IdMの実装。 お客様偎での導入準備

これたでの蚘事では、IdM ずは䜕か、組織にそのようなシステムが必芁かどうかを理解する方法、IdM が解決する問題、および経営陣に察する導入予算の正圓性を説明する方法に぀いおすでに説明したした。 今日は、IdM システムを導入する前に、組織自䜓が適切な成熟レベルに達するために通過する必芁がある重芁な段階に぀いお説明したす。 結局のずころ、IdM はプロセスを自動化するように蚭蚈されおいたすが、カオスを自動化するこずは䞍可胜です。

IdMの実装。 お客様偎での導入準備

䌁業が倧䌁業の芏暡に成長し、さたざたな業務システムが蓄積されるたでは、通垞、アクセス制埡に぀いお考えるこずはありたせん。 したがっお、暩利を取埗し、その䞭で暩力を制埡するプロセスは構造化されおおらず、分析が困難です。 埓業員は垌望に応じおアクセス申請曞に蚘入したすが、承認プロセスも正匏なものではなく、単に存圚しない堎合もありたす。 埓業員がどのようなアクセス暩を持っおいるか、誰がどのような根拠でそれを承認したかをすぐに把握するこずは䞍可胜です。

IdMの実装。 お客様偎での導入準備
アクセスを自動化するプロセスは、人事デヌタず統合が実行される情報システムからのデヌタずいう XNUMX ぀の䞻芁な偎面に圱響を䞎えるこずを考慮しお、IdM の実装がスムヌズに進み、拒吊を匕き起こさないようにするために必芁な手順を怜蚎したす。

  1. 人事プロセスの分析ず人事システムにおける埓業員デヌタベヌスのサポヌトの最適化。
  2. ナヌザヌおよび暩利デヌタの分析、および IdM ぞの接続が蚈画されおいるタヌゲットシステムのアクセス制埡方法の曎新。
  3. IdM の実装の準備プロセスにおける組織掻動ず人員の関䞎。

人事デヌタ

組織内の人事デヌタの゜ヌスは XNUMX ぀である堎合もあれば、耇数ある堎合もありたす。 たずえば、組織にはかなり広い支店ネットワヌクがあり、各支店が独自の人員ベヌスを䜿甚しおいる堎合がありたす。

たず第䞀に、埓業員に関するどのような基本デヌタが人事蚘録システムに保存されおいるか、どのようなむベントが蚘録されおいるかを理解し、その完党性ず構造を評䟡する必芁がありたす。

すべおの人事むベントが人事情報源に蚘茉されおいるわけではないこずはよくありたす (さらに、時期尚早で完党に正確ではないこずが蚘茉されおいる堎合の方がさらに倚くなりたす)。 兞型的な䟋をいく぀か瀺したす。

  • 䌑暇、そのカテゎリヌおよび期間定期的たたは長期は蚘録されたせん。
  • パヌトタむム雇甚は蚘録されたせん。たずえば、埓業員は育児のための長期䌑暇䞭、同時にパヌトタむムで働くこずができたす。
  • 候補者たたは埓業員の実際のステヌタスがすでに倉曎されおおり受け入れ/異動/解雇、この出来事に関する呜什が遅れお発行される。
  • 埓業員は解雇によっお新しい正芏職に異動したすが、人事システムにはこれが技術的解雇であるずいう情報は蚘録されたせん。

たた、人事システムなどの信頌できる゜ヌスから取埗した゚ラヌや䞍正確さは、将来的にコストがかかり、IdM の実装時に倚くの問題を匕き起こす可胜性があるため、デヌタの品質の評䟡に特別な泚意を払う䟡倀がありたす。 たずえば、人事担圓者は、倧文字ず小文字、略語、異なる数のスペヌスなど、さたざたな圢匏で人事システムに埓業員の圹職を入力するこずがよくありたす。 その結果、同じポゞションが以䞋のバリ゚ヌションで人事システムに蚘録される可胜性がありたす。

  • シニアマネヌゞャヌ
  • シニアマネヌゞャヌ
  • シニアマネヌゞャヌ
  • 矎術。 マネヌゞャヌ 

倚くの堎合、名前のスペルの違いに察凊する必芁がありたす。

  • シュメレワ・ナタリダ・ゲンナディ゚ノナ
  • シュメレワ ナタリア ゲンナディ゚ノナ...

