Introductie

Welkom bij Topicus KeyHub.

KeyHub zorgt voor het authenticeren van gebruikers en het autoriseren van alle gekoppelde systemen. Hoe dit in zijn werk gaat, wordt in deze handleiding beschreven.

Principes van Topicus KeyHub

KeyHub werkt volgens het principe centrale authenticatie, decentrale autorisatie. Dit houdt in dat iedere gebruiker zich in principe eenmalig authenticeert (centraal) en vervolgens via verschillende groepen toegang krijgt tot alle gegevens die gekoppeld zijn aan die betreffende groepen. Het beheren van groepen wordt door verschillende groepsmanagers gedaan (decentraal).

Bij Topicus KeyHub staat veiligheid centraal. Dit betekent ook dat het inloggen op KeyHub alleen toegestaan is met behulp van two-factor-authentication. Iedere gebruiker moet derhalve de beschikking hebben over ten minste een compatibele two-factor-authentication methode. Topicus KeyHub ondersteunt de TOTP en WebAuthn protocollen. Elk FIDO2-compatibel apparaat kan gebruikt worden voor WebAuthn. Voorbeelden zijn de bekende USB security keys, zoals o.a. Yubico, Feitian en Google die verkopen. Voor TOTP zijn ook verschillende alternatieven voorhanden, bijvoorbeeld de Topicus KeyHub-app of de Google Authenticator-app.

Indeling van de handleiding

Dit document is opgedeeld in twee delen: het eerste gedeelte beschrijft het proces voor reguliere gebruikers van KeyHub waarin onder andere het registreren en het dagelijkse gebruik van KeyHub worden toegelicht. Het tweede gedeelte gaat in op de beheerfuncties en het koppelen van nieuwe systemen.

Getting Started

Registratie

Je account in KeyHub kan je zelf aanmaken. Ga naar het webadres waar KeyHub voor jouw organisatie draait (meestal https://keyhub.<jouw_organisatie>.com), klik op ‘Registreer’ en volg de stappen op het scherm.

Browser-extensie

KeyHub heeft een eigen browser-extensie. Hiermee wordt het nog eenvoudiger om wachtwoorden uit KeyHub op websites in te vullen. Ga naar www.topicus-keyhub.com/browser-extensions en kies de extensie voor jouw browser. Je wordt vervolgens naar de webpagina geleid waar je de extensie kan installeren.

Na het installeren van de extensie ga je in KeyHub naar “Profiel > instellingen” en klik daar op ‘browser-extensie koppelen’.

Nu zal je rechts bovenaan in je browser een icoon zien staan van KeyHub. Als je daarop klikt, kan je direct je wachtwoorden uit de kluizen van KeyHub halen.

Mobiele app

Maakt jouw organisatie gebruik van de 2-factor authenticatie van KeyHub, dan kan je de Topicus KeyHub app gebruiken. Deze is te vinden in de app-stores van Apple en Android en hiermee krijg je een push-notificatie als je in KeyHub een 2FA-code moet invoeren. Je hoeft dan alleen nog maar op ‘Login’ te drukken in plaats van de 6-cijferige code over te tikken.

Een alternatief voor de KeyHub-app is bijvoorbeeld Google Authenticator of Microsoft Authenticator. Deze beide apps werken ook prima, maar dan zal je geen push-notificatie krijgen en moet je de 6-cijferige code zelf overtikken.

Security keys

Naast TOTP-gebaseerde apps kun je ook elke FIDO2-compatibele security key gebruiken voor 2-factor authenticatie. Topicus KeyHub ondersteunt het WebAuthn-protocol, zodat je elke compatibele hardware security key (soms ook wel een "dongle" genoemd) kunt gebruiken.

Op sommige apparaten kun je zelfs je besturingssysteem koppelen als software-gebaseerde security key, zodat je bijvoorbeeld de ingebouwde vingerafdrukscanner kunt gebruiken als tweede factor.

Handleiding

Kom je in KeyHub zelf iets tegen dat je niet direct begrijpt, kan de handleiding mogelijk hulp bieden. Klik onder PROFIEL op het vraagteken en de handleiding wordt geopend op een nieuw tabblad. Hier vind je uitvoerige informatie over KeyHub.

Persoonlijke kluis

Als je ingelogd bent in KeyHub kan je naar Kluizen gaan ('Vaults' in het Engels). Hier wordt onder andere je ‘Persoonlijke kluis’ getoond. Deze persoonlijke kluis is bedoeld voor al jouw eigen, zakelijke wachtwoorden. Denk hier bijvoorbeeld aan het systeem voor urenregistratie, verlofaanvragen en andere systemen waar jij persoonlijk op inlogt met een gebruikersnaam en wachtwoord.

Zet ook het wachtwoord van je harde-schijf-encryptie in de kluis van KeyHub zodat je deze niet kan vergeten!

Groepen in KeyHub

In KeyHub wordt alles geregeld via groepen. Iedere groep geeft toegang tot één of meerdere applicaties, servers of wachtwoordkluizen en de verantwoordelijkheid hiervan ligt bij één of meerdere groepsmanagers. Je kan zelf de groepen aanvragen die voor jou specifiek van toepassing zijn. Ga naar Mijn Groepen en klik daar op ‘Aanvragen’. Je ziet vervolgens een lijst met groepen die er al zijn binnen jouw organisatie. Zoek daar de groepen die voor jouw functie of werkzaamheden van toepassing zijn en klik op ‘vraag aan’.

Een aanvraag dient altijd door een groepsmanager goedgekeurd te worden.

Wachtwoorden en groepskluizen

Naast je persoonlijke kluis heeft KeyHub ook groepskluizen. Iedere groep heeft een eigen kluis om wachtwoorden, externe 2FA-codes en bestanden veilig in op te slaan. Als je een wachtwoord hebt dat je wilt opslaan in KeyHub, kies dan de groep waar dit wachtwoord bij hoort en maak een nieuwe kluisregel aan. Hier kan je het wachtwoord in plaatsen. Als je wilt, kan je KeyHub ook een nieuw, sterk wachtwoord laten genereren. Na opslaan zal iedereen die binnen die groep zit direct kunnen beschikken over het wachtwoord.

Zet ook je SSL-certificaten in een kluis zodat je deze niet meer op een fileshare hoeft te bewaren!

Profiel en instellingen

Je hebt in KeyHub je eigen profiel-pagina. Hierop kan je onder andere de voorkeurstaal veranderen. Ook kan je via deze weg zien welke applicaties over welke data kunnen beschikken en waar je overal bent ingelogd.

Wisselen van telefoon

Het komt nog wel eens voor dat je een nieuwe telefoon krijgt. In dat geval moet je ook direct je 2FA-code aanpassen zodat je deze op je nieuwe telefoon weer kan genereren. Dit kan direct vanuit KeyHub via de Profiel-pagina. Bedenk je wel dat je hiervoor je oude 2FA-code nodig hebt! Mocht je die kwijt zijn, bijvoorbeeld omdat je oude telefoon kapot gegaan is, dan heb je een 2FA-reset nodig. Deze kan je aanvragen via de login-pagina van KeyHub en zal te allen tijde goedgekeurd dienen te worden door één of meer gebruikers uit je organisatie.

SSH-keys

Als je veel gebruik maakt van Unix-based omgevingen, kan je daarop met een SSH-key inloggen. Deze SSH-key kan je in KeyHub opslaan zodat single sign-on naar bijvoorbeeld Linux of Unix-omgevingen nog eenvoudiger wordt.

Groepsmanagers

Iedere groep heeft één of meerdere groepsmanagers. Een groepsmanager is iemand die de verantwoordelijkheid draagt over alles wat er in die groep gebeurt. Een groep kan toegang geven tot bijvoorbeeld applicaties, servers en/of wachtwoorden en de groepsmanager is daarvoor verantwoordelijk. Ook kan een groepsmanager groepsleden uit de groep zetten en andere leden tot manager promoveren.

Gebruik

1. Registreren en inloggen

Om van KeyHub gebruik te kunnen maken, is een account noodzakelijk. Er zijn twee manieren om een account aan te maken, namelijk via handmatig registreren of via een activatiecode.

Beide opties zijn te kiezen vanaf het loginscherm.

Loginscherm
Afbeelding 1. Loginscherm

1.1. Registreren

In de meeste gevallen kan een KeyHub-account handmatig aangemaakt worden. Kies hiervoor de optie Registreer op het loginscherm. Vervolgens kan via een drietal stappen het account worden aangemaakt.

1.1.1. Stap 1: Account aanmaken

Een KeyHub-account wordt gevalideerd tegen een bestaande 'directory', bijvoorbeeld een LDAP. Om een nieuw KeyHub-account aan te maken zal dus eerst de betreffende directory geselecteerd moeten worden. Waarschijnlijk is er slechts één directory beschikbaar en zal de standaardselectie correct zijn.

Nieuw account registreren met LDAP
Afbeelding 2. Nieuw account registreren met LDAP

Bij een registratie binnen een LDAP-directory dient de gebruikersnaam en het wachtwoord van de betreffende gebruiker in die directory ingevoerd te worden. Indien deze niet bekend is: dit betreft waarschijnlijk dezelfde gebruikersnaam/wachtwoord als die bijvoorbeeld voor de e-mail of het inloggen op het netwerk gebruikt wordt.

Nieuw account registreren met externe directory
Afbeelding 3. Nieuw account registreren met externe directory

Indien het account zich bevindt in een externe directory zal het bovenstaande scherm getoond worden. De gebruiker dient zich via de getoonde link aan te melden op het externe systeem. Hoe dit inlogproces er uit ziet is afhankelijk van het gebruikte systeem. Na het aanmelden zal de gebruiker terugkomen op het registratiescherm van KeyHub, waar dan de gekozen gebruiker getoond wordt.

Zowel bij een LDAP- als een externe directory kan ingesteld zijn dat gebruikers hun KeyHub-gebruikersnaam kunnen kiezen. Indien dit aan staat, zal er bij beide schermen een extra veld getoond worden waarin deze gebruikersnaam ingevuld kan worden. De gekozen gebruikersnaam zal overal binnen KeyHub gelden. De gebruiker logt dus in met de gekozen naam en accounts op gekoppelde systemen worden met deze naam aangemaakt. Het is niet mogelijk deze naam later nog aan te passen.

Indien de gegevens succesvol zijn gevalideerd, kan er een keuze gemaakt worden omtrent het wachtwoordgebruik.

Wachtwoordgebruik instellen
Afbeelding 4. Wachtwoordgebruik instellen

Bij LDAP-directories biedt KeyHub de mogelijkheid om een apart wachtwoord te gebruiken voor KeyHub. Dit wachtwoord zal daarmee een ander wachtwoord kunnen/mogen zijn dan het eerder ingevoerde wachtwoord. In de meeste gevallen zal het niet wenselijk zijn om een apart wachtwoord in te stellen voor KeyHub en zal de standaardinstelling volstaan.

Bij externe directories is het verplicht een wachtwoord voor KeyHub te kiezen. KeyHub zal dit wachtwoord gebruiken voor het beveiligen van de kluis en voor het aanmaken van accounts in gekoppelde systemen.

Raadpleeg hoofdstuk hoofdstuk 6 voor meer uitleg over de mogelijkheden omtrent wachtwoordgebruik.

Met de keuze voor het wachtwoordgebruik is de eerste stap voltooid.

1.1.2. Stap 2: Two-factor authentication instellen

De tweede stap in het registratieproces is het instellen van two-factor-authentication (2FA). Voor het instellen van 2FA kan een security key gebruikt worden, of een telefoon met daarop een authenticatie-app met ondersteuning voor het TOTP-protocol. Elke FIDO2-compatibele security key zou moeten werken. Voor TOTP geniet de Topicus KeyHub-app sterk de voorkeur, aangezien deze app zogenaamde push-notificaties ondersteunt. Hiermee hoeft de gebruiker enkel Ja of Nee te kiezen bij het inloggen, in plaats van een 6-cijferige code overtypen. Alternatieve apps zijn Google Authenticator, Duo Mobile en Microsoft Authenticator.

Bij een account uit een externe directory kan het zijn dat 2FA binnen de directory verplicht gesteld is. Two-factor-authentication wordt dan volledig door de directory afgehandeld en kan niet in Topicus KeyHub ingesteld worden. In dat geval biedt deze stap de mogelijkheid om een security key toe te voegen die uitsluitend gebruikt wordt om de kluizen te ontgrendelen; de key wordt nooit als tweede factor gebruikt. Alleen security keys met ondersteuning voor PRF worden geaccepteerd. De stap kan worden overgeslagen; een security key kan later ook toegevoegd worden via de profielpagina.
Security key toevoegen
Afbeelding 5. Security key toevoegen

Het volgende scherm wordt getoond:

Instellen 2FA
Afbeelding 6. Instellen 2FA

Er kan voor de optie Gebruik een 2FA app of voor de optie Gebruik een security key gekozen worden.

Security key

Als er voor een security key gekozen wordt, zal Topicus KeyHub automatisch proberen te koppelen met een beschikbare security key. Dit zal de browser middels een notificatie ook aangeven. Het activeren van de security key zal gaan volgens de procedure van de desbetreffende security key. Hiermee wordt de link met Topicus KeyHub bevestigd.

