neue Anwendungen und Datenquellen, wenn diese erstellt werden, wobei Rollengenehmigungen für diese Anwendungen und Datenquellen jedoch weiterhin manuell gewährt werden müssen. |
| Bereitstellung | Gewährt die Rolle Bereitstellung. Verwenden Sie diese Gruppe anstelle einer benutzerdefinierten Gruppe für das Konto, das sich eine Zielumgebung während einer One-Click-Bereitstellung authentifiziert, da dieses Konto nur bereitgestellte Versionen erhalten muss. |
| Entwickler | Gewährt die Rolle Entwickler, die es Mitgliedern ermöglicht, Seiten, Tabellen, Regeln und andere Komponenten in jeder Anwendung zu erstellen und zu bearbeiten, aber keine Anwendungen oder Datenquellen zu erstellen oder zu löschen. Der Zugriff zum Anzeigen der Seiten einer Anwendung oder der Ergebnisse einer Datenquelle ist standardmäßig nicht enthalten und muss separat gewährt werden. Verwenden Sie diese Gruppe anstelle einer benutzerdefinierten Gruppe für Entwickler, die umfassenden Zugriff ohne Administratorberechtigungen benötigen. |
| Dienstkonten | Benutzer, die der Gruppe Dienstkonten zugewiesen sind, können geplante Ereignisse von App Builder ausführen. Diese Sicherheitsgruppe kann auch Berechtigungen und Genehmigungen zum Ausführen geplanter Ereignisse in anderen Datenquellen erhalten. |
| Silo-Entwickler | Beschränkt den Zugriff eines Entwicklers auf einen definierten Satz von Anwendungen und Datenquellen. Wie bei Entwickler ist der Zugriff zum Anzeigen der Seiten einer autorisierten Anwendung oder der Ergebnisse einer Datenquelle standardmäßig nicht enthalten und muss separat gewährt werden. Verwenden Sie diese Gruppe anstelle von Entwickler, wenn der Zugriff eines Entwicklers auf bestimmte Anwendungen beschränkt werden soll. Konfigurationsschritte finden Sie unter Entwickler-Silos. |
| Übersetzer | Gewährt die Rolle Übersetzer. Mitglieder können Übersetzungswerte auf der Seite Sprachübersetzungen bearbeiten, ohne dass Zugriff auf IDE-Ebene für Entwickler erforderlich ist. Verwenden Sie diese Gruppe anstelle einer benutzerdefinierten Gruppe für Übersetzer, die nur Übersetzungen verwalten müssen. Weitere Informationen finden Sie unter Übersetzungen. |
| Benutzer | Mitglieder der Sicherheitsgruppe Benutzer erhalten den Mindestsatz an Berechtigungen, die zum Ausführen einer App Builder-Anwendung erforderlich sind. Sie haben jedoch standardmäßig keinen Zugriff auf spezifische App Builder-Anwendungen. Neue Benutzer werden der Gruppe Benutzer hinzugefügt, wenn diese erstellt werden. |
Hinweis
Die integrierten Sicherheitsgruppen können nicht gelöscht oder geändert werden. Alle Änderungen an den integrierten Sicherheitsgruppen werden bei einem App Builder-Upgrade rückgängig gemacht.
Seit App Builder 4.65 akzeptieren die Standardgruppen keine anonymen Benutzer. Der Versuch, einen hinzuzufügen, führt zu folgender Meldung:
Fehlertext
Die Änderungen konnten nicht gespeichert werden. Der anonyme Benutzer kann nicht zur Sicherheitsgruppe hinzugefügt werden.
Weitere Informationen zum Gewähren von eingeschränktem Zugriff für anonyme Benutzer finden Sie unter Anonymer Zugriff.
Eine Gruppe ändern
Das Ändern einer Gruppe bedeutet normalerweise, Rollen für eine Anwendung oder Datenquelle zu gewähren oder zu widerrufen, auf die sie bereits Zugriff hat, oder der Gruppe zunächst Zugriff auf eine neue Anwendung oder Datenquelle zu gewähren.
So gewähren oder widerrufen Sie eine Rolle:
- Navigieren Sie zur IDE.
- Klicken Sie auf User Management.
- Klicken Sie auf die Registerkarte Groups.
- Suchen Sie die Group, die Sie ändern möchten, im Bereich „Groups". Beispiel: Developers.
