Aplikační uživatelé a role

Zjistěte, jak v MMS spravovat uživatele, skupiny a aplikační role. Seznamte se s principy řízení přístupů, efektivními oprávněními, procesními rolemi a možnostmi integrace s Microsoft Entra ID.

Nastavení aplikace 

Úvod 

Hlavní administrační stránka pro správu přístupů do aplikačního tenantu platformy MMS.

Slouží k evidenci aplikačních uživatelů a skupin, přiřazování aplikačních rolí a správě přístupů do jednotlivých částí systému. Na jednom místě poskytuje přehled všech uživatelů, jejich rolí a vazeb na skupiny Microsoft Entra ID. 

Skladba stránky

Nastavení aplikace (⚙️) → Uživatelé (♣️) →  Aplikační uživatelé(📄)

Ve výpisu jsou zobrazeni všichni uživatelé a skupiny, kteří mají přístup do aplikace. U každého záznamu jsou evidovány základní informace:

  • jméno uživatele,
  • přihlašovací účet (Login),
  • e-mailová adresa,
  • přidělené aplikační role,
  • typ uživatele,
  • dostupné akce.

Stránka současně podporuje rychlé vyhledávání, řazení a filtrování podle jednotlivých sloupců tabulky.

Hlavní funkce

Přidávání uživatelů a skupin

Zdroj uživatelů i skupin představuje služba Microsoft Entra ID.

Při přidání nového uživatele nebo skupiny správce přiřazuje požadované aplikační role. K dispozici jsou systémové aplikační role i případné zákaznické aplikační role vytvořené pro konkrétní řešení.

Přidělené aplikační role určují zejména:

  • oprávnění pro vstup do aplikace MMS
  • přesměrování uživatele a nabídku dostupných startovacích stránek po přihlášení
  • možnosti přidělování oprávnění a procesních rolí v jednotlivých modulech

Pokud má uživatel přiřazeno více aplikačních rolí, systém použije pravidlo priority (dle pořadí) pro určení výchozí startovací stránky. Současně jsou uživateli zpřístupněny všechny startovací stránky odpovídající jeho aplikačním rolím.

Řízení skupinami

MMS podporuje správu uživatelů prostřednictvím skupin Microsoft Entra ID. Při přihlášení systém ověří, zda je uživatel členem některé z evidovaných skupin. Pokud ano, je uživatel považován za uživatele řízeného skupinou.

V detailu uživatele je následně možné zobrazit:

  • seznam skupin, jejichž prostřednictvím je uživatel řízen,
  • přidělené aplikační role,
  • efektivní oprávnění*,
  • procesní role ve všech modulech, do kterých má uživatel přístup.

*Efektivní oprávnění jsou výsledná oprávnění, která uživatel skutečně má k dispozici po vyhodnocení všech zdrojů oprávnění.

Tento způsob správy umožňuje centralizovat řízení přístupových oprávnění prostřednictvím Microsoft Entra ID. 

Dostupné akce

Pro jednotlivé uživatele jsou k dispozici následující akce:

  • odstranění uživatele z aplikace,
  • anonymizace uživatele,
  • připojení uživatele ke skupinám,
  • odpojení uživatele od řídicích skupin.

Při odstranění uživatele lze využít službu anonymizace. V tomto případě systém nahradí jméno uživatele textem Anonymizovaný uživatel, přičemž jsou zachovány všechny vazby potřebné pro historii a audit systému.

Detail uživatele

V detailu záznamu lze:

  • upravovat přiřazené aplikační role (pouze pokud uživatel není řízen skupinou),
  • zobrazit efektivní oprávnění uživatele,
  • zobrazit procesní role přidělené v jednotlivých modulech.

Princip fungování

MMS odděluje řízení přístupu do aplikace od oprávnění v jednotlivých modulech. Aplikační role určují možnosti uživatele v systému, zatímco oprávnění a procesní role definují jeho činnosti v konkrétních modulech a procesech. Díky tomu lze přístupy spravovat jednotně a bezpečně v celé aplikaci.

Další funkce

Odpojení nebo napojení uživatele skupiny

Uživatele lze odpojit / nebo napojit na řízení prostřednictvím Entra skupin. Po odpojení již není uživatel v MMS označen jako uživatel řízený skupinou a správce mu může přímo přiřazovat vlastní aplikační role. Současně však platí, že i po odpojení uživatel nadále dědí aplikační role ze skupin Microsoft Entra ID, jejichž je členem. K těmto zděděným rolím lze navíc přiřazovat vlastní aplikační role přímo uživateli.

Odpojení tedy neovlivňuje členství uživatele ve skupinách Microsoft Entra ID, ale pouze způsob jeho správy v prostředí MMS. Primární funkce napojení uživatele na skupiny je předání řízení  prostřednictvím Entra skupin

Další možnosti

Správa aplikačních rolí v Microsoft Entra

V Nastavení aplikačního tenantu lze aktivovat volbu Používat aplikační role Microsoft Entra. Po aktivaci této možnosti přechází správa aplikačních rolí z prostředí MMS do služby Microsoft Entra ID. V tomto režimu:

  • přiřazování aplikačních rolí uživatelům a skupinám probíhá výhradně v Microsoft Entra ID,
  • MMS při přihlášení automaticky načítá aplikační role ze služby Microsoft Entra ID,
  • správa aplikačních rolí již není prováděna v prostředí MMS.

Tento režim je vhodný zejména pro organizace, které chtějí centralizovat správu identit, skupin i aplikačních rolí v rámci Microsoft 365.

Omezení

Z bezpečnostních důvodů není možné:

  • odstranit evidované skupiny uživatelů,
  • měnit členství uživatelů ve skupinách Microsoft Entra ID přímo z prostředí MMS.

Správa členství ve skupinách zůstává výhradně v Microsoft Entra ID. MMS nad touto strukturou zajišťuje správu aplikačních rolí, oprávnění a přístupů do jednotlivých modulů systému.



Klíčové funkce

  • Evidence uživatelů a skupin
  • Přidávání uživatelů a skupin
  • Správa aplikačních rolí
  • Efektivní oprávnění uživatele
  • Procesní role v jednotlivých modulech
  • Správa startovacích stránek
  • Vyhledávání a filtrování
  • Anonymizace uživatelů
  • Integrace s Microsoft Entra ID
  • Centrální správa aplikačních rolí prostřednictvím Microsoft Entra

Typické scénáře

  • Přidání nového uživatele nebo skupiny v aplikaci.

  • Přiřazení nebo změna aplikačních rolí uživatele.

  • Kontrola efektivních oprávnění a procesních rolí uživatele na modulu.

  • Anonymizace nebo odebrání uživatele z aplikace.

  • Ověření informací o uživateli, jeho oprávněních a vazbách na skupiny.


Související stránky


Galerie