Instellen WebAuthn
Afbeelding 7. Instellen WebAuthn

Bij fysieke security keys zal er meestal een handeling moeten worden verricht zoals het indrukken van een knop of het scannen van een vingerafdruk. Als het besturingssysteem als security key dienst doet, zal deze laten weten hoe dit bevestigd kan worden. Er moet een naam voor de security key ingevuld worden.

Als de security key dit ondersteunt, biedt Topicus KeyHub vervolgens aan om de security key ook te gebruiken om de kluizen te ontgrendelen. Na bevestiging moet de security key nogmaals geactiveerd worden om het instellen af te ronden. Deze stap kan ook overgeslagen worden; het ontgrendelen van de kluizen kan later alsnog ingesteld worden door de security key te bewerken in het profiel. Eenmaal ingesteld vraagt Topicus KeyHub automatisch om de security key wanneer de kluizen ontgrendeld moeten worden, zie het hoofdstuk over kluizen.

Instellen ontgrendelen kluizen
Afbeelding 8. Instellen ontgrendelen kluizen
2FA app

Als er voor een 2FA app is gekozen, zal het volgende scherm getoond worden.

Instellen TOTP
Afbeelding 9. Instellen TOTP

Na het scannen van deze code met de Topicus KeyHub-app, zal het venster het type van de mobiel tonen. Indien dit overeenkomt, kan 2FA ingeschakeld worden. Bij het inloggen ontvangt de gebruiker een push-notificatie op de mobiel waarmee direct ingelogd kan worden.

De Topicus KeyHub-app heeft een internetverbinding nodig voor het koppelen en het ontvangen van push-notificaties. De app biedt, na activatie, ook de mogelijkheid om de 6-cijferige code in te voeren, indien er geen internetverbinding is.

Indien een andere app gebruikt wordt, zal deze app na het scannen van de QR-code, het account in de app toevoegen. Om de koppeling definitief te maken dient de 6-cijferige verificatiecode ingevoerd te worden in bovenstaand scherm. Hiermee zal de 2FA actief zijn en wordt er na het inloggen in KeyHub om de 2FA-code gevraagd die via de app gegenereerd kan worden.

Hiermee is stap 2 voltooid.

1.1.3. Stap 3: Groepen aanvragen

De laatste stap in het registratieproces is het aanvragen van groepen. Een groep geeft toegang tot specifieke wachtwoorden, servers, applicaties, etc. die binnen die groep zijn vastgelegd.

Groepen aanvragen
Afbeelding 10. Groepen aanvragen

Via het zoekveld kan er gezocht worden naar aanwezige groepen. Zoek hier de betreffende groepen voor het te registreren account, hierbij zal de naam van de groep waarschijnlijk overeenkomen met het project, product of soort taken behorende bij het account.

Om toegang tot een groep aan te vragen, kan de groep via het icoontje rechts van ieder zoekresultaat toegevoegd worden. Kies hier alle groepen die van toepassing zijn bij het te registreren account en kies Volgende.

Vervolgens dient er een reden opgegeven te worden bij de aanvraag zodat de managers van de groepen weten waarom er toegang aangevraagd wordt. Geef hier een korte, duidelijke beschrijving waarom het account toegang dient te krijgen tot de groepen.

Reden van aanvraag opvoeren
Afbeelding 11. Reden van aanvraag opvoeren
Voordat over de groepen beschikt kan worden, zal de groepsmanagers de aanvragen expliciet moeten goedkeuren. Het kan derhalve zijn dat het account niet direct toegang heeft tot de verschillende groepen.

Tot slot worden via Verstuur en login de gegevens verstuurd en ingelogd op KeyHub.

1.2. Activatiecode

Indien er een activatiecode verstuurd is, kan hiermee ook een nieuw account worden geregistreerd. Kies hiervoor op het loginscherm voor de optie ik heb een activatiecode (of volg de link in de e-mail). Vervolgens kan de activatiecode ingevoerd worden.

Activatiecode invoeren
Afbeelding 12. Activatiecode

Na het invoeren van de activatiecode worden de gegevens van het account getoond.

Activeren
Afbeelding 13. Activeren

Indien de gegevens correct zijn, kan er een wachtwoord gekozen worden. Het wachtwoord dient een minimale lengte te hebben die is ingesteld door de organisatie. Indien het gekozen wachtwoord hier niet aan voldoet, wordt hiervan een melding getoond na Volgende.

Vervolgens dient de two-factor-authenticatie ingesteld te worden. Zie hiervoor de betreffende paragraaf two-factor-authenticatie instellen.

1.3. Two-factor authentication resetten

Het kan voorkomen dat de two-factor authentication (2FA) opnieuw ingesteld moet worden, bijvoorbeeld indien de security key of de mobiel defect geraakt, gestolen of op een andere manier onbruikbaar geworden is. In dat geval kan op het loginscherm gekozen worden voor de optie Ik kan niet inloggen met two-factor authentication om de 2FA te resetten.

Het volgende scherm wordt dan getoond:

2FA resetten
Afbeelding 14. 2FA Resetten

Om de 2FA te resetten kan daarvoor een reden ingevoerd te worden. De aanvraag wordt vervolgens beoordeeld door een andere gebruiker en indien deze goedgekeurd wordt, zal daarvan een email verstuurd worden.

Een gebruiker kan zelf 2FA opnieuw instellen via de beschikbare opties op de Profiel-pagina in Topicus KeyHub. Gebruikers die meerdere 2FA-methoden hebben gekoppeld kunnen simpelweg inloggen met een van de methoden die ze nog kunnen gebruiken. In andere gevallen dient de gebruiker er zorg voor te dragen dat ze nog met hun huidige 2FA-methode kunnen inloggen, danwel door een geldige code te genereren, danwel met gebruik van de security key. Bij aanschaf van een nieuwe mobiel kan bijvoorbeeld de oude gebruikt worden om in te loggen. Na het succesvol koppelen van de app op de nieuwe mobiel, kan het account uit de app van de oude mobiel verwijderd worden en is de nieuwe mobiel klaar voor gebruik.

1.4. Wachtwoord vergeten

Indien de gebruiker zijn of haar wachtwoord vergeten is, kan via Ik ben mijn wachtwoord vergeten een aanvraag tot herstellen van het wachtwoord ingediend worden. De procedure tot het herstellen van een wachtwoord verschilt per type account en is afhankelijk van de gekozen opties voor het wachtwoord. De verschillende procedures worden hieronder besproken.

1.4.1. Account uit een LDAP-directory

Gebruikers uit een LDAP-directory gebruiken het Topicus KeyHub-wachtwoord voor het openen van de kluis. Dit wachtwoord is mogelijk gesynchroniseerd met het wachtwoord uit de directory. Indien synchronisatie geactiveerd is en het wachtwoord in de directory buiten Topicus KeyHub om gewijzigd wordt, zal een wachtwoordsynchronisatie gestart worden. Als de gebruiker hier het oude wachtwoord kwijt is, kan een wachtwoordherstel gestart worden. Bij wachtwoordherstel met wachtwoordsynchronisatie zal om het wachtwoord van de directory en een reden voor het herstel gevraagd worden. Dit wachtwoord wordt ook gebruikt als nieuw Topicus KeyHub-wachtwoord.

Wachtwoord herstellen - Gesynchroniseerd wachtwoord
Afbeelding 15. Wachtwoord herstellen - Gesynchroniseerd wachtwoord

Indien wachtwoordsynchronisatie niet ingeschakeld is, wordt het Topicus KeyHub-wachtwoord gevraagd als de kluis geopend wordt. Als de gebruiker hier het wachtwoord kwijt is, kan een wachtwoordherstel gestart worden. De gebruiker voert tweemaal het nieuwe wachtwoord in, samen met een reden voor het herstel.

Wachtwoord herstellen - Nieuw wachtwoord
Afbeelding 16. Wachtwoord herstellen - Nieuw wachtwoord

Na het indienen van het verzoek wordt het account geblokkeerd. De aanvrager van het verzoek wordt hier geïnformeerd welke gebruikers het verzoek zullen verwerken. Zodra het verzoek door 2 gebruikers is goedgekeurd, kan het verzoek afgerond worden.

Account geblokkeerd - Wachten op goedkeuring
Afbeelding 17. Account geblokkeerd - Wachten op goedkeuring

Na het afronden van het verzoek is het Topicus KeyHub-wachtwoord van de gebruiker aangepast naar het nieuwe wachtwoord. Het verzoek kan op elk moment door de gebruiker afgebroken worden. Hierbij moet het oude of het nieuwe wachtwoord opgegeven worden.

Account geblokkeerd - Verzoek afronden
Afbeelding 18. Account geblokkeerd - Verzoek afronden

1.4.2. Account uit een OIDC-directory

Gebruikers uit een OIDC-directory gebruiken het Topicus KeyHub-wachtwoord voor het openen van de kluis. Na het klikken op de link Ik ben mijn wachtwoord vergeten zal de gebruiker uitkomen op de pagina waar een nieuw wachtwoord voor Topicus KeyHub gekozen kan worden. De gebruiker moet het nieuwe wachtwoord tweemaal invoeren, een reden opgeven voor het herstel en het verzoek indienen. Hierna wordt het account geblokkeerd tot het verzoek is afgehandeld. Zodra het verzoek door 2 gebruikers is goedgekeurd, kan het verzoek afgerond worden. Na het afronden van het verzoek is het Topicus KeyHub-wachtwoord van de gebruiker aangepast naar het nieuwe wachtwoord.

1.4.3. Account uit een interne directory

Gebruikers uit een interne directory gebruiken het Topicus KeyHub-wachtwoord voor het inloggen op Topicus KeyHub en het openen van de kluis. Het klikken op de link Ik ben mijn wachtwoord vergeten zal de gebruiker uitkomen op de onderstaande pagina voor wachtwoord vergeten. Na het opgeven van de gebruikersnaam, zal de gebruiker een e-mail ontvangen met een activatiecode. Met deze code kan de gebruiker de herstelprocedure starten.

Wachtwoord vergeten
Afbeelding 19. Wachtwoord vergeten

Na het invoeren van de code wordt het scherm getoond waar de gebruiker een nieuw wachtwoord voor Topicus KeyHub kan kiezen. De gebruiker moet het nieuwe wachtwoord tweemaal invoeren, een reden opgeven voor het herstel en het verzoek indienen. Hierna wordt het account geblokkeerd tot het verzoek is afgehandeld. Zodra het verzoek door 2 gebruikers is goedgekeurd, gaat een cooldownperiode van 30 minuten van start. Het verzoek kan afgerond worden zodra deze 30 minuten is verstreken, of zodra een 3e gebruiker het verzoek goedkeurt. Na het afronden van het verzoek is het wachtwoord van de gebruiker aangepast naar het nieuwe wachtwoord.

Account geblokkeerd - Cooldown
Afbeelding 20. Account geblokkeerd - Cooldown

1.4.4. Wachtwoord resetten en bijbehorende gegevens wissen

Kies alleen voor een wachtwoord-reset als de herstelprocedure niet mogelijk is. Dit kan bijvoorbeeld het geval zijn indien er niemand is die het verzoek tot herstel kan goedkeuren.

In plaats van een wachtwoord-herstel kan een gebruiker ook kiezen voor een wachtwoord-reset als het wachtwoord vergeten is. Om een wachtwoord-reset uit te voeren, moet de gebruiker authenticeren tegen de directory en met 2FA. Een wachtwoord-reset kan dus alleen uitgevoerd worden als de gebruiker het Topicus KeyHub-wachtwoord kwijt is, maar wel het wachtwoord voor authenticatie tegen de directory weet. Bij een wachtwoord-reset worden alle sleutels van de gebruiker gewist, waarmee de volgende toegang verloren gaat:

  • Toegang tot de persoonlijke kluis en groepskluizen.

  • Managerrechten van groepen.

  • Lidmaatschap van de KeyHub administrators-groep.

Het door de gebruiker opgegeven wachtwoord zal worden ingesteld als het nieuwe Topicus KeyHub-wachtwoord.

Het verschil tussen wachtwoord-herstel en -reset

Het Topicus KeyHub-wachtwoord wordt gebruikt voor de versleuteling van sleuteldata van de gebruiker. Gegevens in de kluizen zijn rechtstreeks afhankelijk van deze sleutels. Ook worden deze sleutels gebruikt om groepslidmaatschap te ondertekenen en controleren. Bij een wachtwoord-herstel blijven de belangrijkste sleutels intact. Na het herstel heeft de gebruiker nog steeds toegang tot de gegevens in de kluizen en kan de gebruiker groepslidmaatschappen ondertekenen. Bij een wachtwoord-reset daarentegen gaan alle sleutels verloren. De gebruiker verliest toegang tot alle kluizen. Voor groepskluizen zal opnieuw toegang gevraagd moeten worden. De inhoud van de persoonlijke kluis gaat definitief verloren. Ook verliest de gebruiker de mogelijkheid tot het ondertekenen van groepslidmaatschappen en daarmee de managerrechten op groepen.

