Suchergebnisse :
×
In Organisationen, in denen Mitarbeiter abteilungsübergreifend mit unterschiedlichen Datenzugriffsrechten arbeiten, ist die korrekte Verwaltung der Berechtigungen genauso wichtig wie deren Sicherheit. Wenn sich Rollen häufig ändern und die Anzahl der Benutzer Hunderte oder Tausende beträgt, ist die manuelle Verwaltung der Zugriffsrechte in Joomla weder praktikabel noch sicher.
Das miniOrange SAML SSO-Plugin für Joomla erledigt dies automatisch über seine Gruppenzuordnungsfunktion. Beim Login liest das Plugin die Gruppenzugehörigkeit eines Mitarbeiters direkt aus der vom Identitätsanbieter gesendeten SAML-Assertion und ordnet ihn umgehend der korrekten Joomla-Benutzergruppe zu. Ändert sich die Rolle des Mitarbeiters beim Identitätsanbieter, werden seine Joomla-Berechtigungen beim nächsten Login aktualisiert: keine manuelle Neuzuordnung, kein Verwaltungsaufwand und kein Risiko, dass jemand Zugriffsrechte behält, die ihm nicht mehr zustehen.
Dieser Anwendungsfall wurde mithilfe des unten aufgeführten Plugins nahtlos umgesetzt. Dazu müssen Sie das folgende Plugin auf Ihrer Joomla-Instanz installieren:
Ein Unternehmen unterhielt eine Joomla-Ressourcenseite mit vertraulichen Abteilungsinhalten, internen Personalrichtlinien, IT-Systemdokumentationen, Marketingmaterialien und anderen Unterlagen, die ausschließlich für die jeweiligen Teams bestimmt waren. Mitarbeitergruppen wie beispielsweise HR-Team, IT-Administratoren und
Marketingmitarbeiter waren bereits im zentralen Identitätsanbieter definiert und aktiv verwaltet worden, wo das IT-Team alle Rollenzuweisungen vornahm.
Das Problem bestand darin, dass diese Gruppeninformationen nicht automatisch in Joomla übernommen wurden. Jedes Mal, wenn ein neuer Mitarbeiter eintrat, musste ein Joomla-Administrator ihn manuell der richtigen Benutzergruppe zuweisen. Jedes Mal, wenn jemand die Abteilung wechselte oder eine neue Rolle übernahm, musste derselbe Administrator diese Änderung nachverfolgen und Joomla separat aktualisieren. Bei Mitarbeitern, die häufig zwischen Teams und Abteilungen wechselten, wurden diese Aktualisierungen leicht übersehen und nur langsam umgesetzt.
Die Folgen des Versäumnisses waren gravierend. Mitarbeiter, die eine andere Abteilung verlassen hatten, behielten oft weiterhin Zugriff auf vertrauliche Inhalte ihrer Abteilung, einfach weil niemand ihre Joomla-Gruppe rechtzeitig aktualisiert hatte. Neue Mitarbeiter verbrachten mitunter Tage ohne Zugriff auf die benötigten Ressourcen. Es gab keine zuverlässige Möglichkeit zu gewährleisten, dass die Angaben des Identitätsanbieters (IdP) zur Benutzerrolle korrekt mit den in Joomla sichtbaren Daten übereinstimmten. In einem Unternehmen, das sensible interne Daten verarbeitet, stellte diese Diskrepanz ein reales und anhaltendes Sicherheitsrisiko dar.
Das miniOrange SAML SSO-Plugin wurde so konfiguriert, dass es beim Login die Gruppenzugehörigkeit jedes Mitarbeiters aus der SAML-Assertion liest und automatisch die entsprechende Joomla-Benutzergruppe zuweist. Dadurch wird sichergestellt, dass die Zugriffsrechte in Joomla immer auf dem maßgeblichen Datensatz des Identitätsanbieters basieren.
Schritt 1: Installieren und aktivieren Sie das miniOrange SAML Single Sign-On-Plugin auf der Joomla-Instanz und vervollständigen Sie die SAML-Basiskonfiguration, indem Sie Joomla als Dienstanbieter innerhalb des Corporate Identity Providers registrieren.
