Mise en œuvre d'IdM. Préparation à la mise en œuvre du côté client.

Dans les articles précédents, nous avons déjà examiné ce qu'est l'IdM, comment déterminer si votre organisation a besoin d'un tel système, quels problèmes il résout et comment justifier le budget d'implémentation auprès de la direction. Aujourd'hui, nous allons parler des étapes importantes que l'organisation doit franchir pour atteindre le niveau de maturité nécessaire avant l'implémentation du système IdM. En effet, l'IdM est censé automatiser les processus, et il est impossible d'automatiser le chaos.

Mise en œuvre d'IdM. Préparation à la mise en œuvre du côté client.

Jusqu'à ce qu'une entreprise atteigne la taille d'une grande entreprise et accumule de nombreux systèmes commerciaux différents, elle ne pense généralement pas à la gestion des accès. Par conséquent, les processus d'attribution des droits et de contrôle des pouvoirs ne sont pas structurés et sont difficiles à analyser. Les employés soumettent des demandes d'accès comme ils le souhaitent, le processus de validation n'est pas non plus formalisé, et parfois, il n'existe tout simplement pas. Il est impossible de savoir rapidement quels accès un employé a, qui les a validés et sur quelle base.

Mise en œuvre d'IdM. Préparation à la mise en œuvre du côté client.
Étant donné que le processus d'automatisation des accès implique deux parties principales - les données du personnel et les données des systèmes d'information avec lesquels l'intégration doit être réalisée, examinons les étapes nécessaires pour que l'implémentation de l'IdM se déroule sans accroc et ne provoque pas de rejet :

  1. Analyse des processus RH et optimisation de l'accompagnement des bases de données des employés dans les systèmes de gestion des ressources humaines.
  2. Analyse des données utilisateur et des droits, ainsi qu'actualisation des méthodes de gestion des accès dans les systèmes cibles qui doivent être connectés à l'IdM.
  3. Mesures organisationnelles et implication du personnel dans le processus de préparation à l'implémentation de l'IdM.

Données du personnel

La source des données du personnel dans une organisation peut être unique ou multiple. Par exemple, une organisation peut avoir un réseau d'agences suffisamment vaste, et chaque agence peut utiliser sa propre base de données des employés.

Tout d'abord, il est nécessaire de comprendre quelles sont les principales données sur les employés stockées dans le système de gestion des ressources humaines, quels événements sont enregistrés, et d'évaluer leur exhaustivité et leur structure.

Il arrive souvent que tous les événements du personnel ne soient pas signalés dans la source de données des employés (et encore plus souvent, ils le sont de manière tardive et inexacte). Voici quelques exemples typiques :

  • les congés, leurs catégories et durées (congés annuels ou longs) ne sont pas enregistrés ;
  • La situation de travail partiel n'est pas enregistrée : par exemple, un employé peut travailler à temps partiel tout en étant en congé parental prolongé.
  • Le statut réel du candidat ou de l'employé a déjà changé (recrutement/transfert/renvoi), mais l'ordre concernant cet événement arrive avec un retard.
  • L'employé est transféré à un nouveau poste par le biais d'un licenciement, tandis que le système RH ne contient pas d'informations indiquant qu'il s'agit d'un licenciement technique.

Il convient également de prêter une attention particulière à la qualité des données, car toute erreur ou inexactitude provenant d'une source fiable, comme les systèmes de gestion des ressources humaines, peut s'avérer coûteuse et poser de nombreux problèmes lors de la mise en œuvre d'IdM. Par exemple, les employés des ressources humaines saisissent souvent les postes dans le système sous différents formats : lettres majuscules et minuscules, abréviations, nombre variable d'espaces, etc. En conséquence, le même poste peut être enregistré dans le système RH sous les variations suivantes :

  • Responsable senior
  • responsable senior
  • r. senior
  • r. senior...

Il est également fréquent de rencontrer des différences dans l'écriture des noms et prénoms :

  • Chmelyova Natalia Gennaïevna,
  • Chmelyeva Natalia Gennaïevna...

Pour une automatisation future, ce mélange est inacceptable, surtout si ces attributs sont des caractéristiques clés d'identification, c'est-à-dire que les données sur l'employé et ses attributions dans les systèmes sont mises en correspondance précisément par le nom et le prénom.