Wachtwoord-reset
Afbeelding 21. Wachtwoord-reset

1.5. Verplicht wachtwoord wijzigen

Bij het aanmelden op KeyHub kan het voorkomen dat het onderstaande scherm getoond wordt als het wachtwoord van de gebruiker niet (langer) aan de gestelde eisen voldoet. Is het wachtwoord te kort of heeft de gebruiker geen kluis (bijvoorbeeld na het afbreken van de aanmeldwizard) dan zal de gebruiker door een proces van drie stappen geleid worden om een nieuw wachtwoord te kiezen. Dit stappenplan komt grotendeels overeen met de wizard voor wachtwoordgebruik onder het profiel. Raadpleeg daarom hoofdstuk hoofdstuk 8 voor meer uitleg over de mogelijkheden omtrent wachtwoordgebruik en deze wizard.

Probleem met wachtwoord
Afbeelding 22. Probleem met wachtwoord

1.6. Wachtwoordsynchronisatie

Een gebruiker kan kiezen voor wachtwoordsynchronisatie tussen Topicus KeyHub en de gebruikersdirectory. Wanneer het wachtwoord in de directory wordt gewijzigd, detecteert Topicus KeyHub dit bij het aanmelden en vraagt de gebruiker om opnieuw te synchroniseren. Topicus KeyHub heeft het oude en het nieuwe wachtwoord nodig om de sleutels voor kluis bij te werken. Wanneer het nieuwe wachtwoord niet voldoet aan de wachtwoordvereisten voor Topicus KeyHub, wordt de gebruiker gevraagd een nieuw wachtwoord te kiezen.

Wachtwoordsynchronisatie
Afbeelding 23. Wachtwoordsynchronisatie

1.7. Inloggen op andere applicaties met SSO

KeyHub kan ook gebruikt worden als Single Sign-on provider. Indien de gebruiker op een andere applicatie inlogt, zal het inlogscherm de naam van deze applicatie in de aanhef tonen. Bij de eerste keer inloggen op een andere applicatie dient de gebruiker toestemming te geven voor het delen van informatie met deze applicatie. Hiervoor wordt het volgende scherm getoond:

Toestemming geven
Afbeelding 24. Toestemming geven
Meestal zal een applicatie alleen om toegang tot het profiel van de gebruiker vragen. Deze toegang betreft enkel leesrechten tot de basisgegevens van het account. Met deze gegevens kan de applicatie de identiteit van de gebruiker vaststellen.

Het kan voorkomen dat de gebruiker geen toegang heeft tot de gevraagde applicatie. Indien dit het geval is, zal onderstaande scherm getoond worden waarin dit aan de gebruiker uitgelegd wordt. Single Sign-on is binnen KeyHub geregeld via de groepen van de gebruiker. Het scherm zal de gebruiker informeren over de groep (of groepen) die vereist zijn om in te loggen op de applicatie.

Inloggen niet toegestaan
Afbeelding 25. Inloggen niet toegestaan

1.8. Apparaat autoriseren

Sommige applicaties, zoals een command-line-interface (CLI), kunnen geen browser openen om direct in te loggen. Deze applicaties gebruiken een apparaatcode om te authenticeren. De applicatie toont een code en vraagt de gebruiker om Topicus KeyHub in een browser te openen om het apparaat te autoriseren.

Bij het autoriseren van een apparaat voert Topicus KeyHub meerdere verificatiecontroles uit ter bescherming tegen phishing-aanvallen. Het verificatiescherm dat getoond wordt, is afhankelijk van twee factoren: of de applicatie al vertrouwd is en of de locatie van het apparaat overeenkomt met de locatie van de gebruiker.

1.8.1. Vertrouwde applicaties

Indien de applicatie eerder geautoriseerd is en het IP-adres van het apparaat eerder geverifieerd is, wordt een vereenvoudigd scherm getoond. Het scherm toont een groene badge "Vertrouwd apparaat" en de locatie van het apparaat. De apparaatcode wordt direct getoond en de gebruiker kan het verzoek eenvoudigweg goedkeuren of weigeren.

Vertrouwd apparaat
Afbeelding 26. Vertrouwd apparaat

1.8.2. Niet-vertrouwde applicaties

Indien de applicatie nog niet eerder geautoriseerd is, is aanvullende verificatie vereist. Het scherm toont een waarschuwing over de nieuwe applicatie en de rechten (scopes) die de applicatie aanvraagt. Daarnaast moet de gebruiker de juiste apparaatcode selecteren uit een raster van vier codes. Pas na het selecteren van de juiste code kan het verzoek goedgekeurd worden.

Niet-vertrouwde applicatie
Afbeelding 27. Niet-vertrouwde applicatie
Geef nooit toegang als je de link of code van iemand anders hebt ontvangen of als je de getoonde applicatie niet vertrouwt.

1.8.3. Locatieverificatie

Naast het vertrouwensniveau van de applicatie verifieert Topicus KeyHub de locatie van het apparaat. Het IP-adres van het apparaat wordt vergeleken met het IP-adres van de browser van de gebruiker. Er zijn vier mogelijke uitkomsten die op het verificatiescherm worden getoond:

  • IP-adres komt overeen: Het IP-adres van het apparaat is hetzelfde als het IP-adres van de browser. Dit is de verwachte situatie als het apparaat zich op hetzelfde netwerk bevindt.

  • Eerder geverifieerd: Het IP-adres van het apparaat is eerder geverifieerd voor deze applicatie. Het apparaat is vertrouwd en de code wordt direct getoond.

  • Geolocatie komt overeen: De IP-adressen zijn verschillend, maar de geografische locatie van beide is hetzelfde. Dit kan voorkomen als het apparaat zich op een ander netwerk in hetzelfde gebied bevindt.

  • Andere locatie: De IP-adressen zijn verschillend en de geografische locaties komen niet overeen. Dit kan wijzen op een phishing-aanval. Ga alleen verder als u zeker weet dat u dit verzoek zelf hebt gestart.

1.9. TOTP tijdverschuiving synchroniseren

Indien de gebruiker een los apparaat gebruikt om verificatiecodes te genereren, kan het voorkomen dat de interne klok van dit apparaat gaat achterlopen op de systeemklok van KeyHub. KeyHub detecteert deze tijdverschuiving en past automatisch een compensatie toe. In uitzonderlijke gevallen kan het voorkomen dat de verschuiving te groot is om automatisch te compenseren. KeyHub vraagt de gebruiker dan om twee opéénvolgende codes in te voeren, als verificatie van de tijdverschuiving.

Tijdverschuiving bevestigen
Afbeelding 28. Tijdverschuiving bevestigen

2. Het dashboard

Het dashboard toont in één oogopslag alle informatie die benodigd is bij het dagelijks gebruik van KeyHub. Links van het scherm worden alle groepen getoond waarover beschikt kan worden. Aan de rechterkant van het scherm staan de tien meest recente gebeurtenissen. Dit betreft alleen meldingen die van belang zijn voor de betreffende gebruiker, bijvoorbeeld meldingen voor groepen waar de gebruiker manager van is of meldingen die betrekking hebben op het account van de gebruiker. Eventuele uitstaande verzoeken van of aan de gebruiker worden ook hier getoond.

Dashboard
Afbeelding 29. Dashboard

2.1. Groepen activeren

Om toegang te verkrijgen tot een groep, dient een groep geactiveerd te worden. Na het klikken op de gewenste groep wordt deze standaard voor het komende uur geactiveerd.

Activeren
Afbeelding 30. Groep activeren

Om de groep langer of korter te activeren, kan met de schuifbalk de gewenste eindtijd worden ingesteld. De ingestelde activatieduur zal bij de volgende activatie automatisch ingesteld worden. Na het verlopen van de tijdsperiode zal de toegang tot de groep automatisch gedeactiveerd worden. De toegang tot een groep kan ook direct gedeactiveerd worden door nogmaals op de groep te klikken. Bij handmatige deactivatie van een groep wordt de onthouden activatieduur teruggezet op de standaardtijd van één uur.

Indien voor een groep verlengde toegang aangevraagd kan worden, zal na het activeren van de groep een link Verleng toegang zichtbaar zijn. Het klikken op deze link toont het volgende venster:

Verlengde toegang aanvragen
Afbeelding 31. Verlengde toegang aanvragen

Hier kan worden aangegeven hoe lang toegang nodig is en waarom. Dit verzoek zal worden voorgelegd aan een manager van de groep. Zodra het verzoek goedgekeurd is, zal de groep als volgt worden weergegeven op het dashboard:

Verlengde toegang
Afbeelding 32. Verlengde toegang

Voor sommige groepen is het verplicht een reden op te geven bij activatie. Deze reden wordt opgenomen in de audit-trail en kan gebruikt worden voor rapportagedoeleinden. Indien deze optie ingeschakeld is voor de groep, zal het onderstaande scherm getoond worden:

Reden voor activatie
Afbeelding 33. Reden voor activatie

Bij een groep kan ingesteld zijn dat autorisatie vereist is bij activatie. In dat geval zal bij activatie het onderstaande scherm getoond worden. Na versturen van het verzoek zal een lid van de autoriserende groep dit verzoek beoordelen. Indien het geaccepteerd wordt, zal de groep geactiveerd worden met een eindtijd van één uur in de toekomst. De gebruiker kan de activatie hierna zelf verlengen gedurende de gegeven periode. Het eind van de periode wordt getoond met een rode driehoek op de tijdbalk. Zodra de groep inactief wordt, kan hij opnieuw geactiveerd worden, zolang dit binnen de toegestane periode valt. Als autorisatie gecombineerd wordt met een reden, zal de reden bij het verzoek verplicht zijn en vastgelegd worden in de audit-trail.

Toestemming voor activatie
Afbeelding 34. Toestemming voor activatie

2.2. Dashboardindeling

De groepen op het dashboard kunnen gegroepeerd worden in mappen zodat meerdere groepen in één keer geactiveerd kunnen worden. Ook is het mogelijk om groepen die zelden gebruikt worden te verbergen. Klik op Indeling beheren…​ om de dashboard-indeling aan te passen en mappen aan te maken.

Indeling
Afbeelding 35. Dashboardindeling

Het scherm voor de dashboardindeling toont een overzicht van alle mappen die zijn aangemaakt en welke groepen er binnen die map aanwezig zijn. Elke map wordt apart op het dashboard getoond. Iedere map kan op het dashboard geactiveerd worden waarmee in één keer alle groepen binnen die map geactiveerd worden.

Om groepen toe te voegen aan een map kan de groep naar de gewenste map gesleept worden. Groepen in de onderste map verborgen groepen worden standaard verborgen op het dashboard en kunnen daar tevoorschijn worden gehaald door op het dashboard op Toon alle groepen te klikken.

Klik op de knop Map toevoegen rechtsboven in het scherm om een nieuwe map toe te voegen.

Map toevoegen
Afbeelding 36. Map toevoegen

Een map bestaat uit een vrij te kiezen naam. Let er hierbij op dat er voor een beschrijvende naam gekozen wordt zodat duidelijk blijft welke groepen tot deze map behoren. Na Opslaan wordt de map getoond op de pagina Dashboardindeling en kunnen groepen naar deze map gesleept worden. Klik op het icoontje van een pen naast de naam van een map om de naam van de map aan te passen.

3. Het launchpad

Op het launchpad worden tegels getoond waarmee gebruikers snel naar bepaalde applicaties kunnen navigeren. Deze tegels worden gedeeld via de groepen waar de gebruiker lid van is en via toegangsprofielen. De verschillende soorten tegels worden hieronder beschreven.

Launchpad
Afbeelding 37. Launchpad

3.1. Handmatig aangemaakte launchpad-tegels

Een groepsmanager kan handmatig een tegel toevoegen bij een groep. Bij een handmatig toegevoegde tegel worden de volgende gegevens opgegeven:

Groep

De groep waarbij de tegel getoond moet worden.

Logo

Het logo dat getoond moet worden bij de tegel. Standaard wordt een plaatje gegenereerd. Door hier op te klikken kan een eigen plaatje opgegeven worden.

Titel

De titel die bij de tegel getoond moet worden.

Link

De link die geopend wordt als de gebruiker op de tegel klikt.

Handmatig aangemaakte launchpad-tegels
Afbeelding 38. Handmatig aangemaakte launchpad-tegels

3.2. Launchpad-tegels voor SSO-applicaties

Een tegel voor een SSO-applicatie wordt aangemaakt bij de applicatie zelf door de technisch beheerder van de betreffende applicatie. De tegel wordt getoond bij alle groepen en toegangsprofielen die toegang hebben tot de applicatie. Als titel van de tegel wordt de naam van de applicatie gebruikt. Bij een tegel voor een SSO-applicatie worden de volgende gegevens opgegeven:

Logo

Het logo dat getoond moet worden bij de tegel. Standaard wordt een plaatje gegenereerd. Door hier op te klikken kan een eigen plaatje opgegeven worden.

Gebruik een IdP-initiated login

Voor applicaties die dit ondersteunen kan een IdP-initiated login gebruikt worden. Dit is mogelijk bij OAuth 2.0-applicaties waarbij de URI voor starten login ingevuld is of bij een SAML v2.0-applicatie. De applicatie zelf dient uiteraard wel een IdP-initiated login te ondersteunen.