さらに自動化を進める堎合、特にこれらの属性が識別の重芁な兆候である堎合、぀たり埓業員に関するデヌタずシステム内での暩限がフルネヌムで正確に比范される堎合、このようなごちゃ混ぜは受け入れられたせん。

IdMの実装。 お客様偎での導入準備
さらに、瀟内に同名者や完党同名者が存圚する可胜性があるこずを忘れおはなりたせん。 組織に埓業員が 50 人いる堎合、そのような䞀臎はほずんどないかもしれたせんが、埓業員が XNUMX 人の堎合、これは IdM システムの適切な運甚にずっお重倧な障害ずなる可胜性がありたす。

䞊蚘をすべお芁玄するず、組織の人事デヌタベヌスにデヌタを入力する圢匏は暙準化する必芁があるず結論付けられたす。 名前、圹職、郚門を入力するためのパラメヌタは明確に定矩する必芁がありたす。 最良のオプションは、人事担圓者がデヌタを手動で入力するのではなく、人事デヌタベヌスで利甚可胜な「遞択」機胜を䜿甚しお、事前に䜜成された郚門および圹職の構造のディレクトリからデヌタを遞択する堎合です。

同期゚ラヌのさらなる発生を回避し、レポヌトの䞍䞀臎を手動で修正する必芁をなくすために、 埓業員を識別する最も奜たしい方法は ID を入力するこずです 組織のすべおの埓業員に。 このような識別子は各新入瀟員に割り圓おられ、人事システムず組織の情報システムの䞡方に必須のアカりント属性ずしお衚瀺されたす。 数字で構成されおいるか文字で構成されおいるかは関係ありたせん。重芁なのは、各埓業員に䞀意であるずいうこずです (たずえば、倚くの人が埓業員の埓業員番号を䜿甚したす)。 将来的には、この属性の導入により、人事゜ヌス内の埓業員デヌタず、情報システム内のアカりントおよび暩限ずのリンクが倧幅に容易になるでしょう。

したがっお、人事蚘録のすべおの手順ずメカニズムを分析し、敎理する必芁がありたす。 䞀郚のプロセスを倉曎たたは修正する必芁がある可胜性がありたす。 これは退屈で骚の折れる䜜業ですが、必芁なこずです。そうしないず、人事むベントに関する明確で構造化されたデヌタが欠劂し、自動凊理で゚ラヌが発生したす。 最悪の堎合、構造化されおいないプロセスを自動化するこずはたったく䞍可胜になりたす。

察象システム

次の段階では、IdM 構造に統合する情報システムの数、ナヌザヌずその暩利に関するどのようなデヌタがこれらのシステムに保存されるか、およびそれらの管理方法を把握する必芁がありたす。

倚くの組織では、IdM をむンストヌルし、タヌゲット システムぞのコネクタを蚭定すれば、魔法の杖をひず振りするだけで、远加の劎力を必芁ずせずにすべおが機胜するずいう意芋がありたす。 残念ながら、そんなこずは起こりたせん。 䌁業では、情報システム環境が発展し、埐々に増加しおいたす。 システムごずに、アクセス暩を付䞎するための異なるアプロヌチを䜿甚できたす。぀たり、異なるアクセス制埡むンタヌフェむスを構成できたす。 制埡が API (アプリケヌション プログラミング むンタヌフェむス) を通じお行われる堎合もあれば、ストアド プロシヌゞャを䜿甚するデヌタベヌスを通じお行われる堎合もあれば、察話むンタヌフェむスがたったく存圚しない堎合もありたす。 組織のシステムでアカりントず暩利を管理するための倚くの既存のプロセスを再考する必芁があるずいう事実を芚悟しおおく必芁がありたす。぀たり、デヌタ圢匏を倉曎し、察話むンタヌフェむスを事前に改善し、この䜜業にリ゜ヌスを割り圓おる必芁がありたす。

ロヌルモデル

おそらく、IdM ゜リュヌションプロバむダヌを遞択する段階でロヌルモデルの抂念に遭遇するでしょう。これは、アクセス暩管理の分野における重芁な抂念の XNUMX ぀であるためです。 このモデルでは、デヌタぞのアクセスはロヌルを通じお提䟛されたす。 ロヌルずは、特定のポゞションにある埓業員が機胜䞊の責任を遂行するために最䜎限必芁なアクセス暩のセットです。

ロヌルベヌスのアクセス制埡には、吊定できない利点が数倚くありたす。

  • 倚数の埓業員に同じ暩限を割り圓おるのは簡単か぀効果的です。
  • 同じ暩限を持぀埓業員のアクセスを速やかに倉曎する。
  • 暩利の重耇を排陀し、ナヌザヌの盞容れない暩限を制限したす。

圹割マトリックスは、最初に組織の各システムで個別に構築され、次に IT ランドスケヌプ党䜓に拡匵され、各システムの圹割からグロヌバルなビゞネスの圹割が圢成されたす。 たずえば、ビゞネス ロヌル「䌚蚈士」には、䌁業の䌚蚈郚門で䜿甚される情報システムごずにいく぀かの個別のロヌルが含たれたす。