Schritt 2: Stellen Sie bei Ihrem Identitätsanbieter sicher, dass die Mitgliedschaften in Abteilungsgruppen wie HR_Team , IT_Admins und Marketing_Staff so konfiguriert sind, dass sie als Attribute in die SAML-Assertion aufgenommen werden, die bei jedem Login an Joomla gesendet wird.
Schritt 3: Navigieren Sie im Administrationsbereich des Plugins zum Abschnitt „Gruppen-/Rollenzuordnung“ und erstellen Sie Zuordnungsregeln, die jede IdP-Gruppe mit der entsprechenden Joomla-Benutzergruppe verknüpfen. Ordnen Sie beispielsweise HR_Team der Joomla-Editor-Gruppe, IT_Admins den Superusern und Marketing_Staff den Autoren zu.
Schritt 4: Aktivieren Sie die automatische Zuordnung der Benutzergruppe beim Login, damit das Plugin bei jeder Authentifizierung eines Mitarbeiters dessen aktuelle Gruppe aus der SAML-Assertion liest und ihn automatisch der richtigen Joomla-Benutzergruppe zuordnet, auch schon beim allerersten Login.
Schritt 5: Aktivieren Sie die Option „Gruppenmitgliedschaft bei jeder Anmeldung synchronisieren“, um sicherzustellen, dass alle Änderungen, die an der Gruppe eines Benutzers im Identitätsanbieter vorgenommen werden, bei der nächsten Anmeldung in die Joomla-Berechtigungen übernommen werden, ohne dass eine manuelle Aktualisierung in Joomla erforderlich ist.
Schritt 6: Konfigurieren Sie die Standardgruppenzuordnung für Benutzer, deren SAML-Assertion kein anerkanntes Gruppenattribut enthält. Weisen Sie diese standardmäßig einer Gruppe mit eingeschränktem Zugriff zu, um einen unbeabsichtigten Zugriff auf geschützte Inhalte zu verhindern.
Schritt 7: Richten Sie Joomla-Inhaltszugriffsregeln für jede Benutzergruppe mithilfe des nativen Zugriffskontrollsystems von Joomla ein, um sicherzustellen, dass jede Gruppe nur die für ihre Abteilung relevanten Inhalte anzeigen und mit ihnen interagieren kann.
Schritt 8: Testen Sie die Konfiguration, indem Sie sich mit Accounts aus jeder IdP-Gruppe anmelden und bestätigen, dass die richtige Joomla-Benutzergruppe zugewiesen ist und der Zugriff auf die jeweils entsprechenden Inhalte beschränkt ist.
Durch die Implementierung des SAML-Gruppenmappings spiegelten die Joomla-Berechtigungen des Unternehmens automatisch und direkt die Daten des Identitätsanbieters wider – der zentralen Datenquelle, die bereits zur Verwaltung der Rollen und Berechtigungsstufen aller Mitarbeiter genutzt wurde. Neue Mitarbeiter erhielten bei ihrer ersten Anmeldung automatisch die korrekten Zugriffsrechte. Bei einem Abteilungswechsel oder einer Rollenänderung wurden die Joomla-Berechtigungen beim nächsten Login entsprechend der neuen Gruppenzuordnung im Identitätsanbieter aktualisiert. Niemand behielt Zugriffsrechte über seine aktuelle Rolle hinaus, und niemand musste auf die manuelle Nachbearbeitung von Änderungen durch einen Administrator warten, die bereits auf Verzeichnisebene erfolgt waren. Das Sicherheitsteam konnte sich darauf verlassen, dass die Zugriffsrechte der Mitarbeiter in Joomla stets korrekt und aktuell waren und denselben Richtlinien unterlagen, die auch für den übrigen Zugriff im Unternehmen galten.
Danke für Ihre Antwort. Wir werden uns bald bei Ihnen melden.
Etwas ist schief gelaufen. Bitte senden Sie Ihre Anfrage erneut
Inhaltsverzeichnis