Link

Indien de applicatie geen IdP-initiated login ondersteunt, dient de link die geopend wordt als de gebruiker op de tegel klikt handmatig ingevoerd worden.

Launchpad-tegels voor SSO-applicaties
Afbeelding 39. Launchpad-tegels voor SSO-applicaties

3.3. Launchpad-tegels voor kluisregels

Een tegel voor een kluisregel wordt aangemaakt bij de kluisregel zelf. Alleen managers van een groep kunnen een kluisregel beschikbaar maken als tegel op het launchpad. Als titel en link van de tegel worden de naam en link van de kluisregel gebruikt. Bij een tegel voor een kluisregel kan dan ook alleen het logo opgegeven worden:

Logo

Het logo dat getoond moet worden bij de tegel. Standaard wordt een plaatje gegenereerd. Door hier op te klikken kan een eigen plaatje opgegeven worden.

Launchpad-tegels voor kluisregels
Afbeelding 40. Launchpad-tegels voor kluisregels

4. Mijn groepen

Op Mijn groepen worden alle groepen getoond waar de gebruiker toegang tot heeft, inclusief een eventuele beschrijving van de groep. Groepen waar de gebruiker manager van is, worden aangegeven met een sterretje. Voor managers is er via het menu een dashboard beschikbaar met inzicht in alle groepen waar de gebruiker manager van is.

Mijn groepen
Afbeelding 41. Mijn groepen

4.1. Toegang aanvragen

Om toegang te verkrijgen tot een groep zal deze toegang aangevraagd dienen te worden. Klik hiertoe op de knop Aanvragen rechtsboven in het scherm.

Groepen aanvragen
Afbeelding 42. Groepen aanvragen

Iedere gebruiker kan een aanvraag doen om toegang te krijgen tot een willekeurige groep. Tijdens de aanvraag kan een gebruiker een suggestie meegeven voor een einddatum op het aangevraagde lidmaatschap. Een aanvraag zal goedgekeurd moeten worden door tenminste één groepsmanager. Om dit proces te versnellen, kan er een reden toegevoegd worden bij de aanvraag. Deze reden wordt getoond aan de managers van de groep, die deze reden kunnen gebruiken als basis voor hun beslissing om het verzoek goed of af te keuren. Na het aanvragen van toegang tot een groep wordt deze aanvraag getoond op het Dashboard.

4.2. Nieuwe groep aanvragen

Indien de gewenste groep nog niet bestaat, kan een aanvraag voor een nieuwe groep ingediend worden. Klik hiertoe op de knop Nieuwe groep aanvragen rechtsboven in het scherm.

Nieuwe groepen aanvragen
Afbeelding 43. Nieuwe groep aanvragen

Iedere gebruiker kan een aanvraag doen om een nieuwe groep aan te maken. Er dient een duidelijke naam gekozen te worden voor de groep die voldoet aan eventuele eisen die getoond worden in het veld. In de selectiebox kan gekozen worden uit voorvoegsels die al gebruikt worden binnen de Topicus KeyHub-installatie. De gebruiker die de aanvraag doet wordt de eerste manager van de nieuwe groep.

Een aanvraag zal goedgekeurd moeten worden door tenminste één centrale beoordelaar. Om dit proces te versnellen, kan er een reden toegevoegd worden bij de aanvraag. Deze reden wordt getoond aan de beoordelaars, die deze reden kunnen gebruiken als basis voor hun beslissing om het verzoek goed of af te keuren. Na het aanvragen van een groep wordt deze aanvraag getoond op het Dashboard.

4.3. Groepsinformatie

Na het openen van een groep wordt een detailscherm getoond met daarop de volgende informatie:

Groepdetails

Van elke groep wordt de naam en omschrijving getoond. Afhankelijk van de gekozen opties bij de groep kunnen hier meer velden bij komen. Voor een compleet overzicht van de opties van een groep, zie groepsdetails.

Audits

De laatste 5 audits van een groep worden getoond. Zijn er meer audits, dan wordt een linkje getoond om ze allemaal in te zien. Zie groepen auditen voor meer informatie over audits

Leden

Alle leden van de groep worden getoond. Managers worden aangegeven met een sterretje. Indien in lidmaatschap een einddatum heeft, wordt deze ook getoond.

Voert autorisatie uit voor

Als de groep autorisatie uitvoert over andere groepen, dan worden die hier getoond. Details over de groep kunnen worden verkregen door op de groep te klikken. Er is ook een dashboard beschikbaar met inzicht in alle groepen waarover autorisatie wordt uitgevoerd.

Geneste groepen

Alle groepen die onder deze groep zijn genest, worden hier weergegeven. Details over de groep kunnen worden verkregen door op de groep te klikken. Zie geneste groepen voor meer informatie over nesten.

Uitgesloten groepen

Alle groepen die een uitsluitende relatie hebben met deze groep worden hier weergegeven. Verzoek tot opheffing van een groepsuitsluiting wordt gestart door op de verwijder knop te klikken. Zie uitgesloten groepen voor meer informatie over groepsuitsluitingen.

Auditlog

De auditlog van de groep wordt getoond. Bij het doorklikken kan in de auditlog gezocht worden op specifieke records.

Van iedere groep kan er contact opgenomen worden met de managers of alle leden van de groep via mail groep. Ook kan een groep verlaten worden via Verlaat deze groep. Let er hierbij op na het verlaten opnieuw toegang aangevraagd en goedgekeurd zal moeten worden om weer toegang tot de groep te krijgen. Voor een verzoek om de groep te verwijderen gebruik de verwijderen knop. Dit vereist accordering van een KeyHub-administrator.

Mijn groep
Afbeelding 44. Mijn groep

4.4. Groepdetails

Voor een manager van een groep is het mogelijk om de eigenschappen van een groep te bewerken. Hier zijn de volgende eigenschappen te vinden:

UUID

Een unieke identifier voor de groep binnen KeyHub.

Organisatie-eenheid

De organisatie-eenheid waar de groep bij hoort. Alleen gebruikers die lid zijn van deze organisatie-eenheid kunnen lid worden van de groep.

Naam

De primaire naam van de groep. Door ervoor te zorgen dat meerdere groepsnamen beginnen met hetzelfde woord worden deze door de hele applicatie samengevoegd in een categorie. De naam van een groep moet uniek zijn.

Classificatie

Groepen kunnen ingedeeld worden in classificaties. Deze classificatie stelt beleid op voor instellingen van de groep, zodat de beoogde beveiliging afgedwongen kan worden. De classificatie kan niet door de manager van de groep aangepast worden. Dit wordt gedaan door iemand die toegang heeft tot het auditor-dashboard voor groepen.

Verlengde toegangsperiode

Normaal kan een groep slechts voor maximaal 12 uur ingeschakeld worden op het dashboard. Via deze optie kan gekozen worden voor het toestaan van verlengde toegang tot een groep met een maximum van 1 of 2 weken. Voor het inschakelen van deze verlengde toegang op het dashboard moet de betreffende gebruiker eerst toestemming vragen (met uitzondering van de optie Tot 2 weken, zonder goedkeuring). Verlengde toegang kan nodig zijn voor het kunnen uitvoeren van langdurige operaties op systemen zoals grote kopieëracties.

Leg audit-trail vast

Voor toegang tot gevoelige informatie kan het verplicht gesteld worden dat er altijd een reden opgegeven moet worden voor het verkrijgen van deze toegang. Deze reden wordt vastgelegd in de auditlog en kan gebruikt worden voor rapportages benodigd voor certificeringen zoals ISO 27001.

Roterend wachtwoord verplicht

Indien aangevinkt, zal de gebruiker deze groep enkel kunnen activeren als de gebruiker een roterend wachtwoord gebruikt (zie wachtwoordgebruik). Het verplichten van een roterend wachtwoord biedt een significante verbetering van de beveiliging doordat mogelijk uitgelekte wachtwoorden slechts 24 uur actief blijven.

Privé groep

Een privé groep is alleen zichtbaar voor groepsleden, KeyHub administrators en auditors. Voor alle andere gebruikers is de groep niet zichtbaar of toegankelijk. Dit betekent ook dat ze geen toegang tot deze groep kunnen aanvragen via de normale weg. Alleen een groepsmanager kan nieuwe leden toevoegen.

Audit-trail verbergen

De auditlog-regels voor deze groep worden niet getoond aan gewone leden op het dashboard en zijn in de auditlog alleen zichtbaar onder 'dagelijks gebruik'. Bij grote groepen met veel mutaties zijn deze regels minder relevant en verdringen mogelijk andere regels die belangrijker zijn. De auditlog van de groep is wel in te zien voor gewone leden bij de details van de groep.

Beschikbaarheid kluisherstel

Beperk de mogelijkheden voor kluisherstel voor kluizen met zeer gevoelige informatie. Bij Volledig beschikbaar blijft de toegang tot de kluis beschikbaar na een wachtwoordherstel en kan de herstelsleutel gebruikt worden als noodprocedure om toegang te herstellen. Als Enkel met de herstelsleutel gekozen wordt, zullen gebruikers de toegang tot de kluis kwijtraken na wachtwoordherstel, maar kan de herstelsleutel wel gebruikt worden. Met Niet beschikbaar wordt kluisherstel volledig uitgeschakeld en kunnen alleen leden van de groep gebruikers opnieuw toegang geven. In dit geval zal na het verwijderen van een groep het ook niet mogelijk zijn om de inhoud van de kluis te herstellen.

Activatie verplicht voor kluistoegang

Indien ingeschakeld, is het activeren van deze groep verplicht voordat wachtwoorden kunnen worden uitgelezen.

Autoriserende groep voor activatie

Wanneer ingesteld, zal de gekozen groep toestemming moeten geven voordat deze groep geactiveerd kan worden.

Autoriserende groep voor lidmaatschap

Wanneer ingesteld, zal de gekozen groep toestemming moeten geven voor het toevoegen van nieuwe leden en het aanpassen van managerrechten van leden voor deze groep.

Groep met gedelegeerde rechten

Wanneer ingesteld, zal de gekozen groep gedelegeerde managerrechten krijgen voor deze groep.

Autoriserende groep voor audits

Wanneer ingesteld, zal de gekozen groep een audit moeten goedkeuren voordat deze definitief gemaakt wordt. Eventuele wijzigingen zullen pas worden doorgevoerd na de goedkeuring.

Technisch beheer

Groepen waarbij deze optie ingeschakeld is, kunnen applicaties, gekoppelde systemen en serviceaccounts aanmaken en beheren. Voor het inschakelen is toestemming vereist. Voor meer informatie zie het hoofdstuk over applicaties en het hoofdstuk over koppelingen.

Toegangsprofielenbeheer

Groepen waarbij deze optie ingeschakeld is, kunnen toegangsprofielen aanmaken en beheren. Voor het inschakelen is toestemming vereist.

Periodieke auditmaanden

De selectie van maanden waarop een periodieke groepsaudit moet worden uitgevoerd door de managers van de groep. Bij het begin van de maand zal de manager een notificatie krijgen op zijn dashboard. Er is dan tot de tweede dinsdag van de maand tijd om de audit uit te voeren. Na deze vervaldatum zal de notificatie veranderen in een achterstallig audit.

Omschrijving

Een uitgebreidere omschrijving van de groep. Hierin kan bijvoorbeeld aangegeven worden tot welke systemen deze groep toegang geeft. Deze informatie wordt getoond aan gebruikers die lid zijn van, of toegang willen vragen tot de groep.

Groep bewerken
Afbeelding 45. Groep bewerken

4.5. Groepsleden

Het beheer van de leden van de groep valt ook onder de verantwoordelijkheid van een groepsmanager. Bestaande leden zijn te bewerken of verwijderen door er op te klikken. Klik op toevoegen om een nieuwe gebruiker direct aan de groep toe te voegen. In de popup dient naast de gebruiker ook gekozen te worden of deze nieuwe gebruiker manager wordt of een standaardgebruiker. Wanneer aan een groepslidmaatschap een einddatum wordt toegekend, wordt de gebruiker automatisch uit de groep verwijderd wanneer deze datum verloopt.

Groepslid bewerken
Afbeelding 46. Groepslid bewerken

4.6. Groepen auditen

Groepen kunnen geaudit worden. Dit betekent dat een groepsmanager de groepsleden controleert en deze controle vastlegt in Topicus KeyHub. Het auditen van een groep kan op ieder moment plaatsvinden en iedere audit wordt ook in de audit trail opgeslagen.

Audits kunnen worden bekeken bij de details van een groep. Voor managers biedt deze pagina ook de mogelijkheid om een nieuwe audit te start met de knop toevoegen.

Als een groepsmanager meerdere openstaande audits heeft en een audit opent vanuit het dashboard, wordt een bulk audit flow gestart. In deze flow wordt de volgende audit automatisch geopend na het opslaan van de huidige audit. De flow eindigt als er geen openstaande audits meer zijn of als de gebruiker op Annuleren drukt.

