IdM-i rakendamine. Valmistumine tellija poolt rakendamiseks

Eelnevates artiklites oleme juba arutanud, mis on IdM, kuidas mõista, kas teie organisatsioon vajab sellist süsteemi, milliseid ülesandeid see lahendab ja kuidas põhjendada rakenduseelarvet juhtkonnale. Täna räägime olulistest etappidest, millest organisatsioon peab läbi minema, et saavutada vajalik küpsustase enne IdM süsteemi rakendamist. Lõppude lõpuks on IdM mõeldud protsesside automatiseerimiseks, kuid kaose automatiseerimine pole võimalik.

IdM-i rakendamine. Valmistumine tellija poolt rakendamiseks

Kuni ettevõte kasvab suureks organisatsiooniks ja kogub endasse erinevaid ärisüsteeme, ei mõtle ta tavaliselt juurdepääsu haldamisele. Seetõttu ei ole juurdepääsuõiguste hankimise ja volituste kontrollimise protsessid struktureeritud ja neid on raske analüüsida. Töötajad esitavad juurdepääsutaotlusi, kuidas iganes soovivad, ning kooskõlastamise protsess pole samuti formaliseeritud, või mõnikord ei ole seda lihtsalt olemas. Raske on kiiresti selgusele jõuda, millised on töötaja juurdepääsud, kes need on kooskõlastanud ja millisel alusel.

IdM-i rakendamine. Valmistumine tellija poolt rakendamiseks
Arvestades, et juurdepääsu automatiseerimise protsess puudutab kaht peamist külge – personaliandmeid ja neid infotehnoloogilisi süsteeme, millega tuleb integreeruda, vaatleme samme, mis on vajalikud selleks, et IdM rakendamine läheks sujuvalt ja ei tekitaks vastupanu:

  1. Personali protsesside analüüs ja töötajate andmebaasi toetamise optimeerimine personali süsteemides.
  2. Kasutajate andmete ja õiguste analüüs ning juurdepääsu haldamise meetodite ajakohastamine sihtsüsteemides, mida plaanitakse IdM-iga liita.
  3. Organisatsioonilised tegevused ja töötajate kaasamine IdM rakendamise ettevalmistamise protsessi.

Personaliandmed

Organisatsiooni personaliandmete allikas võib olla üks või mitmed. Näiteks võib organisatsioonil olla piisavalt lai filiaalide võrgustik, kus igas filiaalis kasutatakse oma personaliandmebaasi.

Esiteks on vaja mõista, millised põhiteave töötajate kohta salvestatakse personalihaldussüsteemis, milliseid sündmusi fikseeritakse ja hinnata nende täielikkust ja struktuuri.

Sageli on niimoodi, et kõik personali sündmused ei ole personaliallikas fikseeritud (ja veelgi sagedamini ei fikseerita neid õigeaegselt ja mitte täiesti korrektsetena). Siin on mõned tüüpilised näited:

  • ei fikseerita puhkusi, nende kategooriaid ja tähtaegu (aastapuhkused või pikad puhkusd);
  • Osalduse osaline arvestamine ei toimu: näiteks lapsehoolduspuhkusel viibides võib töötaja samal ajal töötada osalise koormusega;
  • Kandidaadi või töötaja tegelik seisund on juba muutunud (värbamine/üleviimine/lahkumine), kuid selle sündmuse korraldus jõuab hilja;
  • Töötaja saadetakse uuele ametikohale läbi lahkumise, kuid personalisüsteemis ei registreerita, et tegemist on tehnilise lahkumisega.

Oluline on tähelepanu pöörata ka andmete kvaliteedi hindamisele, kuna kõik vead ja ebatäpsused usaldusväärsetest allikatest, nagu personalihaldussüsteemid, võivad hiljem olla kulukad ja põhjustada probleeme IdM-i rakendamisel. Näiteks sisestavad personaliteenistuse töötajad tihti töötajate ametikohti eri vormingutes: suured ja väikesed tähed, lühendid, erinev arv tühikuid jne. Selle tulemusena võib sama ametikoht personalisüsteemis olla registreeritud järgmistes variatsioonides:

  • Vanemhaldur
  • vanemhaldur
  • vh. haldur
  • vh. haldur…

Tihti tuleb ette ka erinevusi isikute nimede kirjutamises:

  • Šmeljova Natalia Gennaďevna,
  • Šmeljova Natalia Gennadievna…

Edasiarendamiseks on selline segadus vastuvõetamatu, eriti kuna need atribuudid on identifitseerimise võtmeomadus, mille kohaselt töötaja andmed ja tema õigused süsteemides on seotud just nimega.

