Pular para o conteúdo principal

Usuários

Usuários do tenant​

A lista mostra as pessoas do realm do seu tenant, lidas do provedor de identidade com uma credencial só de leitura e sincronizadas periodicamente (a cada 15 minutos e logo depois de cada operação do IAM). A data da última sincronização aparece no topo da lista e na visão geral.

  • A busca procura pelo começo do username, do e-mail, do nome ou do sobrenome, direto no servidor: a lista funciona com centenas de usuários.
  • O filtro de estado separa usuários habilitados e desabilitados.
  • Usuário removido do provedor some da lista na sincronização seguinte.
  • A coluna Origem do login diz se a pessoa entra pela senha do realm ou por um provedor federado.

Permissão necessária: iam.user.read.

Detalhe do usuário​

A tela do usuário responde "o que esta pessoa acessa?". A aba Acesso por produto tem uma linha por produto ativo no catálogo:

  • Papel: Viewer, Operator, Admin ou o papel que o produto declarar, ou No access quando a pessoa não tem nada naquele produto.
  • Por onde o papel vem: direto, via grupo (com o caminho do grupo) ou pelo owner do tenant.
  • Em andamento: concessões e revogações ainda sendo aplicadas.
  • Permissões: expanda para ver cada permissão com a descrição e a origem.

As outras abas mostram os grupos da pessoa, as permissões efetivas e a autenticação (estado, origem do login e data da sincronização).

Para conceder ou revogar papéis a partir desta tela, veja Acesso a produtos.

Permissões necessárias: iam.user.read e iam.access.read.

Novos usuários​

As pessoas são criadas no provedor de identidade do seu tenant (pelo administrador do realm) e aparecem na lista na sincronização seguinte. O convite por e-mail pela Console ainda não está disponível: a rota da API responde capability_not_ready (details.capability: invite).

Depois que a pessoa aparece na lista, conceda o papel na tela do usuário (Acesso a produtos).

Habilitar e desabilitar​

Na tela do usuário, Desabilitar impede a pessoa de entrar no realm do tenant, e Habilitar devolve o login. A operação é assíncrona: a mudança é aplicada no provedor de identidade e a tela mostra o estado depois da confirmação.

  • Depois da confirmação, sessões e tokens antigos da pessoa passam a exigir reautenticação em segundos, na Console e na API.
  • Os papéis continuam atribuídos e voltam a valer quando a pessoa é habilitada de novo.
  • Ninguém desabilita a si mesmo.
  • O estado de um owner do tenant só é alterado por outro owner.
  • O último owner habilitado não pode ser desabilitado: conceda o owner a outra pessoa antes.
  • Toda mudança é registrada na trilha de auditoria (users/user.disable e users/user.enable).

Permissão necessária: iam.user.manage.