Результаты поиска :

×

В любой организации, где сотрудники работают в разных отделах с разным уровнем доступа к данным, правильная настройка разрешений так же важна, как и обеспечение их безопасности. Когда роли часто меняются, а количество пользователей исчисляется сотнями или тысячами, ручное управление тем, кто что может видеть в Joomla, не является ни практичным, ни безопасным.

Плагин miniOrange SAML SSO для Joomla обрабатывает это автоматически с помощью функции сопоставления групп. Когда сотрудник входит в систему, плагин считывает его членство в группе непосредственно из утверждения SAML, отправленного поставщиком идентификации, и мгновенно назначает его в соответствующую группу пользователей Joomla. Если его роль в поставщике идентификации изменяется, его разрешения Joomla обновляются при следующем входе в систему: никакого ручного переназначения, никаких административных задержек и никакого риска того, что кто-то сохранит доступ, которого у него больше не должно быть.

Данный сценарий использования был успешно реализован с помощью плагина, указанного ниже. Для этого вам потребуется установить следующий плагин на ваш экземпляр Joomla:

логотип карты варианта использования

Плагин miniOrange SAML для единого входа (SP)

Скачать расширение

В крупной организации использовался ресурсный сайт на платформе Joomla, содержащий конфиденциальную информацию о подразделениях, внутренние кадровые политики, документацию по ИТ-системам, маркетинговые материалы и другие материалы, предназначенные только для соответствующих команд. К таким группам сотрудников относились, например,... Команда HR, ИТ-администраторы и Сотрудники отдела маркетинга Они уже были определены и активно управлялись в центральном поставщике идентификационных данных, где ИТ-команда занималась распределением всех ролей.

Проблема заключалась в том, что никакая информация о группах не передавалась в Joomla автоматически. Каждый раз, когда к команде присоединялся новый сотрудник, администратору Joomla приходилось вручную назначать его в соответствующую группу пользователей. Каждый раз, когда кто-то менял отдел или занимал новую должность, тому же администратору приходилось отслеживать это изменение и обновлять информацию в Joomla отдельно. При частой смене команд и отделов эти обновления легко было пропустить, и их выполнение занимало много времени.

Последствия отставания были серьезными. Сотрудники, перешедшие из одного отдела в другой, часто сохраняли доступ к конфиденциальной информации этого отдела просто потому, что никто вовремя не обновил их группу в Joomla. Новые сотрудники иногда проводили дни без доступа к необходимым им ресурсам. Не существовало надежного способа гарантировать, что информация о роли пользователя, предоставленная поставщиком идентификации (IdP), точно отражалась в том, что Joomla позволяла ему видеть, а в организации, работающей с конфиденциальными внутренними данными, этот пробел представлял собой реальный и постоянный риск для безопасности.

Плагин miniOrange SAML SSO был настроен таким образом, чтобы считывать членство каждого сотрудника в группах из утверждения SAML при входе в систему и автоматически назначать соответствующую группу пользователей Joomla, гарантируя, что права доступа в Joomla всегда определяются авторитетной записью, хранящейся в поставщике идентификации.


Шаг 1: Установите и активируйте плагин miniOrange SAML Single Sign-On на экземпляре Joomla и завершите базовую настройку SAML, зарегистрировав Joomla в качестве поставщика услуг в корпоративном поставщике идентификации.


Шаг 2: В вашем поставщике идентификации убедитесь, что членство в группах отделов, таких как HR_Team , IT_Admins и Marketing_Staff, настроено для включения в качестве атрибутов в утверждение SAML, отправляемое в Joomla при каждом входе в систему.


Шаг 3: В панели администратора плагина перейдите в раздел « Сопоставление групп/ролей» и создайте правила сопоставления, которые связывают каждую группу IdP с соответствующей группой пользователей Joomla. Например, сопоставьте группу HR_Team с группой редакторов Joomla, группу IT_Admins с группой суперпользователей, а группу Marketing_Staff с группой авторов.


Шаг 4: Включите автоматическое назначение группы пользователей при входе в систему, чтобы при каждой аутентификации сотрудника плагин считывал его текущую группу из утверждения SAML и автоматически помещал его в правильную группу пользователей Joomla, в том числе и при первом входе в систему.


Шаг 5: Включите синхронизацию членства в группах при каждом входе в систему, чтобы гарантировать, что любые изменения, внесенные в группу пользователя в поставщике идентификации, будут перенесены в разрешения Joomla при следующем входе в систему, без необходимости ручного обновления внутри Joomla.


Шаг 6: Настройте назначение групп по умолчанию для пользователей, чье утверждение SAML не включает распознанный атрибут группы, назначая их по умолчанию в группу с ограниченным доступом, чтобы предотвратить несанкционированный доступ к защищенному контенту.


Шаг 7: Настройте правила доступа к контенту Joomla для каждой группы пользователей, используя встроенную систему контроля доступа Joomla, гарантируя, что каждая группа сможет просматривать и взаимодействовать только с контентом, относящимся к ее отделу.


Шаг 8: Проверьте конфигурацию, войдя в систему с учетными записями из каждой группы IdP и убедившись, что назначена правильная группа пользователей Joomla и что доступ ограничен только соответствующим контентом для каждой роли.


Благодаря внедрению SAML Group Mapping, разрешения в Joomla стали прямым и автоматическим отражением данных от поставщика идентификационных данных (Identity Provider), единого источника достоверной информации, уже используемого для управления ролями и уровнями доступа каждого сотрудника. Новым сотрудникам назначался правильный доступ при первом входе в систему без какого-либо ручного вмешательства. Когда кто-то переходил в другой отдел или менял роль, его разрешения в Joomla обновлялись при следующем входе в систему в соответствии с новым назначением группы в IdP. Никто не сохранял доступ после завершения текущей роли, и никому не приходилось ждать, пока администратор вручную внесет изменения, которые уже произошли на уровне каталога. Команда безопасности получила уверенность в том, что доступ сотрудников к Joomla всегда был точным, актуальным и регулировался теми же политиками, которые контролировали доступ во всех остальных подразделениях организации.

  1. Единая авторизация SAML для Joomla
  2. SAML против OAuth в Joomla: что выбрать?
  3. Ознакомьтесь с нашей документацией.

Мы свяжемся с вами в ближайшее время.

мо-форма

 Спасибо за ваш ответ. Мы свяжемся с вами в ближайшее время.

Что-то пошло не так. Пожалуйста, отправьте запрос ещё раз.

Содержание

Привет!

Нужна помощь? Мы здесь!

поддержка