Bij een audit kan een algemene opmerking vastgelegd worden in het veld bovenaan het scherm. Daarnaast kan van ieder groepslid vastgelegd worden of deze inderdaad in de groep behoort en over de juiste rol beschikt.

Het vinkje links geeft aan dat het groepslid correct is. Indien het groepslid niet (meer) in de groep behoort, kan deze middels het kruisje rechts verwijderd worden. In het geval dat een groepslid nu de rol groepsmanager heeft, kan deze rol aangepast worden naar een normaal groepslid middels het middelste icoon. Nieuwe leden (of managers) kunnen aan de groep toegevoegd worden als onderdeel van de audit via de toevoegen-knop.

Per groepslid kan er tevens een opmerking geplaatst worden door de regel van het groepslid open te klappen.

Alle ingevoerde opties worden pas doorgevoerd op het moment dat een audit wordt opgeslagen via de knop onderaan het scherm. Als een audit als concept opgeslagen wordt, kan deze later verder bewerkt en opgeslagen worden. Er kan slechts één conceptaudit bestaan per groep. Een concept is alleen zichtbaar voor managers van de groep en telt niet mee voor het auditschema.

Audit een groep
Afbeelding 47. Audit een groep

Bij een groep kan ingesteld worden dat audits reviewed moeten worden. Indien dit ingesteld staat, zal een audit bij opslaan in review komen te staan. Er wordt automatisch een bericht uitgestuurd aan de leden van de reviewende groep. De audit in review zal terug in concept gezet worden als er een wijziging plaatsvindt in het lidmaatschap van de groep. Een manager van de groep zal de audit moeten herzien en opnieuw indienen ter review.

Audit in review
Afbeelding 48. Audit in review

Bij het uitvoeren van een review van een audit worden alle gekozen acties en notities getoond. Deze acties dienen gecontroleerd te worden en vervolgens kan worden gekozen om de audit goed of af te keuren. Bij het reviewen van de audit kan een reactie gegeven worden aan de manager van de groep.

Review een audit
Afbeelding 49. Review een audit

4.7. Geneste groepen

Een groep kan genest worden binnen een andere groep. De geneste groep zal automatisch de groepslidmaatschappen van de bovenliggende groep overnemen. Wijzigingen aan lidmaatschappen bij de bovenliggende groep werken direct door op de geneste groep. Bij een geneste groep blijft het mogelijk dat een gebruiker direct lid is van de groep. In het geval dat de gebruiker direct lid is van zowel de geneste als de bovenliggende groep, zullen de eigenschappen van het directe lidmaatschap van de geneste groep voorrang hebben boven die van de bovenliggende groep. Op deze manier kan een gebruiker bijvoorbeeld manager gemaakt worden van de geneste groep, terwijl deze normaal lid is van de bovenliggende groep. Indien een einddatum wordt ingesteld op het directe lidmaatschap van een geneste, zal het lidmaatschap worden omgezet in een geneste lidmaatschap bij het bereiken van die datum.

Bij aanvragen van het nesten van een groep kan gekozen worden hoe omgegaan moet worden met bestaande lidmaatschappen:

Behouden

Bestaande lidmaatschappen blijven bestaan en enkel nieuwe, geneste lidmaatschappen worden toegevoegd.

Omzetten

Bestaande lidmaatschappen worden omgezet in geneste lidmaatschappen als ze bestaan in de bovenliggende groep. Overige lidmaatschappen blijven bestaan.

Verwijderen

Alle huidige lidmaatschappen worden verwijderd en vervangen door de geneste lidmaatschappen.

Geneste groepen kunnen geen autorisatie op groeplidmaatschap hebben. Als dit op de bovenste groep ingesteld wordt, kunnen gebruikers dus nog steeds direct toegevoegd worden aan de geneste groep.
Het is niet mogelijk om nesting in te stellen als de groep uitsluitende relaties heeft.
Geneste groep toevoegen
Afbeelding 50. Geneste groep toevoegen

4.8. Uitgesloten groepen

Een groep kan een uitsluitende relatie hebben met een andere groep. Leden van uitgesloten groepen mogen geen lid zijn van de andere groep en vice versa. Dit voorkomt dat gebruikers worden toegevoegd aan de uitgesloten groep of dat ze toegang tot deze groepen kunnen aanvragen. De uitsluitende relatie bestaat alleen tussen deze groepen; als een lid de groep verlaat kan deze lid worden van een voorheen uitgesloten groep. In het geval dat een gebruiker lid is van beide groepen wanneer het verzoek tot groepsuitsluiting wordt geaccepteerd, wordt het conflicterende groepsaccount verwijderd uit de uitgesloten groep van het verzoek. Bij het instellen van een nieuwe groepsuitsluiting krijgt de manager van de uitgesloten groep eerst een reviewpagina te zien met de accounts die uit de groep verwijderd zouden worden. Als de uitsluiting ertoe zou leiden dat de groep geen manager meer heeft of geen lid met kluistoegang, wordt dit als fout gerapporteerd. Het verwijderen van een bestaande uitsluiting vereist geen reviewstap.

Groepsuitsluitingen zijn niet gebonden aan organisatie-eenheden en kunnen bestaan tussen groepen die zich in verschillende organisatie-eenheden bevinden. Houd er rekening mee dat, wanneer een groepsuitsluiting tussen verschillende organisatie-eenheden wordt ingesteld, deze verzoeken alleen zichtbaar zijn voor managers van de uitgesloten groep als zij ook lid zijn van de organisatie-eenheid van de aanvragende groep.

Omdat privégroepen als verborgen worden weergegeven in het overzicht, kan een groepsuitsluiting tussen twee privégroepen niet worden opgeheven zonder tijdelijk één van de twee groepen zichtbaar te maken.
Het is niet mogelijk om een groepsuitsluiting in te stellen als de groep betrokken is bij nesting.

4.9. Audits en geneste groepen

Als een groep genest is onder een andere groep, zullen de accounts die overgenomen zijn uit de bovenliggende groep standaard verborgen worden. Het is mogelijk om deze accounts open te klikken en als onderdeel van de audit om te zetten naar een direct lidmaatschap.

Als een groep één of meer geneste groepen onder zich heeft (direct of genest onder een geneste groep), kunnen deze geneste groepen onder voorwaarden direct mee-geaudit worden. Alle leden van de geneste groep dienen voort te komen uit de nesting, en dus niet direct te zijn. Als de geneste groep een autoriserende groep voor audits ingesteld heeft staan, dient deze gelijk te zijn aan wat is ingesteld op de groep die geaudit wordt. Alle geneste groepen worden getoond, en per groep kan gekozen worden of deze direct meegenomen wordt in de audit of niet.

Geneste groepen en audits
Afbeelding 51. Geneste groepen en audits

4.10. Gedelegeerde managerrechten

Bij een groep kan een andere groep aangewezen worden voor delegatie van managerrechten. Alle leden van de aangewezen groep krijgen deze gedelegeerde rechten. De leden van deze groep kunnen hiermee management uitvoeren voor de groep zonder zelf lid te zijn van de groep. Hiermee kunnen ze de volgende bewerkingen uitvoeren:

  • Groepsleden toevoegen, verwijderen of aanpassen.

  • Eigenschappen van de groep bewerken.

  • Audits uitvoeren over de leden van de groep.

Aangezien ze niet lid zijn van de groep zelf, hebben ze geen toegang tot o.a.:

  • De kluis van de groep.

  • Gekoppelde applicaties via SSO.

  • Gekoppelde systemen.

  • Verzoeken die afgehandeld worden door managers of leden van de groep, zoals verzoeken voor het toetreden van nieuwe leden tot een groep en verzoeken die voortvloeien uit de verantwoordelijkheden van de groep.

Om te voorkomen dat de groep met gedelegeerde rechten een te grote concentratie van rechten wordt, is het verplicht om een autoriserende groep voor lidmaatschap in te stellen voordat gedelegeerde managerrechten uitgegeven kunnen worden. Elke toevoeging of wijziging aan de leden van de groep moet daarbij extra goedgekeurd worden. Het is ook niet mogelijk voor gebruikers om zichzelf toe te voegen aan de groep.

Een groep die de managerrechten delegeert naar een andere groep, kan niet genest worden of zelf geneste groepen bevatten.

Voor gedelegeerde managerrechten wordt de sleutel van de kluis van de groep opgeknipt in twee delen. Het eerste deel leeft bij de groep met gedelegeerde managerrechten. Het tweede deel leeft bij de autoriserende groep voor lidmaatschap. Hoewel het mogelijk is om voor beide rollen dezelfde groep aan te wijzen, wordt dit sterk afgeraden. Bij een dergelijke situatie zal namelijk de volledige sleutel bij een enkele groep komen te liggen. Dit vermindert de weerstand van de database tegen een offline aanval aanzienlijk. Hetzelfde probleem speelt als een gebruiker lid is van beide groepen. Ook dan is de sleutel nog slechts met een enkele factor beschermd.

4.11. Groepen verwijderen

Het verwijderen van een groep vereist accordering door een manager van de aangewezen groep. Standaard is dit de KeyHub-administrators groep, maar er kan worden gekozen voor een andere accorderende groep bij een organisatie-eenheid. Tot dit verzoek geaccordeerd is, blijft de groep gewoon bruikbaar.

Het verwijderen van een groep kan niet ongedaan gemaakt worden.

Als een groep verwijderd wordt, worden alle onderdelen die aan de groep hangen ook verwijderd. Onderdelen die verwijderd worden, zijn:

  • Alle kluisregels van de groep.

  • Alle applicaties die beheerd worden door de groep of waar de groep verantwoordelijk voor is.

  • Alle groepen op gekoppelde systemen waar de groep verantwoordelijk voor is.

  • Alle service accounts

  • Alle helpdesks

In sommige gevallen kan een groep niet verwijderd worden omdat er onderdelen aan hangen die niet (direct) verwijderbaar zijn. De niet verwijderbare onderdelen worden rood getoond op de pagina en de normale aanpassingen in zwart. Onderdelen die niet verwijderd kunnen worden, zijn:

  • Gekoppelde systemen waar de groep technisch beheer voor doet. Voor dergelijke systemen moet het beheer overgedragen worden of ze moeten handmatig verwijderd worden.

  • Ingebouwde applicaties van Topicus KeyHub waar de groep verantwoordelijk voor is of beheer voor doet. De verantwoordelijkheid en/of beheer zal overgedragen moeten worden aan een andere groep.

  • Een interne LDAP-applicatie die gebruikt wordt door een gekoppelde systeem. Het bijbehorende gekoppelde systeem zal eerst verwijderd moeten worden.

  • Geneste groepen. De groepsnesting zal eerst ongedaan gemaakt moeten worden.

  • Wanneer de groep een eigenaar is van een toegangsprofiel of organisatorische eenheid, moet het beheer worden overgedragen of ze moeten handmatig verwijderd worden.

Groepen verwijderen
Afbeelding 52. Groepen verwijderen

5. Kluizen

Deze pagina toont een overzicht van de kluizen waar de gebruiker toegang tot heeft. Iedere groep heeft zijn eigen kluis en binnen iedere kluis staan alle regels met de opgeslagen informatie zoals opgeslagen wachtwoorden. Tevens beschikt elke gebruiker over een eigen, persoonlijke kluis. Lege groepskluizen worden niet weergegeven, maar kunnen via de filterbalk bovenaan worden geselecteerd.

Kluizen
Afbeelding 53. Kluizen

Alle wachtwoorden, bestanden en TOTP-codes zijn versleuteld met het wachtwoord van de gebruiker. Afhankelijk van de inlogmethode van de gebruiker zal de kluis direct na het inloggen toegankelijk zijn of dient de gebruiker de kluis eerst te ontsluiten. Dit kan door het wachtwoord in te voeren of, wanneer een security key is ingesteld voor het openen van de kluizen, door de security key aan te raken. De security key heeft de voorkeur: Topicus KeyHub vraagt hier automatisch om. De gebruiker kan altijd overschakelen naar het wachtwoord, bijvoorbeeld wanneer de security key niet bij de hand is, en ook weer terug naar de security key.

Kluizen openen met een security key
Afbeelding 54. Kluizen openen met een security key

Dezelfde keuze wordt geboden bij het inloggen op een gekoppelde applicatie die toegang tot de kluizen vereist.

Kluizen openen met een security key bij het inloggen op een applicatie
Afbeelding 55. Kluizen openen met een security key bij het inloggen op een applicatie

Zie het hoofdstuk over het profiel voor het instellen van een security key voor het openen van de kluizen.

5.1. Kluisregels

Een kluis kan vele verschillende regels bevatten. Het toevoegen van een regel aan een kluis gaat via de Regel toevoegen-knop die rechtsboven getoond wordt.

Regel toevoegen
Afbeelding 56. Regel toevoegen

Een regel uit de kluis bestaat uit verschillende gegevens.

Kluis

De kluis waar deze regel zich in bevindt. Hier wordt ook aangegeven of de regel gedeeld is met of vanuit een andere kluis.

UUID

Een unieke identifier voor de kluisregel binnen Topicus KeyHub.

Naam

De naam van de kluisregel. Dit kan gewijzigd worden op een gedeelde kopie, dit wijzigt niet de originele kluisregel en is alleen zichtbaar binnen de kluis waarin deze kopie zich bevindt.

