You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在SailPoint IdentityIQ中查找过滤只读entitlements的connectors

SailPoint IdentityIQ 聚合、认证流程过滤只读权限的连接器查找方法

快速定位原生支持该能力的连接器

  • 方法一:通过调试页直接查询
    登录IIQ管理后台进入调试页面(默认路径/identityiq/debug.jsf),打开Connector对象列表,逐个查看连接器详情里的supportedFeatures字段,只要字段值包含READ_ONLY_ENTITLEMENT_FILTER,就是原生支持在聚合、认证阶段直接配置规则过滤只读entitlement的连接器,官方默认带这个能力的主要是新版本的Active Directory、Azure AD、通用LDAP、Salesforce、SAP等主流连接器,老旧版本连接器、第三方定制连接器大多不带这个特性。
  • 方法二:执行脚本批量拉取列表
    不想逐个翻配置的话,直接在调试页的BeanShell运行器里执行下面的脚本,执行完会直接输出所有符合要求的连接器名称和版本,不用手动逐个核对:
import sailpoint.object.Connector;
import sailpoint.api.SailPointContext;
import java.util.List;

SailPointContext ctx = com.sailpoint.api.SailPointFactory.getCurrentContext();
List<Connector> allConnectors = ctx.getObjects(Connector.class);
System.out.println("=== 支持只读Entitlement过滤的连接器列表 ===");
for (Connector conn : allConnectors) {
    if (conn.getSupportedFeatures() != null && conn.getSupportedFeatures().contains("READ_ONLY_ENTITLEMENT_FILTER")) {
        System.out.println(conn.getName() + "  版本:" + conn.getVersion());
    }
}

不原生支持该能力的连接器适配方案

如果手里的连接器不在上面的列表里,不用换连接器,直接在两个流程节点加规则就能实现一样的过滤效果:

  • 聚合阶段过滤:进入对应应用的聚合配置,新增/修改聚合后处理规则,判断entitlement上的只读标识字段(不同系统字段不一样,比如AD是isCriticalSystemObject、部分自研系统是自定义的readOnly标记),判定为只读的entitlement直接不做持久化处理,就不会进入IIQ的权限库。
  • 认证阶段过滤:如果需要保留只读权限的库内记录,只是不想让这类权限出现在认证工单里,可以在对应认证活动的配置里添加权限排除规则,命中只读标识的entitlement直接标记为排除项,不会推送给审核人。

注意:不要直接修改连接器全局的默认逻辑做过滤,会影响所有关联该连接器的应用,优先在单应用、单认证任务的规则层做配置,回滚成本极低。

常见踩坑点

  • 部分SaaS类连接器的只读属性是在权限数据拉取完成后才会赋值,过滤逻辑要写在聚合后处理节点,写在前置拉取规则里会拿不到只读属性值,导致过滤失效。
  • 如果使用了自定义开发的认证模块,要先确认模块有没有对接原生的排除规则逻辑,部分老版本定制认证器会跳过原生排除判断,导致只读权限仍然出现在认证工单中。

内容的提问来源于stack exchange,提问作者user1697574

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.03 01:09:29