Zum Inhalt springen

IDP-Gruppenzuordnungen

Externe IDP-Gruppenzuordnungen verbinden Gruppen von Ihrem Identitätsanbieter (LDAP, OIDC, Active Directory) mit RAMP-Anwendungsrollen. Wenn sich ein Benutzer, der einer zugeordneten externen Gruppe angehört, anmeldet, erhält er automatisch die zugehörigen RAMP-Rollen ohne manuelle Zuweisung.

Der Zuordnungsprozess folgt diesem Ablauf:

  1. Ein Benutzer meldet sich über einen externen Identitätsanbieter an (LDAP, OIDC oder Windows Auth).
  2. RAMP liest die Gruppenmitgliedschaften des Benutzers vom Identitätsanbieter.
  3. RAMP prüft, ob eine dieser Gruppen RAMP-Rollen zugeordnet wurde.
  4. Wenn eine Übereinstimmung gefunden wird, erhält der Benutzer automatisch die zugeordneten RAMP-Rollen.

Dies bedeutet, dass die Rollenzuweisung durch die bestehende Gruppenstruktur Ihres Identitätsanbieters gesteuert wird, was die manuelle Administration reduziert.

  1. Navigieren Sie zu Mandanten und wählen Sie dann den Mandanten aus.
  2. Öffnen Sie die Registerkarte Externe IDP-Zuordnungen.
  3. Klicken Sie auf Zuordnung hinzufügen.
  4. Wählen Sie die externe IDP-Gruppe aus dem Verzeichnis. Wenn das Verzeichnisdurchsuchen aktiviert ist, können Sie direkt nach Gruppen suchen. Andernfalls sehen Sie nur Gruppen von Benutzern, die sich zuvor angemeldet haben.
  5. Wählen Sie die zuzuweisende RAMP-Anwendungsrolle aus.
  6. Klicken Sie auf Speichern.

Hier sind häufige Zuordnungsmuster:

Externe IDP-GruppeRAMP-RolleZweck
RAMP-AdminsAdministratorIT-Mitarbeitern Administratorzugriff gewähren
RAMP-OperatorsGlobalInstanceExecutorDem Betriebsteam ermöglichen, alle Instanzen auszuführen
RAMP-ViewersGlobalTemplateViewerSchreibgeschützten Zugriff auf alle Vorlagen geben
RAMP-Template-EditorsGlobalTemplateEditorIngenieuren ermöglichen, alle Vorlagen zu bearbeiten
Release-ManagersGlobalInstanceHeadRelease-Managern volle Instanzkontrolle gewähren
QA-TeamGlobalTemplateApproverDem QA-Team ermöglichen, Vorlagenversionen zu genehmigen

Wenn das Verzeichnisdurchsuchen für einen OIDC- oder LDAP-Anbieter aktiviert ist, kann RAMP Gruppeninformationen vom externen Anbieter synchronisieren.

Gruppenmitgliedschaften werden automatisch aktualisiert, wenn sich ein Benutzer anmeldet. RAMP liest die aktuellen Gruppenmitgliedschaften des Benutzers vom Identitätsanbieter und aktualisiert den lokalen Cache entsprechend.

So aktualisieren Sie die vollständige Gruppenliste vom Anbieter:

  1. Navigieren Sie zur Registerkarte Externe IDP-Gruppen des Mandanten.
  2. Klicken Sie auf Synchronisieren, um die neuesten Gruppen vom Identitätsanbieter abzurufen.
  3. Überprüfen Sie die aktualisierte Gruppenliste.

Wenn eine Zuordnung vorhanden ist, ist der Rollenzuweisungsprozess vollständig automatisch:

  1. Benutzer meldet sich an über den zugeordneten Identitätsanbieter.
  2. RAMP liest Gruppen aus dem Identitätsanbieter-Token oder Verzeichnis.
  3. Zuordnungen werden ausgewertet, um zu bestimmen, welche RAMP-Rollen gelten.
  4. Rollen werden zugewiesen für die Sitzung des Benutzers.
  5. Benutzer sieht Inhalte basierend auf seinen effektiven Berechtigungen.

Wenn sich die Gruppenmitgliedschaft des Benutzers im externen IDP ändert (Hinzufügen zu oder Entfernen aus einer Gruppe), treten die aktualisierten Rollen beim nächsten Anmelden des Benutzers und dem Erhalt eines neuen Tokens in Kraft.

So ändern Sie die RAMP-Rolle, die einer externen Gruppe zugeordnet ist:

  1. Navigieren Sie zur Registerkarte Externe IDP-Zuordnungen.
  2. Klicken Sie auf die Zuordnung, die Sie ändern möchten.
  3. Ändern Sie die RAMP-Rolle.
  4. Klicken Sie auf Speichern.

Das Entfernen einer Zuordnung stoppt die automatische Rollenzuweisung für diese externe Gruppe. Benutzer, die zuvor Rollen über die Zuordnung erhalten haben, verlieren diese Rollen bei ihrer nächsten Anmeldung.

  1. Navigieren Sie zur Registerkarte Externe IDP-Zuordnungen.
  2. Klicken Sie auf Löschen bei der Zuordnung, die Sie entfernen möchten.
  3. Bestätigen Sie die Löschung.

Rollen werden für externe IDP-Benutzer nicht angewendet

Abschnitt betitelt „Rollen werden für externe IDP-Benutzer nicht angewendet“

Wenn Benutzer aus zugeordneten Gruppen die erwarteten Rollen nicht erhalten:

  1. Zuordnung überprüfen — stellen Sie sicher, dass der Name der externen Gruppe genau übereinstimmt.
  2. Gruppenmitgliedschaft prüfen — bestätigen Sie, dass der Benutzer Mitglied der externen Gruppe beim Identitätsanbieter ist.
  3. Erneute Anmeldung erforderlich — Rollenänderungen erfordern ein neues Token. Bitten Sie den Benutzer, sich ab- und wieder anzumelden.
  4. Verzeichnisdurchsuchen prüfen — wenn der CachedOnly-Modus verwendet wird, ist die Gruppe möglicherweise erst sichtbar, wenn sich ein Mitglied angemeldet hat.
  1. Hat sich der Benutzer mindestens einmal angemeldet? (Erforderlich für den CachedOnly-Modus.)
  2. Ist das Verzeichnisdurchsuchen für den OIDC-Anbieter aktiviert?
  3. Ist der Admin-API-Endpunkt korrekt konfiguriert?
  4. Hat der OAuth2-Client die notwendigen API-Berechtigungen?

Nach der Konfiguration von IDP-Zuordnungen überprüfen Sie bereitgestellte Mitglieder, um zu sehen, welche externen Benutzer automatisch im Mandanten erstellt wurden.