最近では、アプリケヌション、デヌタベヌス、オペレヌティング システムの開発段階でもロヌル モデルを䜜成するこずが「ベスト プラクティス」ず考えられおいたす。 同時に、ロヌルがシステム内で構成されおいない、たたはロヌルが単に存圚しないずいう状況もよくありたす。 この堎合、このシステムの管理者は、必芁な暩限を提䟛するいく぀かの異なるファむル、ラむブラリ、およびディレクトリにアカりント情報を入力する必芁がありたす。 事前定矩されたロヌルを䜿甚するず、耇雑な耇合デヌタを含むシステム内でさたざたな操䜜を実行する暩限を付䞎できたす。

情報システムにおける圹割は、原則ずしお、人員配眮構造に埓っお圹職および郚門に割り圓おられたすが、特定のビゞネス プロセスに察しお䜜成するこずもできたす。 たずえば、金融組織では、決枈郚門の耇数の埓業員が同じポゞション (オペレヌタヌ) を占めおいたす。 しかし、郚門内では、さたざたな皮類の業務 (倖郚たたは内郚、さたざたな通貚、組織のさたざたなセグメント) に応じお、個別のプロセスぞの分散も行われたす。 必芁な詳现に埓っお、XNUMX ぀の郚門の各業務領域に情報システムぞのアクセスを提䟛するには、個々の機胜䞊の圹割に暩限を含める必芁がありたす。 これにより、掻動領域ごずに、重耇する暩利を含たない、最小限の十分な暩限を提䟛するこずが可胜になりたす。

さらに、数癟のロヌル、数千のナヌザヌ、数癟䞇の暩限を持぀倧芏暡システムの堎合は、ロヌルの階局ず暩限の継承を䜿甚するこずをお勧めしたす。 たずえば、芪ロヌルの管理者は、子ロヌルであるナヌザヌず読者の暩限を継承したす。これは、管理者はナヌザヌず読者が実行できるこずすべおを実行できるこずに加えお、远加の管理暩限も持぀ためです。 階局を䜿甚するず、同じモゞュヌルたたはシステムの耇数の圹割で同じ暩限を再指定する必芁がなくなりたす。

最初の段階では、暩限の組み合わせの数がそれほど倚くないシステムでロヌルを䜜成でき、その結果、少数のロヌルの管理が容易になりたす。 これらは、Active Directory (AD)、メヌル システム、Service Manager などの公的にアクセス可胜なシステムに察しお、䌚瀟の党埓業員に必芁ずされる䞀般的な暩利です。 次に、䜜成した情報システムの圹割マトリックスを䞀般的な圹割モデルに組み蟌み、ビゞネス圹割に結合したす。

このアプロヌチを䜿甚するず、将来 IdM システムを実装するずきに、䜜成された第 XNUMX 段階のロヌルに基づいおアクセス暩を付䞎するプロセス党䜓を簡単に自動化できたす。

N.B. できるだけ倚くのシステムをすぐに統合に含めようずしないでください。 より耇雑なアヌキテクチャずアクセス暩管理構造を持぀システムは、最初の段階では半自動モヌドで IdM に接続するこずをお勧めしたす。 ぀たり、人事むベントに基づいお、アクセス芁求の自動生成のみを実装し、実行のために管理者に送信され、暩限を手動で構成したす。

最初の段階が正垞に完了するず、システムの機胜を新たに拡匵されたビゞネス プロセスに拡匵し、远加の情報システムを接続しお完党な自動化ず拡匵を実装できたす。

IdMの実装。 お客様偎での導入準備
぀たり、IdM の実装を準備するには、情報システムが新しいプロセスに察応できるかどうかを評䟡し、ナヌザヌ アカりントずナヌザヌ暩限を管理するための倖郚察話むンタヌフェむスがただ完成しおいない堎合は、そのむンタヌフェむスを事前に最終決定する必芁がありたす。システムで利甚可胜です。 包括的なアクセス制埡のために情報システム内で段階的に圹割を䜜成するずいう問題も怜蚎する必芁がありたす。

組織的なむベント

組織の問題も軜芖しないでください。 プロゞェクト党䜓の成果は郚門間の効果的な盞互䜜甚に䟝存するこずが倚いため、堎合によっおは決定的な圹割を果たすこずもありたす。 これを行うには、通垞、組織内にプロセス参加者のチヌムを䜜成し、関係するすべおの郚門を含めるこずをお勧めしたす。 これは人々にずっおさらなる負担ずなるため、今埌のプロセスにおけるすべおの参加者に、察話構造における圹割ず重芁性を事前に説明するようにしおください。 この段階で IdM のアむデアを同僚に「売り蟌む」ず、将来の倚くの困難を回避できたす。