IdM-i rakendamine. Valmistumine tellija poolt rakendamiseks
Lisaks ei tohi unustada firma sarnaste nimede ja täielike eakaaslaste olemasolu. Kui organisatsioonis on tuhat töötajat, on sellised kokkulangevused haruldased, kuid kui neid on viiskümmend tuhat, võib see muutuda kriitiliseks takistuseks IdM-süsteemi õigeks tööks.

Kokkuvõttes järeldame, et andmete sisestamise formaat organisatsiooni personalibaasi peab olema standardiseeritud. Nimi, ametikohtade ja osakondade sisestamise parameetrid peavad olema selgelt määratletud. Optimaalselt on see, kui personalitöötaja ei sisesta andmeid käsitsi, vaid valib neid eelnevalt loodud osakondade ja ametikohtade kataloogist funktsiooni "select" kaudu, mis on olemas personalibaasis.

Kuna vältida edasisi sünkroonimisvigu ja mitte tegeleda aruannetes lahknevuste käsitsi parandamisega, on töötajate tuvastamiseks kõige eelistatum viis ID sisestamine iga organisatsiooni töötaja jaoks. Selline identifikaator antakse igale uuele töötajale ja see kajastub nii personalisüsteemis kui ka organisatsiooni infotehnoloogilistes süsteemides kohustusliku kontokirjaga. Pole tähtis, kas see koosneb numbritest või tähtedest — oluline on, et see oleks iga töötaja jaoks ainulaadne (näiteks paljud kasutavad töötaja isikukoodi). Edasi viib see atribuut oluliselt andmete sidumise töötaja kohta personaliallikast tema kontode ja õiguste kohta infotehnoloogilistes süsteemides.

Seega tuleb analüüsida kõiki personalihalduse samme ja mehhanisme ning neid korrastada. Pole välistatud, et mõned protsessid tuleb muuta või täiustada. See on kurnav ja põhjalik töö, kuid see on hädavajalik, vastasel juhul toob selgete ja struktureeritud andmete puudumine personalisündmuste kohta kaasa vigu nende automaatse töötlemise ajal. Halvimal juhul on struktureerimata protsesside automatiseerimine üldse võimatu.

Sihtsüsteemid

Järgmises etapis tuleb mõista, kui palju infotehnoloogilisi süsteeme me soovime IdM-struktuuriga integreerida, milliseid kasutajaandmeid ja õigusi neis süsteemides hoitakse ning kuidas neid hallata.

Paljuski organisatsioonides on arvamus, et me paigaldame IdM-i, seadistame sihtsüsteemide ühendused ja mõne võlulooduse najal kõik töötab, ilma meie poolsete lisategevusteta. Kahjuks ei toimu see nii. Ettevõtetes areneb ja laieneb infotehnoloogiliste süsteemide maastik järk-järgult. Igas süsteemis võib olla erinev lähenemine ligipääsuõiguste määramisele, st erinevad juurdepääsu haldamise liidesed. Mõnes toimub haldamineAPI (rakenduse programmeerimise liidese) kaudu, mõnes andmebaasi kaudu salvestatud protseduuride abil, mõnes võivad koostööliidesed üldse puududa. Tuleb olla valmis, et paljusid olemasolevaid protsesse kasutajate kontode ja õiguste haldamisel organisatsiooni süsteemides tuleb uuesti vaatama hakata: andmeformaatide muutmine, eelnevalt koostööliideste täiustamine ja nende tööde jaoks ressursside eraldamine.

Rollimudel

Rollimudeliga peate te ilmselt esmakordselt tutvuma IdM-lahenduse teenusepakkuja valimise etapis, kuna see on üks peamisi mõisted juurdepääsuõiguste haldamise valdkonnas. Selles mudelis antakse juurdepääs andmetele rolli kaudu. Roll on juurdepääsude kogum, mis on minimaalne vajalik selleks, et töötaja teatud ametikohal saaks täita oma funktsionaalseid kohustusi.

