Workflows
Rollen automatisch vergeben – abhängig von den Attributen der Anmeldung.
Rollen einzeln zu vergeben funktioniert, solange die Zahl der Nutzer überschaubar bleibt. Bei tausend Studierenden pro Semester funktioniert es nicht mehr. Workflows automatisieren diesen Schritt: Sie werten bei jeder Anmeldung die Attribute aus, die der Identity Provider mitliefert, und leiten daraus Aktionen ab.
Regeln statt Handarbeit
Eine Regel besteht aus vier Teilen: dem Attribut, das geprüft wird, der Bedingung, dem Typ des Vergleichs und dem Ergebnis. Zur Verfügung stehen die Attribute der Anmeldung – E-Mail-Adresse, Name, Vorname – sowie bei SAML2 die Angaben aus der Assertion, also etwa Gruppenzugehörigkeit, Fachbereich oder Statusgruppe.
Verglichen wird mit den üblichen Operatoren: beginnt mit, endet auf, enthält, ist gleich, ist in einer Liste enthalten, größer oder kleiner als – und, wo es komplizierter wird, per regulärem Ausdruck. Mehrere Bedingungen lassen sich mit und, oder und nicht verknüpfen.
Was eine Regel auslösen kann
Rolle zuweisen – die passende Rolle wird beim Login gesetzt
Rolle anlegen und zuweisen – existiert sie noch nicht, entsteht sie automatisch
Registrierung erlauben – nur wer die Bedingung erfüllt, bekommt ein Konto
Anmeldung verweigern – wer sie nicht erfüllt, kommt gar nicht erst hinein
Ein typisches Beispiel
Endet die E-Mail-Adresse auf die eigene Domain, bekommt die Person die Rolle Mitarbeitende; in allen anderen Fällen die Rolle Extern mit deutlich engeren Rechten. Geprüft wird das bei jeder Anmeldung – wechselt jemand die Abteilung oder verlässt das Haus, wirkt sich das beim nächsten Login von selbst aus.
Warum das mehr ist als Bequemlichkeit
Rechte, die von Hand vergeben werden, werden von Hand vergessen. Wer aus einem Projekt ausscheidet, behält seine Buchungsrechte oft noch monatelang. Weil Workflows die Zuordnung bei jedem Login neu herleiten, bleibt sie an das Verzeichnis gekoppelt, das ohnehin gepflegt wird. Der Verzeichnisdienst bleibt die Wahrheit, Zeitwart folgt ihm.
Vorteile auf einen Blick
Rollen entstehen automatisch aus den Attributen der Anmeldung
Registrierung gezielt erlauben oder Anmeldungen gezielt verweigern
Bedingungen frei kombinierbar, bis hin zu regulären Ausdrücken
Auswertung bei jeder Anmeldung – Änderungen wirken ohne Nachpflege
keine verwaisten Rechte, weil die Zuordnung am Verzeichnis hängt