Mise en œuvre d'IdM. Préparation à la mise en œuvre du côté client.
De plus, il ne faut pas oublier la possibilité qu'il y ait des homonymes et des noms complets similaires dans l'entreprise. Si l'organisation compte mille employés, ces coïncidences peuvent être limitées, mais si elle en compte cinquante mille, cela peut constituer un obstacle critique au bon fonctionnement du système IdM.

En résumé, nous concluons que le format de saisie des données dans la base de données des ressources humaines de l'organisation doit être normalisé. Les paramètres de saisie des noms complets, des postes et des départements doivent être clairement définis. La meilleure option est que l'employé des ressources humaines ne saisisse pas les données manuellement, mais les sélectionne à partir d'un référentiel préalablement créé de la structure des départements et des postes à l'aide de la fonction « select » disponible dans la base des ressources humaines.

Pour éviter d'autres erreurs de synchronisation et de devoir corriger manuellement les divergences dans les rapports, la méthode la plus recommandée pour identifier les employés est l'introduction d'un identifiant pour chaque employé de l'organisation. Cet identifiant sera attribué à chaque nouvel employé et apparaîtra à la fois dans le système de gestion des ressources humaines et dans les systèmes d'information de l'organisation comme un attribut obligatoire du compte. Peu importe qu'il soit constitué de chiffres ou de lettres, l'essentiel est qu'il soit unique pour chaque employé (par exemple, beaucoup utilisent le numéro matricule de l'employé). À l'avenir, l'introduction de cet attribut facilitera grandement la liaison des données sur l'employé dans la source RH avec ses comptes et autorisations dans les systèmes d'information.

Ainsi, toutes les étapes et mécanismes de gestion des ressources humaines devront être analysés et mis en ordre. Il est possible que certains processus doivent être modifiés ou retravaillés. C'est un travail fastidieux et minutieux, mais nécessaire, sinon l'absence de données claires et structurées sur les événements RH entraînera des erreurs dans leur traitement automatisé. Dans le pire des cas, des processus non structurés ne pourront pas du tout être automatisés.

Systèmes cibles

À l'étape suivante, il faut déterminer combien de systèmes d'information nous souhaitons intégrer dans la structure IdM, quelles données sur les utilisateurs et leurs droits sont stockées dans ces systèmes et comment les gérer.

Dans de nombreuses organisations, il est courant de penser que nous allons installer un IdM, configurer les connecteurs vers les systèmes cibles, et par un coup de baguette magique, tout fonctionnera sans efforts supplémentaires de notre part. Hélas, cela ne se passe pas ainsi. Dans les entreprises, le paysage des systèmes d'information se développe et s'accroît progressivement. Dans chacun de ces systèmes, il peut y avoir des approches différentes pour la gestion des droits d'accès, c'est-à-dire que divers interfaces de gestion des accès peuvent être configurées. Parfois, la gestion s'effectue via une API (interface de programmation d'application), parfois via une base de données à l'aide de procédures stockées, et il est même possible que des interfaces d'interaction soient totalement absentes. Il convient d'être prêt à revoir de nombreux processus existants de gestion des comptes et des droits dans les systèmes de l'organisation : modifier les formats de données, retravailler à l'avance les interfaces d'interaction et allouer des ressources pour ces tâches.

Modèle de rôle

Vous serez probablement confronté au concept de modèle de rôle dès la phase de sélection du fournisseur de solution IdM, car c'est l'un des concepts clés dans le domaine de la gestion des droits d'accès. Dans ce modèle, l'accès aux données est accordé via un rôle. Un rôle est un ensemble d'accès, le minimum nécessaire pour qu'un employé à un certain poste puisse remplir ses fonctions.

La gestion des accès par rôle présente plusieurs avantages indiscutables :

  • facilité et efficacité d'attribution des mêmes droits à un grand nombre d'employés ;
  • changement rapide d'accès pour les employés possédant le même ensemble de droits ;
  • exclusion des droits superflus et séparation des pouvoirs incompatibles pour les utilisateurs.

La matrice des rôles est d'abord construite séparément dans chacun des systèmes de l'organisation, puis elle est étendue à l'ensemble du paysage IT, où les rôles de chaque système forment des rôles métiers globaux. Par exemple, le rôle métier « Comptable » comprendra plusieurs rôles distincts dans chacun des systèmes d'information utilisés dans la comptabilité de l'entreprise.