Rollipõhine juurdepääsu haldamine omab mitmeid vaieldamatuid eeliseid:

  • lihtsus ja efektiivsus sama õiguste määramisel suurele hulgale töötajatele;
  • kiire ligipääsu muutmine töötajatel, kellel on sama õiguste kogum;
  • õiguste üleliigsuse välistamine ja kokkusobimatute volituste piiramine kasutajatele.

Rollimatriks luuakse esmalt eraldi iga süsteemi jaoks organisatsioonis ja seejärel skaleeritakse kogu IT-maastikule, kus iga süsteemi rollidest moodustatakse globaalne ärirull. Näiteks ärirull «Raamatupidaja» hõlmab mitmeid eraldi rolle igas infotehnoloogilises süsteemis, mida kasutatakse ettevõtte raamatupidamises.

Viimase ajal peetakse rakenduste, andmebaaside ja operatsioonisüsteemide arendamise etapis "parimaks praktikaks" luua rollimudel. Samas esinevad sageli olukorrad, kus süsteemis pole rolle seadistatud või neid pole üldse. Sellistel juhtudel peab selle süsteemi administraator sisestama kontoandmed mitmesse erinevasse faili, teeki ja katalooge, mis pakuvad vajalikke õigusi. Enne määratud rollide kasutamine võimaldab anda õigusi suure hulga toimingute tegemiseks süsteemis, kus on keerulised koostisosad.

Rollid infotehnoloogia süsteemis jaotatakse tavaliselt ametikohtade ja üksuste vahel vastavalt organisatsiooni struktuurile, kuid need võivad olla loodud ka teatud äriprotsesside jaoks. Näiteks finantsorganisatsioonis täidavad mitu töötajat arvutiosakonnas sama ametikohta – operaator. Kuid osakonnas on tegemist ka jaotamisega eraldi protsesside vahel, erinevate tehingutüüpide (väline või sisemine, eri valuutades, erinevatele organisatsiooni segmentidele) järgi. Selleks, et igaühele nendes eri ärisuundades anda süsteemis vajalik ligipääs, peavad olema õigusi integreeritud eraldi funktsionaalsetesse rollidesse. See võimaldab anda minimaalne vajalik volituste hulk, mis ei hõlma liigseid õigusi iga tegevussuuna jaoks.

Lisaks on suurte süsteemide puhul, kus on sadu rolle, tuhandeid kasutajaid ja miljoneid õigusi, heaks tavaks kasutada rollide hierarhiat ja õiguste pärimist. Näiteks vanemrolli Administraator pärib alluvate rollide õigused: Kasutaja ja Lugija, kuna Administraator saab teha kõike, mida Kasutaja ja Lugija, ning omab lisaks ka administraatori õigusi. Hierarhia kasutamine tähendab, et pole vaja korrata samu õigusi mitmes rollis ühe mooduli või süsteemi sees.

Esimeses etapis saab luua rolle nendes süsteemides, kus võimalik õiguste kombinatsioonide arv ei ole väga suur ja seetõttu on lihtne hallata väikest hulka rolle. Need võivad olla tavalised õigused, mis on vajalikud kõikidele ettevõtte töötajatele, üldkasutatavates süsteemides, nagu Active Directory (AD) kataloog, e-posti süsteemid, Service Manager ja sarnased. Seejärel saab loodud rollimatrikseid teabe-süsteemide jaoks integreerida üldisse rollimudelisse, ühendades need ärirollidega.

Kasutades sellist lähenemist, on hiljem IdM-süsteemi rakendamisel lihtne automatiseerida kogu juurdepääsuõiguste andmise protsess, tuginedes esimese etapi loodud rollidele.

Märkus. Ei tasu püüda kohe integreerida võimalikult palju süsteeme. Süsteeme, millel on keerukam arhitektuur ja õiguste haldamise struktuur, on parem esimeses etapis IdM-i poolautomaatselt ühendada. See tähendab, et töötajate sündmustel põhinevalt tuleb automaatselt koostada juurdepääsutaotlus, mis saadetakse administraatori täitmiseks, kes seadistab õigused käsitsi.

Pärast esimese etapi edukat läbimist saab süsteemi funktsionaalsust laiendada uutele ulatuslikematele äri protsessidele, rakendada täielikku automatiseerimist ja skaleerimist, ühendades täiendavaid teabe-süsteeme.

IdM-i rakendamine. Valmistumine tellija poolt rakendamiseks
Teisisõnu, et valmistuda IdM-i rakendamiseks, tuleb hinnata teabe-süsteemide valmidust uue protsessi jaoks ja eelnevalt arendada välja välised liideseid kasutajate kontode ja õiguste haldamiseks, kui süsteemis selliseid liideseid puuduvad. Samuti tuleks töötada välja etappide kaupa rollide loomise küsimus teabe-süsteemides, et tagada kompleksne juurdepääsu haldamine.

Organisatsioonilised tegevused

Ärge unustage ka korralduslikke aspekte. Mõnel juhul võivad need mängida määravat rolli, sest efektiivne koostöö osakondade vahel sõltub sageli kogu projekti tulemusest. Selleks soovitame tavaliselt organisatsioonis luua töötajate meeskond, kuhu kuuluvad kõik osalevad osakonnad. Kuna see on inimestele lisakoormus, proovige eelnevalt selgitada kõigile tulevaste protsesside osalejatele nende rolli ja tähtsust koostöö struktuuris. Kui suudate kollegidele IdM-i idee sel etapil

IdM-i rakendamine. Valmistumine tellija poolt rakendamiseks
Tihti on IdM-i rakendamise projekti

Nagu teada, "seitsme lastetädiga laps jääb silmadeta", seetõttu peab ettevõttes olema välja töötatud metodoloogia, mis kirjeldab rollimudeli arhitektuuri, osalejate koostööd ja vastutust selle ajakohasena hoidmise eest. Kui ettevõttel on palju äritegevuse valdkondi ja vastavalt sellele palju osakondi ja departemente, siis igas valdkonnas (näiteks, laenude andmine, operatiivtöö, kaugteenused, vastavus jne) tuleb rolle haldava protsessi raames määrata erinevad juhendajad. Nende kaudu saab kiiresti teavet toimikute struktuuri ja juurdepääsu õiguste muutuste kohta, mis on vajalikud iga rolli jaoks.

Oluline on saada organisatsiooni juhtkonna toetus, et lahendada konflikte osakondade vahel, kes osalevad protsessis. Konfliktid uue protsessi tootmise korral on paratamatud, uskuge meie kogemust. Seetõttu on vajalik vahendaja, kes suudab lahendada võimalikke huvide konflikte, et mitte raisata aega kellegi arusaamatuste ja sabotaaži tõttu.

IdM-i rakendamine. Valmistumine tellija poolt rakendamiseks
Märkus. Hea algatus teadlikkuse tõstmiseks on töötajate koolitus. Uue protsessi, iga osaleja rolli põhjalik uurimine aitab minimeerida raskusi uuele lahendusele ülemisel.

Kontrollnimekiri

Kokkuvõtteks, jätkame peamiste sammude kokkuvõtmist, mida organisatsioon peaks tegema plaanides IdM-i rakendamist:

  • korraldada tööandmete andmed;
  • siseneda unikaalsesse identifitseerimise näitajasse iga töötaja jaoks;
  • hindama infotehnoloogiliste süsteemide valmisolekut IdM-i rakendamiseks;
  • arendada juurdepääsu haldamiseks infosüsteemide vahelise suhtluse liideseid, kui neid ei ole, ja eraldada nende jaoks ressursse;
  • arendada ja luua rollimudel;
  • paigaldada rollimudeli haldamise proses ja kaasata sellesse iga ärivaldkonna juhendajad;
  • valida esimese IdM-iga ühendamiseks mõned süsteemid;
  • luua tõhus projekti meeskond;
  • saada ettevõtte juhtkonna toetus;
  • koolitada töötajaid.

Valmistamisprotsess võib olla keeruline, seetõttu, kui see on võimalik, palkake konsultante.

IdM-lahenduse rakendamine on keeruline ja vastutustundlik samm, ning selle eduka rakendamise jaoks on olulised nii iga osapoole pingutused eraldi – ärivaldkondade, IT ja turvateenistuste töötajate, kui ka kogu meeskonna koostöö. Kuid pingutused on seda väärt: pärast IdM-i rakendamist ettevõttes väheneb juhtumite arv, mis on seotud liialdate õigustega ja volitamata õigustega infosüsteemides; kaob töötajate seiskumine seoses vajalike õiguste puudumisega/või pika ooteajaga; automatiseerimise kaudu vähenevad tööjõukulud ja suureneb IT ja turvateenistuste tööproduktiivsus.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster