#07 Identity a řízení přístupů v MMS

Přehled principů autentizace, evidence uživatelů, aplikačních a procesních rolí, oprávnění a dynamického řízení přístupu k funkcím, datům, procesům a externímu obsahu platformy MMS.

Úvod

MMS odděluje ověření identity uživatele od jeho postavení v aplikaci a výsledného řízení přístupu k funkcím, datům, procesům a dokumentům.

Pro autentizaci využívá služby Microsoft Entra ID. Přihlášení uživatelé jsou v MMS evidováni v User Listu příslušného APP Tenantu. Jejich postavení a pracovní prostředí následně vychází z konfigurace APP Tenantu, aplikačních rolí, členství ve skupinách, přímo přiřazených oprávnění a dalších pravidel konkrétního řešení.

Výsledný přístup proto není určen jedinou rolí nebo oprávněním. MMS vyhodnocuje jednotlivé zdroje oprávnění společně s aktuálním aplikačním a procesním kontextem a určuje efektivní oprávnění uživatele.

Základní princip

Microsoft Entra ID ověřuje identitu uživatele. MMS na základě konfigurace APP Tenantu, rolí, skupin, oprávnění a aktuálního pracovního kontextu určuje výsledné prostředí uživatele a jeho efektivní oprávnění.

Tím je oddělena správa identity od aplikačního řízení přístupu a současně lze využívat centrální správu identit a skupin organizace v Microsoft Entra ID.

Identita a autentizace

Microsoft Entra ID

MMS využívá Microsoft Entra ID jako službu pro ověřování identity uživatelů.

Uživatel se do MMS přihlašuje prostřednictvím své organizační identity. Po úspěšném ověření pracuje platforma s identitou uživatele v kontextu konkrétního APP Tenantu.

Podle nastavení prostředí a platnosti přihlášení může MMS v průběhu práce vyžadovat opakované ověření uživatele vůči Microsoft Entra ID. Uživatel je v takovém případě vyzván k obnovení přihlášení a po úspěšném ověření může pokračovat v práci.

Registrace aplikace

Pro propojení MMS s Microsoft Entra ID je využívána odpovídající registrace aplikace. Ta vytváří technický základ pro autentizaci a podporované integrační scénáře platformy.

Evidence uživatelů v MMS

User List

Přihlášení uživatelé jsou v MMS evidováni v User Listu příslušného APP Tenantu. User List představuje aplikační evidenci uživatelů, se kterými MMS pracuje při vyhodnocování rolí, oprávnění, procesního kontextu a dalších funkcí platformy.

Evidence uživatele v User Listu však sama o sobě neurčuje rozsah jeho přístupu k jednotlivým částem řešení.

Postavení uživatele v APP Tenantu

Postavení uživatele uvnitř aplikace vychází z konfigurace APP Tenantu a může být určováno kombinací:

  • aplikačních rolí řízených prostřednictvím Microsoft Entra ID,
  • členství ve skupinách,
  • přímo přiřazených aplikačních rolí a oprávnění,
  • dalších pravidel MMS a konkrétního zákaznického řešení.

MMS tak umožňuje kombinovat centrálně řízenou identitu a skupiny s aplikační konfigurací konkrétního APP Tenantu.

Aplikační role

Aplikační role určují především postavení uživatele a podobu jeho pracovního prostředí v rámci APP Tenantu. Nejsou primárním mechanismem pro definování jednotlivých funkčních oprávnění.

Pracovní prostředí podle role

Aplikační role mohou ovlivňovat například:

  • dostupnou navigaci,
  • výchozí startovací stránku,
  • dashboardy,
  • dostupnost vybraných pracovních oblastí,
  • další prvky uživatelského prostředí závislé na konfiguraci APP Tenantu.

Uživatel tak může po přihlášení získat pracovní prostředí odpovídající jeho postavení a odpovědnostem v konkrétní aplikaci.

Řízení aplikačních rolí

Aplikační role mohou být uživatelům přiřazovány přímo v MMS nebo mohou být podle konfigurace APP Tenantu řízeny prostřednictvím aplikačních rolí Microsoft Entra ID.

Konkrétní model závisí na požadavcích organizace a způsobu centrální správy identit a přístupů.

Procesní role

Procesní role představují role definované pro použití v procesech a určují postavení, odpovědnost nebo účast uživatele v konkrétním procesním scénáři.

Mohou být využívány například pro určení zpracovatele, ověřovatele, připomínkujícího, schvalovatele nebo dalších účastníků procesu.

Procesní role jako zdroj oprávnění

Podle konkrétního zákaznického scénáře může být procesní role využita také jako zdroj oprávnění modulu. Procesní roli lze prostřednictvím MMS CLIENT zařadit mezi podporované typy oprávnění konkrétního modulu a přiřadit jí odpovídající rozsah práv.

Následně může být procesní role využívána pro konkrétní skupiny nebo uživatele v procesech, aplikační logice a dalších scénářích řešení.

Nejde tedy o standardní konfigurační možnost APP Tenantu, ale o rozšíření realizované v zákaznické vrstvě MMS CLIENT.

Procesní role tak není omezena pouze na určení účastníka jednoho kroku workflow, ale může tvořit součást širšího modelu řízení přístupu.

Oprávnění

Oprávnění určují, jaké konkrétní operace může uživatel nad danou funkcí, modulem, záznamem nebo daty provádět.

Na rozdíl od aplikační role, která primárně určuje postavení uživatele a jeho pracovní prostředí, oprávnění představuje konkrétní právo k určitému objektu nebo operaci.

Oprávnění modulu

Na úrovni modulu lze definovat oprávnění pro práci s jeho funkcemi a obsahem. 

Konkrétní oprávnění mohou být přiřazována uživatelům, skupinám a podporovaným rolím podle možností standardní produktové vrstvy a případných rozšíření MMS CLIENT.

Modul tak vytváří jednu z hlavních úrovní pro řízení přístupu k aplikačním datům.

Oprávnění záznamu

Přístup může být dále řízen v kontextu konkrétního záznamu.

Vedle standardního vyhodnocování oprávnění lze pro omezení přístupu ke konkrétnímu záznamu využít také funkci Zámek. Ta umožňuje podle konfigurace řešení dočasně omezit dostupnost záznamu a souvisejícího obsahu pro ostatní uživatele.

Výsledný přístup proto nemusí odpovídat pouze obecnému oprávnění uživatele k modulu.

Efektivní oprávnění

Efektivní oprávnění jsou výsledná oprávnění, která uživatel skutečně má k dispozici po vyhodnocení všech zdrojů oprávnění.

Do jejich vyhodnocení mohou podle konkrétního řešení vstupovat například:

  • přímo přiřazená oprávnění,
  • členství ve skupinách,
  • oprávnění modulu,
  • procesní role,
  • oprávnění konkrétního záznamu,
  • Zámek,
  • aktuální stav a procesní kontext,
  • další pravidla konfigurace řešení.

Efektivní oprávnění proto představují výsledek vyhodnocení, nikoli další samostatně přiřazovaný typ oprávnění.

Dynamické řízení přístupu

Dostupnost konkrétní funkce, navigačního prvku, operace nebo obsahu může být dynamicky vyhodnocována podle aktuálního kontextu uživatele, aplikace a procesu.

Při vyhodnocování mohou být podle konkrétního scénáře zohledňovány například:

  • aplikační a procesní role,
  • oprávnění uživatele,
  • členství ve skupinách,
  • autor záznamu,
  • nadřízený uživatele,
  • vlastník modulu,
  • otevřená kolekce,
  • další pravidla konkrétního řešení.

Stejná funkce nebo část uživatelského prostředí proto nemusí být dostupná všem uživatelům se základním přístupem do stejného APP Tenantu.

Procesní kontext

Dostupné operace se mohou měnit také v průběhu procesu podle jeho aktuálního stavu, role uživatele, přiřazeného úkolu nebo dalších procesních podmínek.

Stejný záznam tak může být v jednotlivých fázích procesu dostupný různým uživatelům a pro rozdílné operace.

Uživatelská a technická identita

Při práci s externími službami je potřeba rozlišovat identitu přihlášeného uživatele a technickou identitu platformy MMS.

Uživatelská identita

Uživatelská identita představuje konkrétního přihlášeného uživatele a je využívána pro určení jeho aplikačního kontextu a efektivních oprávnění.

Technická identita MMS

Technická identita umožňuje MMS spravovat obsah a oprávnění v externím prostředí. Uživatelská identita určuje přístup konkrétního uživatele k tomuto obsahu.

Řízení přístupu k externímu obsahu

MMS může podle konfigurace a architektury konkrétního řešení řídit přístup také k dokumentům a dalšímu obsahu uloženému v podporovaných externích úložištích.

