Machtigingen (RBAC)

    Rolgebaseerde toegangscontrole met entiteitskoppeling en hiërarchie-overerving

    Hoe machtigingen werken

    Elke rol in Anzen bevat een set machtigingen die bepalen wat leden van die rol kunnen doen. Machtigingen worden gedefinieerd per gebied van het platform - bijvoorbeeld tickets, beheersmaatregelen, configuratie-items of entiteiten - en voor elk gebied kunt u vier acties verlenen of weigeren: aanmaken, lezen, wijzigen en verwijderen.

    Wanneer u een rol instelt, kiest u tot welke gebieden de rol toegang moet hebben en welke acties zijn toegestaan per gebied. Elk gebied of elke actie die niet expliciet is verleend, wordt standaard geweigerd. U kunt bijvoorbeeld een “Alleen-lezen Auditor”-rol aanmaken die leestoegang verleent tot tickets, beheersmaatregelen en bevindingen, maar het aanmaken, wijzigen of verwijderen niet toestaat.

    Entiteitskoppeling

    Elke rol heeft een optionele eigenaar-entiteit. Dit bepaalt waar de machtigingen van de rol van toepassing zijn:

    • Organisatiebreed - als er geen entiteit is ingesteld, geldt de rol overal in de workspace.
    • Entiteitgebonden - als er een entiteit is ingesteld, geldt de rol alleen binnen die entiteit en al haar onderliggende entiteiten.

    Hiërarchie-overerving

    Bij het controleren of een gebruiker mag handelen op een resource die tot een specifieke entiteit behoort, doorloopt Anzen de entiteitsboom van de doelentiteit naar de root. Als een van de rollen van de gebruiker is gekoppeld aan een voorouder in die keten, wordt de machtiging verleend.

    Bijvoorbeeld: als een rol is gekoppeld aan “EU-kantoor” en een gebruiker probeert een ticket te bewerken dat behoort tot “EU Engineering” (een kind van “EU-kantoor”), slaagt de machtigingscontrole omdat “EU-kantoor” een voorouder is van “EU Engineering”.

    Ingebouwde rollen

    Elke nieuwe workspace wordt geleverd met acht ingebouwde rollen, die automatisch worden aangemaakt zodra de workspace wordt aangemaakt. Daarmee hebt u vanaf dag één een beheersbare workspace zonder zelf ook maar één rol op te bouwen. Elke ingebouwde rol draagt een Ingebouwd-badge en een slotpictogram en is bevroren: hij kan niet worden bewerkt of verwijderd. Wilt u er een aanpassen, gebruik dan Dupliceren om hem te kopiëren naar een normale, bewerkbare rol en pas de kopie aan.

    • Volledig beheerder - alles, inclusief facturering. De breedste ingebouwde rol.
    • Beheerder (zonder facturering) - alles behalve facturering. Dagelijks platformbeheer zonder toegang tot facturen of abonnementswijzigingen.
    • GRC-consultant - beheersmaatregelen, beheersmaatregeltests, risico, bevindingen, leveranciers en de kennisbank.
    • ITSM-support - tickets en bevindingen volledig (inclusief interne opmerkingen), plus leestoegang tot de CMDB.
    • Auditor (alleen-lezen) - leestoegang over het hele platform, zonder de mogelijkheid om aan te maken, te wijzigen of te verwijderen.
    • Risicomanager - het risicoregister en bevindingen.
    • CMDB / Assetmanager - configuratie-items, leveranciers, typen, bedrijfsprocessen en cloud connectors.
    • Portaalgebruiker - de standaard eindgebruikersrol: tickets plus beperkte leestoegang tot bevindingen en beheersmaatregelen. Gebruikers die zichzelf registreren via het serviceportaal krijgen standaard deze rol.

    Een ingebouwde rol is de manier om brede toegang te verlenen zonder iemand superadmin te maken. Een superadmin staat daar los van en omzeilt elke machtigingscontrole (zie hieronder); een ingebouwde rol werkt nog steeds binnen het machtigingssysteem, zodat de toegang controleerbaar en afbakenbaar blijft.

    Bulksgewijs bewerken van de machtigingenmatrix

    Wanneer u een aangepaste rol bewerkt, worden machtigingen weergegeven als een raster: één rij per gebied (model) en één kolom per actie (aanmaken, lezen, wijzigen, verwijderen en de speciale acties). Om veel cellen tegelijk in te stellen, draagt elke rij en elke kolom een hoofdschakelaar.