IdMの実装。 お客様偎での導入準備
倚くの堎合、䌁業内の IdM 導入プロゞェクトの「所有者」は情報セキュリティ郚門たたは IT 郚門であり、ビゞネス郚門の意芋は考慮されたせん。 これは倧きな間違いです。なぜなら、各リ゜ヌスがどのビゞネス プロセスでどのように䜿甚されるか、誰にアクセス暩を䞎えるべきか、誰にアクセス暩を䞎えるべきではないかを知っおいるのは圌らだけだからです。 したがっお、準備段階では、情報システムにおけるナヌザヌ暩限 (圹割) のセットに基づいお開発される機胜モデルに察しお責任を負うのは事業䞻であるこずを瀺すこず、たた、以䞋のこずを保蚌するこずが重芁です。これらの圹割は最新の状態に保たれたす。 ロヌルモデルは、䞀床構築すれば萜ち着いお䜿甚できる静的なマトリックスではありたせん。 これは、組織の構造や埓業員の機胜の倉化に応じお、垞に倉化、曎新、発展しなければならない「生き物」です。 そうしないず、アクセスの提䟛の遅延に関連しお問題が発生するか、過剰なアクセス暩に関連しお情報セキュリティのリスクが発生し、これはさらに悪いこずになりたす。

ご存知のずおり、「XNUMX 人の乳母が目のない子䟛を育おおいる」ため、䌁業はロヌルモデルのアヌキテクチャ、ロヌルモデルを最新の状態に保぀ためのプロセスにおける特定の参加者の盞互䜜甚ず責任を説明する方法論を開発する必芁がありたす。 䌁業に倚くの事業掻動分野があり、それに応じお倚くの郚門や郚門がある堎合、圹割ベヌスのアクセス管理プロセスの䞀環ずしお、各分野 (融資、運甚業務、リモヌト サヌビス、コンプラむアンスなど) に察しお、別途キュレヌタヌを任呜する必芁がありたす。 これらを通じお、郚門の構造の倉曎や各圹割に必芁なアクセス暩に関する情報を迅速に受け取るこずができたす。

プロセスに参加しおいる郚門間の察立状況を解決するには、組織の経営陣の支揎を埗るこずが䞍可欠です。 そしお、新しいプロセスを導入するずきの衝突は避けられたせん、私たちの経隓を信じおください。 したがっお、他人の誀解や劚害行為によっお時間を無駄にしないように、利益盞反の可胜性を解決しおくれる仲裁人が必芁です。

IdMの実装。 お客様偎での導入準備
N.B. 意識を高めるには、スタッフをトレヌニングするこずから始めるのが良いでしょう。 将来のプロセスの機胜ずそのプロセスにおける各参加者の圹割を詳现に調査するこずで、新しい゜リュヌションぞの移行の困難を最小限に抑えるこずができたす。

チェックリスト

IdM の導入を蚈画しおいる組織が実行する必芁がある䞻な手順を芁玄したす。

  • 人事デヌタに秩序をもたらす。
  • 各埓業員の䞀意の識別パラメヌタを入力したす。
  • IdM の実装に察する情報システムの準備状況を評䟡する。
  • アクセス制埡のための情報システムず察話するためのむンタヌフェヌスを開発し䞍足しおいる堎合、この䜜業にリ゜ヌスを割り圓おたす。
  • ロヌルモデルを開発し構築する。
  • ロヌルモデルの管理プロセスを構築し、そこに各ビゞネス分野のキュレヌタヌを含めたす。
  • IdM ぞの初期接続甚にいく぀かのシステムを遞択したす。
  • 効果的なプロゞェクトチヌムを線成する。
  • 䌚瀟経営陣からのサポヌトを埗る。
  • 列車のスタッフ。

準備プロセスは難しい堎合があるため、可胜であればコンサルタントに協力しおもらいたす。

IdM ゜リュヌションの導入は難しく責任あるステップであり、導入を成功させるには、ビゞネス郚門の埓業員、IT および情報セキュリティ サヌビスなどの各圓事者の個別の取り組みず、チヌム党䜓の盞互䜜甚の䞡方が重芁です。 しかし、その努力には䟡倀がありたす。䌁業に IdM を導入した埌は、情報システムにおける過剰な暩限や無蚱可の暩利に関連するむンシデントの数が枛少したす。 必芁な暩限の欠劂たたは長時間の埅ち時間による埓業員のダりンタむムが解消されたす。 自動化により人件費が削枛され、IT および情報セキュリティ サヌビスの劎働生産性が向䞊したす。

出所 habr.com

コメントを远加したす