MMS může oprávnění externího obsahu nastavovat a aktualizovat podle aplikačního kontextu a pravidel konkrétního řešení. Při přímém přístupu uživatele k tomuto obsahu jsou jeho aktuální oprávnění ověřována a vynucována cílovým úložištěm.

Aktivace externího řízení oprávnění

Na úrovni modulu lze podle konkrétního scénáře aktivovat řízení externích oprávnění.

Po jeho aktivaci MMS promítá pravidla přístupu také do podporovaného externího úložiště, například Microsoft SharePoint, a může řídit oprávnění k vytvářenému a spravovanému obsahu.

Microsoft SharePoint

U obsahu uloženého v Microsoft SharePoint může MMS podle konfigurace řešení nastavovat a průběžně aktualizovat oprávnění vycházející například z oprávnění modulu, konkrétního záznamu, procesního kontextu nebo dalších pravidel MMS.

Nastavená oprávnění se stávají součástí oprávnění daného obsahu v SharePointu a jsou respektována také při přímé práci uživatele v prostředí SharePoint.

File System

Pro zákaznické scénáře může MMS řídit přístup také k obsahu uloženému v síťovém File Systemu.

Napojení File Systemu je konfigurováno v kontextu Kolekce, nikoli jednotlivého modulu.. Kolekce vytváří společný kontext mezi souvisejícími částmi aplikace a externím souborovým úložištěm.

Přístup uživatele k obsahu ve File Systemu vychází z oprávnění platných pro konkrétní soubor nebo umístění a z technického způsobu integrace daného řešení.

Hybridní File System zároveň vyžaduje síťovou dostupnost cílového úložiště z prostředí, ve kterém je MMS provozováno.

Při přímé práci uživatele v externím úložišti je přístup vynucován
samotným cílovým úložištěm.

Zjednodušený 
technologický pohled

Microsoft Entra ID  ↓
ověření identity uživatele ↓

APP Tenant ↓

User List ↓
aplikační role  
(pracovní prostředí)
skupiny a přímá
oprávnění
 procesní role a
další pravidla řízení
↕ pracovní kontext uživatele
 EFEKTIVNÍ OPRÁVNĚNÍ
funkce · moduly · záznamy · procesy · dokumenty · obsah
oprávnění externího obsahu
(pokud je jejich řízení aktivováno)

Efektivní oprávnění představují výsledná oprávnění uživatele po vyhodnocení jeho identity, rolí, skupin, přímo přiřazených oprávnění a aktuálního pracovního kontextu.
Pokud je aktivováno řízení externích oprávnění, může MMS tato pravidla promítat také do oprávnění obsahu v externím úložišti.

Vymezení identity a řízení přístupů

  • Microsoft Entra ID zajišťuje ověření identity uživatele; podle platnosti přihlášení může být vyžadováno jeho opakované ověření.

  • Přihlášení uživatelé jsou evidováni v User Listu APP Tenantu, samotná evidence však neurčuje jejich rozsah přístupu.

  • Aplikační role primárně určují postavení uživatele a podobu jeho pracovního prostředí.

  • Konkrétní práva k funkcím, modulům, záznamům a datům jsou řízena oprávněními a dalšími pravidly konkrétního řešení.

  • Procesní role určují postavení a odpovědnost v procesu; jejich využití jako zdroje oprávnění modulu může být realizováno prostřednictvím MMS CLIENT.

  • Efektivní oprávnění jsou výsledkem vyhodnocení všech relevantních zdrojů oprávnění a aktuálního pracovního kontextu.

  • Přístup lze dynamicky řídit podle vztahu uživatele k objektu a aktuálního aplikačního nebo procesního kontextu.

  • MMS může podle konfigurace řešení nastavovat a aktualizovat oprávnění obsahu v podporovaných externích úložištích.

  • Při přímém přístupu k externímu obsahu jsou aktuální oprávnění uživatele ověřována a vynucována cílovým úložištěm.

  • Napojení File Systemu je realizováno v kontextu Kolekce.

  • Uživatelská a technická identita mají rozdílný účel.



Klíčové principy

  • Microsoft Entra ID pro autentizaci

  • Evidence uživatelů v User Listu

  • Oddělení identity, role a oprávnění

  • Aplikační role pro pracovní prostředí

  • Procesní role

  • Oprávnění modulů a záznamů

  • Efektivní oprávnění

  • Dynamické řízení podle kontextu

  • Řízení oprávnění externího obsahu

  • Oddělení uživatelské a technické identity



Galerie