- Klicken Sie auf die entsprechende Schaltfläche Manage Privileges.
-
Suchen Sie die Anwendung oder Datenquelle, dann suchen Sie die Rolle, die Sie hinzufügen oder entfernen möchten, und klicken Sie nach Bedarf auf die Schaltfläche Grant oder Revoke.
Beispielsweise wird die Rolle Audit standardmäßig keiner Standardgruppe gewährt. Sie können sie der Gruppe Developers oder Users gewähren, damit Mitglieder den vollständigen Audit-Verlauf für Datensätze anzeigen können.
So gewähren Sie einer Gruppe Zugriff auf eine Anwendung oder Datenquelle, auf die sie noch keinen Zugriff hat:
- Führen Sie die obigen Schritte 1–5 aus, um das Popup Manage Privileges der Gruppe zu öffnen.
- Klicken Sie auf Create.
- Wählen Sie für Type entweder Application oder Data Source.
- Verwenden Sie das angezeigte Menü, um die spezifische Anwendung oder Datenquelle auszuwählen.
- Klicken Sie auf Save. Ein Bereich Roles wird angezeigt, der die für diese Anwendung oder Datenquelle verfügbaren Rollen auflistet.
- Klicken Sie im Bereich Roles auf Grant für jede Rolle, die Sie der Gruppe zuweisen möchten.
Hinweis
Mit Ausnahme der Gruppe Administrators gewährt App Builder einer Standardgruppe standardmäßig keinen Zugriff auf Anwendungen oder Datenquellen. Beispielsweise können Mitglieder der Gruppe Developers standardmäßig Seiten, Tabellen und Regeln in jeder Anwendung erstellen und bearbeiten, können aber die Seiten einer Anwendung als Endbenutzer nicht anzeigen oder Regelergebnisse anzeigen, bis ein Administrator der Gruppe mithilfe der obigen Schritte diese Anwendung oder Datenquelle gewährt.
Anwendungsgruppen
Anwendungsgruppen werden vom Anwendungsentwickler erstellt und verwaltet und sind an einzelne Anwendungen gebunden. Die Erstellung und Verwaltung von Anwendungsgruppen erfolgt hauptsächlich über die App Workbench, mit Ausnahme der Verwaltung von Benutzern, die zur Gruppe gehören, was über die IDE erfolgt.
Anwendungsgruppen werden automatisch als Teil eines LP mit einer Anwendung bereitgestellt und werden daher in Upstream-Umgebungen übertragen.
Anwendungsgruppen können in IDE > User Management > Groups angezeigt werden, um einem Administrator oder System Admin-Benutzer Informationen bereitzustellen.
Eine Anwendungsgruppe erstellen
- Navigieren Sie zur App Workbench
- Klicken Sie auf die Kachel Roles
- Klicken Sie auf die Schaltfläche Application Groups
- Klicken Sie auf die Schaltfläche Create
- Weisen Sie einen Name für die Gruppe zu. Unsere Empfehlung ist, den Anwendungsnamen gefolgt vom Gruppenrollentyp einzubeziehen. Beispiel: Global Imports Admin
- Geben Sie eine Description an. Beispiel: Administrative users
- Klicken Sie auf das Symbol Häkchen, um zu speichern
- Überprüfen Sie den Bereich Roles und bestimmen Sie, welche Rolle(n) zur Gruppe gehören. Klicken Sie auf die Schaltfläche Grant für jede Rolle, die Sie zur Gruppe hinzufügen möchten. Beispiel: Administrator
- Klicken Sie auf das Symbol Open record für die Anwendungsgruppe
- Klicken Sie auf die Schaltfläche More und wählen Sie View Permissions. Auf diesem Bildschirm Group Permissions können Sie alle Datenquellentabellen und Objekte anzeigen, auf die Mitglieder der Gruppe Zugriff haben.
Benutzer einer Anwendungsgruppe zuweisen
- Navigieren Sie zur IDE
- Klicken Sie auf User Management
- Wählen Sie die Navigationsschaltfläche Groups
- Klicken Sie auf die Schaltfläche + Membership
- Wählen Sie einen User aus, um ihn der Anwendungsgruppe zuzuweisen
- Klicken Sie auf das Symbol Häkchen, um zu speichern