Récemment, il est considéré comme une « meilleure pratique » de créer un modèle de rôle dès la phase de développement des applications, des bases de données et des systèmes d'exploitation. Cependant, il n'est pas rare que dans le système, les rôles ne soient pas configurés ou qu'ils soient simplement absents. Dans ce cas, l'administrateur de ce système doit entrer les données du compte dans plusieurs fichiers différents, bibliothèques et répertoires, fournissant les autorisations nécessaires. L'utilisation de rôles prédéfinis permet d'accorder des privilèges pour effectuer un ensemble complet d'opérations dans un système avec des données complexes.

Les rôles dans un système d'information sont généralement répartis par postes et départements selon la structure organisationnelle, mais ils peuvent également être créés pour des processus commerciaux spécifiques. Par exemple, dans une organisation financière, plusieurs employés du département de règlement occupent le même poste – opérateur. Cependant, au sein du département, il existe également une répartition sur des processus distincts, selon différents types d'opérations (externes ou internes, dans différentes devises, avec différents segments de l'organisation). Pour donner à chaque axe d'activité d'un même département l'accès au système d'information selon la spécificité requise, il est nécessaire d'inclure des droits dans des rôles fonctionnels distincts. Cela permettra d'accorder un ensemble minimal d'autorités, sans droits excessifs, pour chaque axe d'activité.

De plus, pour les grands systèmes avec des centaines de rôles, des milliers d'utilisateurs et des millions d'autorisations, il est recommandé d'utiliser une hiérarchie de rôles et un héritage de privilèges. Par exemple, le rôle parent Administrateur héritera des privilèges des rôles enfants : Utilisateur et Lecteur, car l'Administrateur peut faire tout ce que peut faire l'Utilisateur et le Lecteur, en plus d'avoir des droits administratifs supplémentaires. L'utilisation de la hiérarchie évite de devoir répéter les mêmes droits dans plusieurs rôles d'un même module ou système.

Au premier stade, il est possible de créer des rôles dans les systèmes où le nombre possible de combinaisons de droits n'est pas très élevé et, par conséquent, il n'est pas difficile de gérer un petit nombre de rôles. Cela peut inclure des droits standards nécessaires à tous les employés de l'entreprise dans des systèmes accessibles au public, tels que le répertoire Active Directory (AD), les systèmes de messagerie, Service Manager et des systèmes similaires. Ensuite, les matrices de rôles créées pour les systèmes d'information pourront être intégrées dans le modèle de rôles global, les combinant en rôles métiers.

En utilisant cette approche, lors de la mise en œuvre ultérieure du système IdM, il sera facile d'automatiser l'ensemble du processus d'octroi des droits d'accès basé sur les rôles créés au premier stade.

N.B. Il ne faut pas essayer d'inclure autant de systèmes que possible dans l'intégration dès le départ. Les systèmes avec une architecture plus complexe et une structure de gestion des droits d'accès devraient être connectés au système IdM en mode semi-automatique au premier stade. Cela signifie réaliser, sur la base des événements de personnel, uniquement la génération automatique d'une demande d'accès qui sera envoyée à l'administrateur pour qu'il configure les droits manuellement.

Après avoir franchi avec succès le premier stade, il sera possible d'étendre les fonctionnalités du système à de nouveaux processus métiers élargis, d'atteindre une automatisation complète et une mise à l'échelle avec l'intégration de systèmes d'information supplémentaires.

Mise en œuvre d'IdM. Préparation à la mise en œuvre du côté client.
En d'autres termes, pour se préparer à la mise en œuvre de l'IdM, il est nécessaire d'évaluer la préparation des systèmes d'information au nouveau processus et de retravailler à l'avance les interfaces extérieures d'interaction pour la gestion des comptes et des droits des utilisateurs, si de telles interfaces sont absentes dans le système. Il convient également d'étudier la question de la création progressive de rôles dans les systèmes d'information pour une gestion complète de l'accès.

Mesures organisationnelles

Il ne faut pas négliger les aspects organisationnels. Dans certains cas, ils peuvent jouer un rôle décisif, car l'efficacité de l'interaction entre les départements dépend souvent du succès de l'ensemble du projet. Pour cela, nous conseillons généralement de créer au sein de l'organisation une équipe de participants au processus, qui comprendra tous les départements impliqués. Étant donné que cela représente une charge supplémentaire pour les personnes, essayez d'expliquer à l'avance à tous les participants leur rôle et leur importance dans la structure d'interaction. Si vous parvenez à "vendre" l'idée de l'IdM à vos collègues à ce stade, vous pourrez éviter de nombreuses complications par la suite.