    De rijschakelaar stelt elke actie voor dat ene gebied in. De kolomschakelaar stelt die ene actie in voor elk gebied dat deze ondersteunt. Alleen geldige gebied/actie-combinaties worden ooit omgeschakeld - acties die niet op een gebied van toepassing zijn (bijvoorbeeld een speciale actie op een gebied dat deze niet biedt) blijven ongewijzigd.

    Een hoofdschakelaar toont een onbepaalde staat wanneer slechts een deel van de cellen die hij aanstuurt is ingesteld, zodat u in één oogopslag ziet waar een rij of kolom gedeeltelijk is verleend.

    Superadmin

    Superadmingebruikers omzeilen alle machtigingscontroles volledig. Elke actie is toegestaan ongeacht rollen, groepen of entiteitskoppeling. De eerste gebruiker die wordt aangemaakt tijdens workspaceregistratie is automatisch superadmin. Extra superadmins kunnen worden aangewezen door bestaande superadmins.

    Hulp nodig?

    Als u het probleem niet zelf kunt oplossen, staat ons supportteam voor u klaar. Neem contact op met support.

    Gebieden met machtigingscontrole

    De volgende gebieden zijn onderworpen aan machtigingscontroles:

    GebiedBeschrijving
    EntiteitenOrganisatorische eenheden
    Configuratie-itemsInfrastructuurassets
    Cloud ConnectorsCloud-account-discoveryverbindingen
    LeveranciersHardware- en softwareleveranciers
    TypenApparaatmodellen
    ApplicatiesApplicaties en capaciteiten
    BedrijfsprocessenBedrijfsworkflows
    TicketsIncidenten, problemen en wijzigingen
    BeheersmaatregelenBeveiligings- en compliancebeheersmaatregelen
    BeheersmaatregeltestsUitvoeringen van beheersmaatregeltests
    BevindingenRisicobevindingen
    GebruikersGebruikersaccounts
    GroepenGebruikersgroepen
    RollenMachtigingensets
    AuditlogsOnveranderlijke activiteitentrail

    Speciale machtigingen

    Sommige machtigingen gebruiken niet-CRUD-acties:

    GebiedActieBereikBeschrijving
    BeheeraccessAlleen globaalToegang tot de beheerinterface
    FactureringmanageAlleen globaalFacturering, facturen en abonnementswijzigingen bekijken/beheren
    Risicowaarde-inzichtreadGlobaal of entiteitFinanciële waarden op bedrijfsprocessen bekijken, RPO/RTO op applicaties, en totale financiële blootstelling in de business impact analysis op tickets en bevindingen
    Ticketscomment_internalGlobaal of entiteitInterne (alleen voor medewerkers bestemde) opmerkingen op tickets zien en plaatsen. Interne opmerkingen zijn overal verborgen voor de melder en worden nooit naar hem geëmaild. Ken dit niet toe aan de portal-/melderrol - zie hieronder
    Bevindingencomment_internalGlobaal of entiteitInterne (alleen voor medewerkers bestemde) opmerkingen op bevindingen zien en plaatsen. Hetzelfde gedrag als de ticketactie. Ken dit niet toe aan de portal-/melderrol

    Interne opmerkingen en de melderrol

    De comment_internal-actie ontgrendelt twee dingen tegelijk: interne opmerkingen zien in de tijdlijn van een ticket of bevinding, en opmerkingen plaatsen die als intern zijn gemarkeerd. Ken deze toe aan medewerkersrollen (bijvoorbeeld een servicedeskrol die al Ticket- of Bevinding-wijzigen heeft) door de gebieden Tickets en Bevindingen aan de rol toe te voegen en de comment_internal-actie in te schakelen, afgebakend tot de betreffende entiteit of organisatiebreed. De standaardrol Portal User, en elke rol die wordt gebruikt door melders die tickets via het Serviceportaal lezen, mag deze actie niet hebben - anders zouden interne opmerkingen zichtbaar worden voor precies de mensen voor wie ze verborgen horen te blijven. Zie Tickets voor hoe interne versus openbare opmerkingen zich gedragen.

    Voorbeeld

    Stel dat u een rol aanmaakt genaamd “EU IT Manager” met de volgende configuratie:

    • Entiteitskoppeling: EU Engineering
    • Machtigingen: volledige toegang tot tickets (aanmaken, lezen, wijzigen, verwijderen) en alleen-lezen toegang tot configuratie-items

    Een gebruiker wiens groep deze rol draagt, kan tickets aanmaken, lezen, wijzigen en verwijderen binnen de entiteit EU Engineering en al haar onderliggende entiteiten. Ze kunnen ook configuratie-items bekijken in hetzelfde bereik. Ze kunnen geen assets wijzigen en hebben geen toegang tot resources in andere entiteiten (zoals US-kantoor), tenzij een andere rol dit verleent.