Kleur

Deze kleur wordt getoond in de kluis en kan gebruikt worden voor het visueel groeperen van meerdere regels.

Launchpad-tegel

Een regel met een link kan ook opgenomen worden als tegel op het launchpad. Zie het hoofdstuk over het launchpad voor meer informatie.

Link

Voor regels die bij een website horen, kan deze website opgegeven worden. Deze link wordt tevens gebruikt door de browser-extensie om direct de juiste regels voor een site te zoeken. Als de volledige domeinnaam, inclusief subdomein, overeenkomt, zal de regel bovenaan staan. Regels met een ander subdomein staan hier onder.

Aanvullende links

Aanvullende links die de browserextensie gebruikt om sites te koppelen aan een kluisregel.

Gebruikersnaam

De gebruikersnaam die hoort bij deze kluisregel. Deze gebruikersnaam kan automatisch ingevuld worden door de browser-extensie.

Einddatum

Een optionele einddatum waarop de geldigheid van de regel verloopt. Zie hieronder voor meer informatie.

De volgende gegevens van een regel worden versleuteld opgeslagen en zijn dus beveiligd tegen misbruik:

Wachtwoord/secret

Het wachtwoord waarmee ingelogd kan worden bij een dienst. Via de 'Wachtwoord genereren-link' kan eenvoudig een veilig wachtwoord gegenereerd worden. Uiteraard is het ook mogelijk zelf een wachtwoord op te geven.

TOTP/2FA-sleutel

Het secret van een 'Time-based One-time Password', veelal gebruikt voor tweefactorauthenticatie. Dit secret wordt gebruikt om bij het opvragen een 6-cijferige code te genereren die 30 seconden geldig is. Bij het instellen van tweefactorauthenticatie voor een applicatie wordt vaak een QR-code getoond. Meestal wordt bij deze QR-code ook de sleutel getoond. Het oorspronkelijke secret is na het opslaan niet meer uit te lezen.

Bestand

Een bestand zoals bijvoorbeeld een SSL-certificaat of private key. Dit bestand heeft een maximale grootte van 2 MB.

Opmerking

Hier kunnen algemene opmerkingen geplaatst worden. De inhoud van dit veld wordt ook versleuteld opgeslagen.

Een regel kan op een later moment aangepast of ingezien worden door op de regel te klikken in de kluis.

5.2. Kluisregels met einddatum

Een kluisregel kan worden voorzien van een einddatum waarop de inhoud van de regel verloopt. Dit kan bijvoorbeeld de einddatum van een certificaat zijn of de datum waarop een wachtwoord moet worden vernieuwd. Op de overzichtspagina van de kluizen wordt een waarschuwing getoond bij elke verlopen kluisregel.

Waarschuwing verlopen kluisregel
Afbeelding 57. Waarschuwing verlopen kluisregel

Ook op de detail pagina van de kluisregel wordt een waarschuwing getoond. Op het dashboard worden notificaties getoond van alle verlopen kluisregels voor de ingelogde gebruiker.

Verlopen kluisregel op het dashboard
Afbeelding 58. Verlopen kluisregel op het dashboard

Bij de kluisregel kan naast de einddatum ook worden opgegeven hoe lang van te voren KeyHub moet beginnen met waarschuwen over het bijna verlopen van de kluisregel.

Einddatum en waarschuwingsperiode
Afbeelding 59. Einddatum en waarschuwingsperiode

5.3. Wachtwoordsterkte

Van elk wachtwoord in de kluis wordt een schatting gemaakt van de sterkte. Indien het wachtwoord niet als zeer sterk wordt beoordeeld, wordt deze sterkte achter de naam van de kluisregel weergeven. Afhankelijk van de sterkte wordt de gebruiker in meer of mindere mate aangespoord om het wachtwoord te wijzigen:

Rood

Het wachtwoord is zeer zwak en dient zo spoedig mogelijk vervangen te worden door een sterker wachtwoord.

Oranje

Het wachtwoord heeft een matige sterkte. Indien de applicatie waar het wachtwoord bij hoort dit accepteert, wordt aangeraden een sterker wachtwoord te kiezen.

Lichtgroen

Het wachtwoord is sterk maar minder sterk dan een door Topicus KeyHub gegenereerd wachtwoord. Voor de zekerheid kan het wachtwoord vervangen worden.

Geen indicator

Het wachtwoord is zeer sterk en waarschijnlijk gegenereerd.

Bij een wachtwoord kan ook een indicatie staan voor een duplicaat-wachtwoord. Hergebruik van hetzelfde wachtwoord voor verschillende diensten is onverstandig. Indien de wachtwoorden bij verschillende diensten horen, dienen deze beiden veranderd te worden.

Topicus KeyHub kan automatisch wachtwoorden genereren. Deze wachtwoorden zijn zeer sterk, uniek en bestaan uit hoofdletters, kleine letters, cijfers en speciale tekens. Gebruik bij voorkeur deze gegenereerde wachtwoorden. Indien een door KeyHub gegenereerd wachtwoord te lang is voor een website, kort het dan handmatig in tot de gewenste lengte.
Wachtwoordsterkte-indicatie
Afbeelding 60. Wachtwoordsterkte-indicatie

5.4. Kluisregels verplaatsen, kopiëren of delen

De knop achter de naam van de kluis dient om de regel naar een andere kluis te verplaatsen, kopiëren of delen. Deze acties zijn alleen uit te voeren door de manager van de groep of de eigenaar van de persoonlijke kluis. Als een regel gedeeld wordt met één of meer andere kluizen, zal elke wijziging op het origineel direct doorgevoerd worden in alle andere kluizen. Indien de naam van een gedeelde kopie is gewijzigd in de kluis waarin deze zich bevind, wordt deze niet overschreven. De gedeelde kopieën kunnen wel verwijderd worden, waarbij het origineel zal blijven bestaan. Als het origineel verwijderd wordt, zullen alle gedeelde kopieën ook verwijderd worden. Ook is het mogelijk een tijdsduur op te geven voor het delen door een periode of een specifieke einddatum te selecteren, zodat de gedeelde kopie automatisch verwijderd wordt na het verstrijken van deze tijdsduur.

Kluisregels verplaatsen
Afbeelding 61. Kluisregels verplaatsen, kopiëren of delen
Het is mogelijk om kluisregels te verplaatsen of kopiëren naar kluizen waar de gebruiker zelf niet bij kan. In dit geval zal de operatie niet ongedaan gemaakt kunnen worden door de gebruiker zelf. Topicus KeyHub zal middels de onderstaande waarschuwing om een extra bevestiging vragen.
Bevestig verplaatsen of kopiëren van een kluisregel
Afbeelding 62. Bevestig verplaatsen of kopiëren van een kluisregel

5.5. Toegang tot kluizen

Het beheer van een groepskluis valt onder de verantwoordelijkheid van de managers van de groep. Bij het toevoegen van een lid aan een groep krijgt dit lid automatisch toegang tot een eventueel aanwezige kluis. Echter, bijvoorbeeld bij een wachtwoordreset zal toegang tot kluizen verloren gaan. Indien een lid van de groep geen toegang meer heeft tot de kluis, zal deze gebruiker de volgende melding getoond krijgen bij het openen van een regel:

Geen toegang tot een kluis
Afbeelding 63. Geen toegang tot een kluis

Hier kan de gebruiker een verzoek indienen bij de managers van de groep om weer toegang te krijgen tot de kluis.

5.6. Persoonlijke kluis

Elke gebruiker kan wachtwoorden en bestanden opslaan in een persoonlijke kluis. Deze kluis is enkel benaderbaar voor deze gebruiker. Het is niet mogelijk om andere gebruikers toegang te geven tot een persoonlijke kluis. Wel is het mogelijk om regels te verplaatsen van de persoonlijke kluis naar een groepskluis.

Regels in een persoonlijke kluis zijn niet meer benaderbaar als het KeyHub-account gedeactiveerd wordt. Bij verwijdering van het account worden alle regels in de kluis ook verwijderd. Het is daarom niet verstandig privé-wachtwoorden in de persoonlijke kluis op te slaan. De kluis is enkel bedoeld voor werkgerelateerde accounts.

5.7. Wachtwoorden exporteren

Met de knop 'Exporteren' kan de inhoud van een kluis geëxporteerd worden als CSV-bestand. Enkel de persoonlijke kluis of een kluis van een groep waar de gebruiker manager van is kan geëxporteerd worden.

TOTP-geheimen en bestanden worden niet geëxporteerd, evenals kluisregels die gedeeld zijn vanuit andere kluizen. Omdat het export-formaat gelijk is aan het import-formaat, bevat deze een lege kolom voor de TOTP-geheimen.
Wachtwoorden exporteren
Afbeelding 64. Wachtwoorden exporteren

6. Beheer toegang

Bij Beheer toegang wordt een lijst met alle groepen getoond waar de gebruiker toegangsbeheer voor kan uitvoeren. Leden van groepen met technisch beheer en managers van groepen met toegang tot systemen kunnen hier deze toegang beheren. Bij elke groep wordt onder de naam getoond welke rechten de gebruiker heeft binnen de groep: technisch beheer en/of management-rechten. Ook wordt bij elke groep een lijst getoond met applicaties, gekoppelde systemen, groepen binnen deze systemen, interne directories en webhooks.

Beheer toegang
Afbeelding 65. Beheer toegang

Voor elke regel binnen de groep zijn de volgende eigenschappen zichtbaar:

Naam

De volledige naam van de applicatie, het systeem, de groep, de interne directory of de webhook.

Type

Het type van de applicatie, interne directory of het gekoppelde systeem.

Technisch beheer

De groep met technisch beheer van de applicatie of het gekoppelde systeem. Deze kolom is niet beschikbaar bij een groep op een gekoppeld systeem, een interne directory of een webhook.

Verantwoordelijke

De groep die verantwoordelijk is voor de applicatie, de groep op een gekoppeld systeem of de interne directory. Deze kolom is niet beschikbaar bij een gekoppeld systeem of een webhook.

Toegang

Indien de groep toegang heeft tot de applicatie of de koppelgroep kan deze toegang hier geconfigureerd of verwijderd worden. Deze kolom is niet beschikbaar bij een gekoppeld systeem, een interne directory, een webhook of als de groep geen toegang heeft tot de applicatie of koppelgroep.

6.1. Beheer van applicaties en/of koppelingen

Bij groepen waarbij Applicatiebeheer is ingeschakeld kunnen applicaties en gekoppelde systemen aangemaakt en bewerkt worden. Het beheer van een applicatie en koppelingen omvat de technische configuratie van de applicatie of koppeling inclusief eventuele webhooks. De technisch beheerder kan groepen toevoegen aan een gekoppeld systeem of applicatie, waarbij die groep toegang krijgt. Dit verzoek moet geaccordeerd worden door een verantwoordelijke voor de applicatie of koppelgroep (zie hieronder). Voor meer uitleg over deze onderwerpen zie het hoofdstuk over applicaties of het hoofdstuk over gekoppelde systemen.

6.2. Verantwoordelijkheid dragen over applicaties en/of koppelgroepen

Verantwoordelijkheid over applicaties en groepen op een gekoppeld systeem wordt gedragen door managers van een aangewezen groep. De beslissing over het verlenen van toegang tot een applicatie of koppelgroep valt onder deze verantwoordelijkheid. Ook kan de verantwoordelijke het technisch beheer en/of de verantwoordelijkheid overdragen aan een andere groep. Dit verzoek moet geaccordeerd worden door een manager uit de andere groep.

6.3. Toegang tot een applicatie

Toegang tot een applicatie kan twee betekenissen hebben, afhankelijk van het type applicatie en de configuratie. De meest voorkomende relatie is SSO: de gebruikers van de groep kunnen d.m.v. SSO inloggen op de applicatie. De uitzondering is de OAuth2-client, waarbij de applicatie zelf toegang heeft tot de gegevens van de groep in Topicus KeyHub, zoals de kluis. Ook is het mogelijk dat een OAuth2-client rechten krijgt toegewezen die normaal bij de leden van de groep liggen.

De volgende eigenschap kan worden ingesteld bij een SSO-applicatie:

Activatie vereist

Om toegang te krijgen tot deze applicatie dient de gebruiker eerst de groep te activeren op het dashboard.

Toegang tot een applicatie
Afbeelding 66. Toegang tot een applicatie

Bij een OAuth2-client worden de toegekende rechten getoond. Deze rechten kunnen desgewenst ingetrokken worden. Zie het hoofdstuk over rechten voor OAuth 2.0 clients voor meer details over deze rechten.

Rechten voor een OAuth2-Client binnen een groep
Afbeelding 67. Rechten voor een OAuth2-Client binnen een groep

6.4. Toegang tot een groep op een gekoppeld systeem

De volgende eigenschap kan worden gekozen bij een groep op een gekoppeld systeem:

Activatie vereist

Deze vink bepaalt hoe accounts worden geprovisioned naar de groep.

  • Indien aangevinkt, worden accounts dynamisch geprovisioned naar de groep op het systeem zolang de gebruiker de groep heeft geactiveerd op het dashboard.