Mise en œuvre d'IdM. Préparation à la mise en œuvre du côté client.
Souvent, les « propriétaires » du projet de mise en œuvre de l'IdM dans l'entreprise sont les départements de la sécurité de l'information ou de l'informatique, tandis que l'avis des départements commerciaux n'est pas pris en compte. C'est une grave erreur, car seuls ces derniers savent comment et dans quels processus commerciaux chaque ressource est utilisée, qui doit y avoir accès et qui ne doit pas y avoir accès. Ainsi, au stade de la préparation, il est important de préciser que c'est le propriétaire commercial qui est responsable du modèle fonctionnel, sur la base duquel sont élaborés les ensembles de droits (rôles) des utilisateurs dans le système d'information, ainsi que de s'assurer que ces rôles sont maintenus à jour. Le modèle de rôle n'est pas une matrice statique qui, une fois établie, peut être laissée telle quelle. C'est un "organisme vivant" qui doit constamment changer, se mettre à jour et évoluer, en suivant les modifications de la structure de l'organisation et des fonctions des employés. Sinon, des problèmes surgiront liés aux retards dans l'octroi d'accès, ou des risques de sécurité de l'information, liés à des droits d'accès excessifs, ce qui est encore pire.

Comme on le sait, « trop de nourrices, l'enfant se retrouve sans œil », il est donc nécessaire que l'entreprise élabore une méthodologie décrivant l'architecture du modèle de rôle, l'interaction et la responsabilité des participants à ce processus pour en assurer la mise à jour. Si l'entreprise a de nombreux domaines d'activité et, par conséquent, de nombreux départements, alors pour chaque domaine (par exemple, le financement, l'exploitation, les services à distance, la conformité, etc.), il est impératif de désigner des curateurs spécifiques pour le processus de gestion des accès par rôle. Grâce à eux, il sera possible d'obtenir rapidement des informations sur les changements dans la structure des départements et les droits d'accès nécessaires à chaque rôle.

Il est essentiel d'obtenir le soutien de la direction de l'organisation pour résoudre les conflits entre les départements participant au processus. Les conflits lors de l'implémentation de tout nouveau processus sont inévitables, croyez-nous. C'est pourquoi un arbitre est nécessaire pour gérer d'éventuels conflits d'intérêts afin de ne pas perdre de temps à cause de malentendus et de sabotage.

Mise en œuvre d'IdM. Préparation à la mise en œuvre du côté client.
N.B. Une bonne initiative pour sensibiliser le personnel serait de former les employés. Une étude approfondie du fonctionnement futur du processus et du rôle de chaque participant permettra de minimiser les difficultés liées à la transition vers la nouvelle solution.

Liste de contrôle

En résumé, voici les étapes principales que doit suivre une organisation qui souhaite mettre en œuvre un IdM :

  • organiser les données du personnel ;
  • introduire un paramètre d'identification unique pour chaque employé ;
  • évaluer la préparation des systèmes d'information à la mise en œuvre de l'IdM ;
  • développer des interfaces d'interaction avec les systèmes d'information pour la gestion des accès, si elles n'existent pas, et allouer des ressources à ces travaux ;
  • développer et construire un modèle de rôle ;
  • mettre en place un processus de gestion du modèle de rôle et y inclure des curateurs de chaque direction commerciale ;
  • choisir plusieurs systèmes pour une connexion initiale à l'IdM ;
  • créer une équipe de projet efficace ;
  • obtenir le soutien de la direction de l'entreprise ;
  • former le personnel.

Le processus de préparation peut être difficile, il est donc conseillé d'impliquer des consultants si possible.

La mise en œuvre d'une solution IdM est une étape complexe et cruciale, et pour sa réussite, il est important tant les efforts fournis par chaque partie individuellement - les employés des départements métier, les services IT et de sécurité de l'information - que l'interaction de toute l'équipe dans son ensemble. Mais cela en vaut la peine : après le déploiement de l'IdM au sein de l'entreprise, le nombre d'incidents liés à des privilèges excessifs et à des droits non autorisés dans les systèmes d'information diminue ; les temps d'attente des employés dus à l'absence ou à l'attente prolongée des droits nécessaires disparaissent ; grâce à l'automatisation, les charges de travail diminuent et la productivité des services IT et de sécurité de l'information augmente.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster