禁止アイデンティティ ポリシーを実装する前に、以下に注意してください。
たとえば企業は、ユーザがユーザ マネージャおよびユーザ承認者ロールを同時に持つことを禁じる禁止アイデンティティ ポリシーを作成します。 管理者は、すでにユーザ マネージャとユーザ承認者ロールを持つユーザに、グループ マネージャ ロールを割り当てます。 CA Identity Manager が新規割り当ての成功を許したのは、この変更はポリシー違反の直接の原因ではないためです。
たとえば、企業に、マネージャの役職を持つすべてのユーザを含む動的グループがあります。 この企業は、マネージャ グループのメンバが契約社員ロールを持つことを禁止する禁止アイデンティティ ポリシーも作成します。
管理者は契約社員ロールを持つユーザの役職を、マネージャに変更します。 この変更により、タスクのサブミットが成功した後に、ユーザはマネージャ グループのメンバとなります。 ただし、ユーザの役職は CA Identity Manager によるポリシーの評価時点ではマネージャではないため、違反は検出されません。
|
Copyright © 2015 CA Technologies.
All rights reserved.
|
|