33.2 重新评估成员资格

基于角色的权利功能可让您将针对连接系统的权利授予一组用户。

当创建或编辑“基于角色的权利”策略后,必须重新评估每个用户的成员资格,以确定是否需要授予、更改或撤销已连接系统的权利。默认情况下,下一次为每个用户更改影响成员资格的属性时,或移动和重命名用户时,每次对一个用户进行重新评估。此默认行为最大程度地减少了对系统资源的使用,但是也意味着更改“基于角色的权利”策略的时间和为特定用户授予、更改或撤消权利的时间之间有严重的延迟。

可以使用 重新评估“基于角色的权利”策略 任务指定要立即重新评估的用户,以确保一次性更新所有的用户权利。我们建议每次创建或编辑“基于角色的权利”策略都执行此操作。

Identity Manager 3.6 之前是针对驱动程序集中的所有(而非单个权利策略)“基于角色的权利”策略重新评估成员资格。但是,Identity Manager 3.6 允许您评估“基于角色的权利”策略并将其成员添加到所选的对象列表中。如果定义了一个权利策略并创建了成员资格列表,将在所选对象项旁看到“评估权利策略以将其成员添加到列表中”标题。选择该策略,然后单击 图标将策略的成员添加到所选对象列表中。您可以向所选对象列表添加成员或对象或从列表中去除成员和对象。

要最大限度的使用系统资源,在使用 重新评估“基于角色的权利”策略 前,应对特定驱动程序集中的“基于角色的权利”策略作出所有更改。

注:重新评估权利只对已连接系统上的权利是必需的。当为一个“基于角色的权利”策略更改 Identity Console 权限时,这些更改对每个用户会立即生效。要执行成员资格重新评估,权利服务驱动程序必须在运行。

33.2.1 重新评估“基于角色的权利”策略

要重新评估成员资格:

  1. 单击重新评估成员资格 > 选择驱动程序集

    将显示已创建策略的列表。

  2. 选择需要评估的策略,然后单击评估

    对象选项卡上显示属于该组的用户。

  3. (可选)要添加特定用户,请单击

    仅当列表中缺少用户,并且您想要添加特定用户时,才能使用此添加 功能。

  4. (可选)要去除特定用户,请单击

    仅当需要从列表中去除特定用户时,才能使用删除 功能。

  5. 单击重新评估成员资格按钮

图 33-7 重新评估成员资格