  • Indien uitgevinkt, worden accounts altijd geprovisioned naar de groep op het systeem, ongeacht of de groep op het dashboard geactiveerd is of niet.

Toegang tot een groep op een gekoppeld systeem
Afbeelding 68. Toegang tot een groep op een gekoppeld systeem

6.5. Beheren van accounts in een interne directory

Managers van de verantwoordelijk groep van een interne directory kunnen via Beheer toegang de accounts van de directory inzien en beheren. Dit kunnen ze doen door de interne directory te openen en te navigeren naar accounts.

7. Beheer toegangsprofielen

Deze module is op dit moment nog in ontwikkeling. Nog niet alle genoemde functionaliteit is aanwezig.

Toegangsprofielen zijn onderdeel van de identity and lifecycle management-module van Topicus KeyHub. Via toegangsprofielen is het mogelijk om rechten en account-provisioning te automatiseren. Daarnaast kan een toegangsprofiel gebruikt worden om gebruikers aan directories te koppelen en attributen te verrijken. Een toegangsprofiel wordt beheerd door een groep. Hiervoor dient de groep toegangsprofielenbeheer geactiveerd te hebben.

Functionaliteit van toegangsprofielen overlapt gedeeltelijk met die van groepen, waarbij de volgende verschillen bestaan:

  • Lidmaatschap van toegangsprofielen kan geautomatiseerd worden.

  • Toegangsprofielen worden centraal beheerd en kennen geen manager-rol.

  • Via toegangsprofielen kunnen attributen van gebruikers aangepast worden.

  • Toegangsprofielen kennen geen kluis.

  • Aan een toegangsprofiel kunnen geen workflows gekoppeld worden en toegangsprofielen kunnen niet worden geactiveerd.

De toegangsprofielen zijn te vinden onder Beheer toegang bij het tabje Toegangsprofielen.

Toegangsprofielen
Afbeelding 69. Toegangsprofielen

7.1. Toegangsprofieldetails

Na het openen van een toegangsprofiel wordt een detailscherm getoond met daarop de volgende informatie:

Toegangsprofieldetails

De naam, omschrijving en verantwoordelijke groep van het toegangsprofiel wordt getoond. Afhankelijk van de gekozen opties bij het toegangsprofiel kunnen hier meer velden getoond worden. Voor een compleet overzicht van de opties van een toegangsprofiel, zie toegangsprofiel bewerken.

Beheerde attributen

Als dit toegangsprofiel attributen beheert, worden deze hier getoond. Zie attributen bij een toegangsprofiel voor meer informatie.

Leden

Alle leden van het toegangsprofiel worden getoond. Als dit toegangsprofiel attributen beheert, wordt een samenvatting van de attributen achter de gebruikersnaam getoond. Zie leden van een toegangsprofiel voor meer informatie.

Groepen

Alle groepen die aan het toegangsprofiel gekoppeld zijn. Zie groepen koppelen aan een toegangsprofiel voor meer informatie.

Toegang

Toegangsprofielen kunnen leden toegang geven tot andere systemen geven. Mogelijkheden hier zijn toegang tot koppelgroepen of single sign-on (SSO) op applicaties. Zie toegang via een toegangsprofiel voor meer informatie.

Met het Nu synchroniseren knopje kunnen de regels voor automatisch toekennen en activeren worden doorgerekend. Dit gebeurt automatisch elk uur voor alle profielen, maar kan hier voor een enkel profiel handmatig gestart worden.

Toegangsprofieldetails
Afbeelding 70. Toegangsprofieldetails

7.2. Toegangsprofiel bewerken

Via Bewerken kunnen een aantal eigenschappen van het toegangsprofiel bewerkt worden:

UUID

De unieke identifier voor het toegangsprofiel binnen Topicus KeyHub.

Naam

De naam van het toegangsprofiel. Deze naam moet uniek zijn.

Verantwoordelijke groep

Leden van deze groep kunnen het toegangsprofiel bewerken en gebruikers toevoegen en verwijderen. Managers van deze groep kunnen deze verantwoordelijkheid overdragen aan een andere groep.

Gekoppelde directory

Als een toegangsprofiel een directory gekoppeld heeft, is het mogelijk om attributen te beheren voor de gebruikers die lid zijn van het profiel. Enkel gebruikers die bestaan binnen deze directory kunnen lid worden van het profiel. Gebruikers die nog geen directory hebben (en bestaan binnen de speciale directory Pending accounts), worden overgezet naar deze directory zodra ze lid worden van dit profiel. Het koppelen van een directory aan een toegangsprofiel is een verzoek aan de KeyHub Administrators.

Regel voor automatisch toekennen

Een script om te bepalen of een account automatisch aan het toegangsprofiel toegevoegd moet worden. Een gebruiker wordt automatisch toegevoegd als dit script de waarde true teruggeeft voor die gebruiker. Als het script false teruggeeft voor een gebruiker die al lid is, wordt de gebruiker uit het profiel verwijderd, tenzij bij die gebruiker aangegeven is dat het een geforceerd lidmaatschap is. In plaats van een boolean kan het script ook een geldigheidsbereik teruggeven, zodat het lidmaatschap op vaste datums begint en eindigt. Zie attribuutscripts voor meer informatie over deze scripts.

Regel voor activatie

Een script om te bepalen of de accounts binnen de gekoppelde systemen actief moeten zijn. Dit script kan eveneens een geldigheidsbereik teruggeven, waarmee het lidmaatschap alleen actief is zolang vandaag binnen dat bereik valt. Een account kan alleen actief zijn zolang het lid is, dus de activering wordt altijd begrensd tot het lidmaatschap: het begint nooit voordat het account is toegevoegd en duurt nooit langer dan de verwijdering. Zie attribuutscripts voor meer informatie over deze scripts.

Omschrijving

Een uitgebreidere omschrijving van het toegangsprofiel.

Toegangsprofiel bewerken
Afbeelding 71. Toegangsprofiel bewerken

7.3. Attributen bij een toegangsprofiel

Door middel van een toegangsprofiel kunnen attributen van Topicus KeyHub-accounts beheerd worden. Hiervoor dient het toegangsprofiel eerst gekoppeld te worden aan een directory. Bij een toegangsprofiel dat gekoppeld is aan een directory kunnen alleen gebruikers uit die directory lid zijn. Topicus KeyHub kent een aantal standaardattributen, zoals gebruikersnaam, primair e-mailadres, voornaam, etc. Hiernaast is het mogelijk om eigen attributen te definiëren. Deze attributen kunnen vervolgens gebruikt worden om accounts op gekoppelde systemen aan te maken.

7.3.1. Attribuutregels

Standaard is een attribuut onbeheerd. Dat wil zeggen dat de waarde van het attribuut direct volgt uit hoe deze voor het laatst is aangeleverd. Zo wordt het e-mailadres van een gebruiker overgenomen uit de directory tijdens het inloggen. Als het e-mailadres in de directory gewijzigd wordt, zal dit worden overgenomen bij de gebruiker binnen Topicus KeyHub wanneer deze inlogt.

Bij een beheerd attribuut is er volledige controle over wanneer, hoe en uit welke bronnen waarden worden overgenomen. Zo kan er gekozen worden om attributen via een formule te berekenen of om deze altijd over te nemen uit een specifieke bron. Ook kan er gekozen worden dat bij wijziging van een attribuut dit handmatig goedgekeurd moet worden. De instellingen voor een attribuut wordt een attribuutregel genoemd.

Een attribuutregel heeft de volgende eigenschappen:

Exclusief

Voor een exclusief attribuut kunnen geen regels opgesteld worden bij andere toegangsprofielen.

Automatisch bijwerken

Werk het attribuut automatisch bij als de berekende waarde verandert. Indien uitgeschakeld, zal een nieuwe waarde voor het attribuut met de hand doorgevoerd moeten worden.

Prioriteit voor SCIM

De prioriteit (1-5) van een waarde aangeleverd via SCIM. Een hoger cijfer geeft deze bron prioriteit over andere bronnen. Een ontbrekende waarde schakelt de bron uit voor dit attribuut.

Prioriteit voor directory

De prioriteit (1-5) van een waarde uitgelezen uit de directory. Een hoger cijfer geeft deze bron prioriteit over andere bronnen. Een ontbrekende waarde schakelt de bron uit voor dit attribuut.

Prioriteit voor het script

De prioriteit (1-5) van een waarde berekend door het script. Een hoger cijfer geeft deze bron prioriteit over andere bronnen. Een ontbrekende waarde schakelt de bron uit voor dit attribuut.

Script

Een script om een waarde dynamisch te berekenen. Zie attribuutscripts voor meer informatie over deze scripts.

Selfservice toestaan

Gebruikers kunnen zelf een waarde voor dit attribuut aanleveren. Deze waarde heeft altijd prioriteit over alle andere bronnen, behalve handmatig overschreven waarden.

Handmatig overschrijven toestaan

Beheerders kunnen de waarde voor dit attribuut overschrijven. Deze waarde heeft altijd prioriteit over alle andere bronnen. Voor sommige attributen kan deze optie niet worden uitgeschakeld, omdat kernfunctionaliteit afhankelijk is van deze optie.

Standaardwaarde

Deze waarde wordt gebruikt als er geen waarde beschikbaar is uit één van de andere bronnen.

Attribuutregel bewerken
Afbeelding 72. Attribuutregel bewerken

7.3.2. Attribuutoverzicht

Bij de leden van een toegangsprofiel wordt een beknopte samenvatting getoond van de status van de attributen voor alle gebruikers. Door te klikken op Attributen wordt het overzichtscherm geopend dat in één overzicht alle attributen voor alle leden toont. Hier wordt per gebruiker voor elk attribuut getoond wat de status is, waar de verwachte waarde vandaan komt, wat de huidige waarde is en wat de verwachte waarde is.

De volgende statussen worden gebruikt:

Gesynchroniseerd

De huidige waarde komt overeen met de verwachte waarde.

Niet gesynchroniseerd

De huidige waarde komt niet overeen met de verwachte waarde. Mogelijk is er een nieuwe waarde berekend en staat automatisch bijwerken uitgeschakeld. De waarde kan gesynchroniseerd worden door op Toepassen te klikken.

Ontbreekt

Voor dit verplichte attribuut is geen waarde aangeleverd uit de geselecteerde bronnen.

Duplicaat

De berekende waarde uit de geselecteerde bron is al in gebruik door een ander account.

Ongeldig

De berekende waarde uit de geselecteerde bron is geen geldige waarde voor dit attribuut. Denk hierbij aan een niet bestaande licentierol of een ongeldig telefoonnummer.

Fout

Er is een fout opgetreden bij het berekenen van de waarde van dit attribuut. Waarschijnlijk zit er een fout in het script of kan de waarde van dit attribuut niet opgehaald worden.

Onbekend

De status van het attribuut is onbekend. Druk op Verversen om de status opnieuw te bepalen.

Attribuutoverzicht
Afbeelding 73. Attribuutoverzicht

Bij handmatig overschrijfbare attributen kan de waarde aangepast worden door op het pennetje te klikken dat achter de huidige waarde getoond wordt. Een handmatig overschreven waarde heeft altijd voorrang boven waarden uit andere bronnen. Door de handmatig overschreven waarde leeg te maken, wordt teruggeschakeld naar een waarde uit een andere bron. Het scherm voor het overschrijven van een waarde toont de volgende velden:

Huidige waarde

De waarde die op dit moment geselecteerd is voor de gebruiker.

Verwachte waarde

Hier wordt de waarde getoond die het attribuut had moeten hebben, indien het afwijkt van de huidige waarde. De getoonde waarde kan ook een ongeldige waarde zijn.

Waarde

Vul hier de nieuwe waarde in, of maak het veld leeg om weer een automatisch bepaalde waarde te gebruiken.

Handmatig overschreven waarde
Afbeelding 74. Handmatig overschreven waarde

Door te klikken op de verwachte waarde van het attribuut wordt het detailscherm van de attribuutwaarde geopend. Op dit scherm is te zien hoe de waarde van het attribuut bepaald is. Alle bronnen waarvoor een waarde voor het attribuut beschikbaar is worden getoond. De blokjes op de lijnen tonen de datapunten. Een groen blokje voor een geldige waarde, een rood blokje voor een ongeldige waarde of een fout en een wit blokje voor een lege waarde. De dikgedrukte lijn toont de herkomst van de huidige verwachte waarde, welke ook gemarkeerd is in het overzicht.

Attribuutwaarde-details
Afbeelding 75. Attribuutwaarde-details

7.4. Leden van een toegangsprofiel

Toegangsprofielen hebben net als groepen leden. De attribuutregels van het toegangsprofiel zijn van toepassing op deze leden. Ook krijgen de leden toegang tot de gekoppelde systemen en applicaties van het toegangsprofiel. Anders dan bij groepen, wordt het ledenbeheer van een toegangsprofiel niet gedaan door de andere leden maar door een aangewezen groep. Alle leden van de verantwoordelijke groep kunnen gebruikers toevoegen aan en verwijderen uit het toegangsprofiel, ook als zij zelf niet lid zijn van het toegangsprofiel.

