Aplikační uživatelé a role
Zjistěte, jak v MMS spravovat uživatele, skupiny a aplikační role. Seznamte se s principy řízení přístupů, efektivními oprávněními, procesními rolemi a možnostmi integrace s Microsoft Entra ID.
Nastavení aplikace
Úvod
Hlavní administrační stránka pro správu přístupů do aplikačního tenantu platformy MMS.
Slouží k evidenci aplikačních uživatelů a skupin, přiřazování aplikačních rolí a správě přístupů do jednotlivých částí systému. Na jednom místě poskytuje přehled všech uživatelů, jejich rolí a vazeb na skupiny Microsoft Entra ID.
Skladba stránky
Nastavení aplikace (⚙️) → Uživatelé (♣️) → Aplikační uživatelé(📄)
Ve výpisu jsou zobrazeni všichni uživatelé a skupiny, kteří mají přístup do aplikace. U každého záznamu jsou evidovány základní informace:
- jméno uživatele,
- přihlašovací účet (Login),
- e-mailová adresa,
- přidělené aplikační role,
- typ uživatele,
- dostupné akce.
Stránka současně podporuje rychlé vyhledávání, řazení a filtrování podle jednotlivých sloupců tabulky.
Hlavní funkce
Přidávání uživatelů a skupin
Zdroj uživatelů i skupin představuje služba Microsoft Entra ID.
Při přidání nového uživatele nebo skupiny správce přiřazuje požadované aplikační role. K dispozici jsou systémové aplikační role i případné zákaznické aplikační role vytvořené pro konkrétní řešení.
Přidělené aplikační role určují zejména:
- oprávnění pro vstup do aplikace MMS
- přesměrování uživatele a nabídku dostupných startovacích stránek po přihlášení
- možnosti přidělování oprávnění a procesních rolí v jednotlivých modulech
Pokud má uživatel přiřazeno více aplikačních rolí, systém použije pravidlo priority (dle pořadí) pro určení výchozí startovací stránky. Současně jsou uživateli zpřístupněny všechny startovací stránky odpovídající jeho aplikačním rolím.
Řízení skupinami
MMS podporuje správu uživatelů prostřednictvím skupin Microsoft Entra ID. Při přihlášení systém ověří, zda je uživatel členem některé z evidovaných skupin. Pokud ano, je uživatel považován za uživatele řízeného skupinou.
V detailu uživatele je následně možné zobrazit:
- seznam skupin, jejichž prostřednictvím je uživatel řízen,
- přidělené aplikační role,
- efektivní oprávnění*,
- procesní role ve všech modulech, do kterých má uživatel přístup.
*Efektivní oprávnění jsou výsledná oprávnění, která uživatel skutečně má k dispozici po vyhodnocení všech zdrojů oprávnění.
Tento způsob správy umožňuje centralizovat řízení přístupových oprávnění prostřednictvím Microsoft Entra ID.
Dostupné akce
Pro jednotlivé uživatele jsou k dispozici následující akce:
- odstranění uživatele z aplikace,
- anonymizace uživatele,
- připojení uživatele ke skupinám,
- odpojení uživatele od řídicích skupin.
Při odstranění uživatele lze využít službu anonymizace. V tomto případě systém nahradí jméno uživatele textem Anonymizovaný uživatel, přičemž jsou zachovány všechny vazby potřebné pro historii a audit systému.
Detail uživatele
V detailu záznamu lze:
- upravovat přiřazené aplikační role (pouze pokud uživatel není řízen skupinou),
- zobrazit efektivní oprávnění uživatele,
- zobrazit procesní role přidělené v jednotlivých modulech.
Princip fungování
MMS odděluje řízení přístupu do aplikace od oprávnění v jednotlivých modulech. Aplikační role určují možnosti uživatele v systému, zatímco oprávnění a procesní role definují jeho činnosti v konkrétních modulech a procesech. Díky tomu lze přístupy spravovat jednotně a bezpečně v celé aplikaci.
Další funkce
Odpojení nebo napojení uživatele skupiny
Uživatele lze odpojit / nebo napojit na řízení prostřednictvím Entra skupin. Po odpojení již není uživatel v MMS označen jako uživatel řízený skupinou a správce mu může přímo přiřazovat vlastní aplikační role. Současně však platí, že i po odpojení uživatel nadále dědí aplikační role ze skupin Microsoft Entra ID, jejichž je členem. K těmto zděděným rolím lze navíc přiřazovat vlastní aplikační role přímo uživateli.
Odpojení tedy neovlivňuje členství uživatele ve skupinách Microsoft Entra ID, ale pouze způsob jeho správy v prostředí MMS. Primární funkce napojení uživatele na skupiny je předání řízení prostřednictvím Entra skupin
Další možnosti
Správa aplikačních rolí v Microsoft Entra
V Nastavení aplikačního tenantu lze aktivovat volbu Používat aplikační role Microsoft Entra. Po aktivaci této možnosti přechází správa aplikačních rolí z prostředí MMS do služby Microsoft Entra ID. V tomto režimu:
- přiřazování aplikačních rolí uživatelům a skupinám probíhá výhradně v Microsoft Entra ID,
- MMS při přihlášení automaticky načítá aplikační role ze služby Microsoft Entra ID,
- správa aplikačních rolí již není prováděna v prostředí MMS.
Tento režim je vhodný zejména pro organizace, které chtějí centralizovat správu identit, skupin i aplikačních rolí v rámci Microsoft 365.
Omezení
Z bezpečnostních důvodů není možné:
- odstranit evidované skupiny uživatelů,
- měnit členství uživatelů ve skupinách Microsoft Entra ID přímo z prostředí MMS.
Správa členství ve skupinách zůstává výhradně v Microsoft Entra ID. MMS nad touto strukturou zajišťuje správu aplikačních rolí, oprávnění a přístupů do jednotlivých modulů systému.
Kategorie
Klíčové funkce
- Evidence uživatelů a skupin
- Přidávání uživatelů a skupin
- Správa aplikačních rolí
- Efektivní oprávnění uživatele
- Procesní role v jednotlivých modulech
- Správa startovacích stránek
- Vyhledávání a filtrování
- Anonymizace uživatelů
- Integrace s Microsoft Entra ID
- Centrální správa aplikačních rolí prostřednictvím Microsoft Entra
Typické scénáře
-
Přidání nového uživatele nebo skupiny v aplikaci.
-
Přiřazení nebo změna aplikačních rolí uživatele.
-
Kontrola efektivních oprávnění a procesních rolí uživatele na modulu.
-
Anonymizace nebo odebrání uživatele z aplikace.
-
Ověření informací o uživateli, jeho oprávněních a vazbách na skupiny.