Lid van een toegangsprofiel
Afbeelding 76. Lid van een toegangsprofiel

7.4.1. Gebruikers automatisch toevoegen

Bij een toegangsprofiel kan een business rule ingesteld worden waarmee accounts automatisch toegevoegd en verwijderd kunnen worden. Als deze rule opgegeven is, worden accounts waarvoor het script true teruggeeft automatisch lid van het toegangsprofiel. Zodra het script voor een lid false teruggeeft, wordt deze gebruiker weer verwijderd uit het toegangsprofiel. Het is mogelijk om bij een lid te selecteren dat dit een geforceerd lidmaatschap betreft, waarbij de gebruiker ook lid blijft als het script false teruggeeft. Bij gebruikers die handmatig toegevoegd worden, staat deze optie standaard aan, aangezien ze anders direct weer verwijderd zouden worden.

7.4.2. Verwachte overgangen

Als een business rule een geldigheidsbereik teruggeeft in plaats van een boolean, weet Topicus KeyHub vooraf op welke datums een lidmaatschap of activering begint en eindigt. Deze verwachte overgangen worden per lid getoond, zodat een eigenaar bijvoorbeeld kan zien dat een lidmaatschap op een vaste datum eindigt. Een activering wordt altijd begrensd tot het lidmaatschap, dus er wordt geen activeringsovergang getoond voordat een lid is toegevoegd of nadat het is verwijderd. Voor booleaanse rules kunnen de overgangen niet voorspeld worden, maar ze worden waargenomen: het moment waarop een lidmaatschap daadwerkelijk begint of eindigt wordt vastgelegd, zodat er achteraf alsnog op gereageerd kan worden. Handmatige en geforceerde lidmaatschappen worden nooit automatisch verwijderd, dus voor hen worden geen lidmaatschapsovergangen voorspeld; activeringsovergangen worden wel getoond. Wanneer een rule wordt verwijderd, kunnen de overgangen die deze voorspelde niet langer plaatsvinden: een voorspeld einde in de toekomst vervalt, zodat het lidmaatschap of de activering zonder voorspeld einde doorloopt; een voorspeld begin in de toekomst laat de hele voorspelling vervallen, omdat het account de toestand nooit bereikt; en overgangen op of vóór vandaag blijven behouden als waargenomen historie.

Accounts die geen lid (meer) zijn maar wel een relevante overgang hebben, worden apart getoond onder Verwachte en recente overgangen. Hieronder vallen toekomstige leden — accounts die voldoen aan een bereik dat pas in de toekomst begint — en recent vertrokken leden waarvoor nog datumgebonden acties kunnen volgen.

7.5. Levenscyclusacties

Deze functionaliteit is alleen beschikbaar indien de Identity Lifecycle Management-functie actief is.

Een eigenaar kan levenscyclusacties op een toegangsprofiel definiëren zodat Topicus KeyHub automatisch handelt rond de lidmaatschaps- en activeringsovergangen van de leden.

Elke levenscyclusactie deelt dezelfde planningseigenschappen; wat ze daadwerkelijk doet wanneer ze wordt uitgevoerd, wordt bepaald door haar type. De mailactie is op dit moment het enige type, maar het mechanisme is generiek en er kunnen in de toekomst meer types bijkomen.

Elke levenscyclusactie heeft, ongeacht het type, de volgende eigenschappen:

Naam

Een naam om de actie aan te herkennen.

Overgang

De lidmaatschaps- of activeringsovergang waarop de actie wordt getriggerd: een lid wordt lid, verwijderd, geactiveerd of gedeactiveerd.

Tijdstip

Hoe lang vóór of na de overgang de actie triggert, uitgedrukt in dagen, weken of maanden; een tijdstip van nul betekent precies op het moment van de overgang. Acties vóór de overgang kunnen alleen triggeren als de datum ervan vooraf bekend is, en zijn dus afhankelijk van een business rule die een geldigheidsbereik teruggeeft (zie Verwachte overgangen); voor booleaanse rules, waarvan de overgangen alleen worden waargenomen op het moment zelf, hebben ze geen effect. Acties op of na de overgang triggeren voor elke werkelijke overgang, ongeacht of die door een rule, handmatig of geforceerd is veroorzaakt.

Wanneer een actie wordt aangemaakt of de overgang of het tijdstip ervan wordt gewijzigd, wordt deze met terugwerkende kracht toegepast op de reeds bekende voorspellingen, maar alleen voor momenten die nog in de toekomst liggen — het definiëren van een actie veroorzaakt nooit een golf van acties met terugwerkende kracht. Omdat alleen recente overgangen hiervoor worden bewaard, geldt een actie op of na de overgang bij het aanmaken voor overgangen van ongeveer de laatste maand.

7.5.1. Gebeurtenissen

Elke geplande uitvoering van een actie voor één lid wordt bijgehouden als een gebeurtenis met een status: in afwachting zolang ze op haar vervaldatum wacht, uitgevoerd zodra ze is uitgevoerd, mislukt als ze na meerdere pogingen niet kon worden uitgevoerd, en geannuleerd als ze niet langer relevant was. Gebeurtenissen worden betrouwbaar uitgevoerd zodra hun vervaldatum is bereikt, ook na uitvaltijd, en het resultaat van elke gebeurtenis is zichtbaar voor de eigenaar. Gebeurtenissen in afwachting volgen hun voorspelling: als de voorspelde overgang verschuift, verschuift de gebeurtenis mee. Het verwijderen van een rule wist de toekomstige overgangen die deze niet langer kan bereiken, zodat de gebeurtenissen in afwachting die daarop anticiperen worden geannuleerd.

Gebeurtenissen worden als historie bewaard voor dezelfde periode als auditrecords en worden daarna automatisch opgeschoond. Het verwijderen van een toegangsprofiel of een actie annuleert de bijbehorende gebeurtenissen in afwachting. Wanneer een account wordt verwijderd, of de organisatorische eenheid verlaat die het profiel bezit (doordat het wordt verplaatst of verwijderd, of doordat het profiel zelf verplaatst), wordt het onbereikbaar voor het profiel en worden alle gebeurtenissen van het profiel voor dat account verwijderd. Bij het verwijderen van één account, of het verwijderen van één account uit een organisatorische eenheid, kun je in de console openstaande levenscyclusgebeurtenissen nu versturen aanvinken om hun e-mail te versturen voordat het account vertrekt, in plaats van ze te annuleren; bulk- en geautomatiseerde verwijderingen annuleren altijd.

7.5.2. Mailactie

Een mailactie verstuurt een e-mail wanneer haar gebeurtenis wordt uitgevoerd. Naast de gemeenschappelijke eigenschappen hierboven configureert de mailactiepagina het bericht en de ontvangers:

Ontvangers

De ontvangers van de e-mail. Elk veld bevat één ontvanger die ofwel een accountattribuut van het formaat e-mail is — opgelost tegen het betrokken lid, waarbij alle waarden van een meerwaardig attribuut worden gebruikt — ofwel een script dat één adres of een lijst met adressen teruggeeft, dat net als een business rule wordt geëvalueerd met de gegevens van het lid en de gebeurteniscontext.

Onderwerptemplate

Het onderwerp van de e-mail, opgesteld als Liquid-template.

Berichttemplate

De platte-tekst-body van de e-mail, eveneens een Liquid-template.

Mailactie bewerken
Afbeelding 77. Mailactie bewerken

Het onderwerp en de body worden in één taal voor alle ontvangers opgesteld en worden met de actuele gegevens van het betrokken lid weergegeven op het moment dat de gebeurtenis wordt uitgevoerd. Het standaardvoorvoegsel `[KEYHUB] ` wordt automatisch aan elk onderwerp toegevoegd. Een mail heeft minstens één Aan-adres nodig: als er geen geldig Aan-adres kan worden opgelost, of een ontvangerscript mislukt, volgt de gebeurtenis het normale faalpad (ze wordt opnieuw geprobeerd en uiteindelijk als mislukt gemarkeerd).

Waarden worden ingevoegd met {{ …​ }} en logica met {% …​ %}:

Beste {{ identity.givenName | default: 'collega' }},

je toegang tot {{ context.profileName }} eindigt op {{ context.anchorDate | date: '%d-%m-%Y' }}.
{% if account.active %}Je account is nog actief.{% endif %}

De gebruikelijke bouwstenen zijn variabelen ({{ identity.email }}), voorwaarden ({% if …​ %}…​{% endif %}), lussen ({% for g in account.groups limit: 10 %}{{ g.name }}{% endfor %}), het date-filter en het default-filter. Een ontbrekende variabele wordt als lege tekst weergegeven bij het versturen, zodat de mail toch wordt verstuurd; gebruik het default-filter waar je een expliciete terugvalwaarde wilt.

Een template heeft dezelfde gegevens beschikbaar als een accountattribuut-business rule — account, identity en hun attributen (zie Attribuutscripts) — plus de gebeurteniscontext:

context.profileName

de naam van het toegangsprofiel.

context.profileUuid

de UUID van het toegangsprofiel.

context.actionName

de naam van de actie.

context.anchor

de overgang waarop de actie betrekking heeft (ADD, REMOVE, ACTIVATE of DEACTIVATE).

context.anchorDate

de datum van de overgang.

context.dueDate

de datum waarop de gebeurtenis verschuldigd is.

7.6. Groepen koppelen aan een toegangsprofiel

Aan een toegangsprofiel kunnen groepen gekoppeld worden. Gebruikers die lid worden van het toegangsprofiel, worden automatisch uitgenodigd om lid te worden van deze groepen. Deze verzoeken moeten wel eerst goedgekeurd worden door managers van de groepen, net zoals bij normale lidmaatschapsverzoeken voor groepen.

7.7. Toegang via een toegangsprofiel

Een toegangsprofiel kan, zoals de naam al impliceert, toegang geven tot bepaalde applicaties of systemen. Toegang via een toegangsprofiel is altijd beschikbaar voor een gebruiker. In tegenstelling tot toegang via groepen is er geen mogelijkheid tot dynamische activatie. Activatie van de accounts wordt bepaald via een business rule of kan handmatig overschreven worden. Als het lidmaatschap de status actief heeft, worden eventuele accounts op gekoppelde systemen direct geactiveerd en kan de gebruiker inloggen op gekoppelde applicaties.

7.8. Eigen attribuutdefinities

Onder het tabje Attribuutdefinities kunnen eigen attributen gedefinieerd worden. Deze attributen kunnen vervolgens gebruikt worden bij toegangsprofielen. Een attribuutdefinitie heeft de volgende eigenschappen:

Naam

De naam van de attribuutdefinitie. Deze naam moet uniek zijn.

Formaat

Het formaat van de waarden van attributen.

Lijst

Het attribuut bevat een lijst van elementen in plaats van een enkele waarde.

Vereist

Een geldige waarde is vereist voor dit attribuut. Dit betekent feitelijk dat een lege waarde als ongeldig wordt beschouwd.

Uniek

De waarde van het attribuut moet uniek zijn. Indien de berekende waarde al in gebruik is door een ander account, wordt deze als duplicaat gemarkeerd in het Attribuutoverzicht. Deze optie is niet beschikbaar voor complexe (JSON) attributen.

Vrij bruikbaar

Het attribuut kan worden gebruikt om een attribuutregel toe te voegen aan toegangsprofielen zonder gekoppelde directory.

Omgang met onbekende eigenschappen

Definieert hoe om te gaan met onbekende eigenschappen in complexe attributen. De onbekende attributen kunnen worden behouden, verwijderd of een foutmelding genereren. Deze optie is alleen beschikbaar voor complexe (JSON) attributen.

Een attribuutdefinitie heeft één van de volgende formaten:

E-mailadres

Een geldig e-mailadres, zoals john.doe@example.org.

Telefoonnummer

Een geldig, internationaal telefoonnummer, zoals +31612345678. Bij de invoer zal geprobeerd worden een geldig telefoonnummer te vormen uit de invoer. De landcode wordt automatisch toegevoegd indien deze ontbreekt.

Nummer

Een geldig, positief of negatief nummer, al dan niet met een deel achter de punt. Let op, alleen Engelse notatie (met een punt i.p.v. een komma) wordt ondersteund. Een voorbeeld is -342.58.

Datum

Een geldige datum in ISO 8601-notatie, zoals 2025-05-26.

Datum/tijd

Een geldige datum/tijd in ISO 8601-notatie, zoals 2025-05-26T12:59:43.123+02:00. De tijdzone is hierbij verplicht, maar mag ook Z zijn voor UTC. Datum/tijden worden opgeslagen in UTC en getoond in de huidige tijdzone.

Boolean

Een booleaanse waarde, true of false. Alles dat niet true is (onafhankelijk van hoofdletters), wordt als false beschouwd.

Tekst

Een vrije tekst.

Complex (JSON)

Een JSON-object. Eigenschappen van het JSON-object kunnen gedefinieerd worden. Eigenschappen hebben een naam en formaat en kunnen lijsten bevatten. Het ontbreken van een verplichte eigenschap wordt gezien als een fout.

Attribuutdefinitie
Afbeelding 78. Attribuutdefinitie
<