Flussdiagramm User Provisioning (Eintritt, Wechsel, Austritt)
Flussdiagramm für das User Provisioning: HR-Ereignis, Identität im Verzeichnis, Zugangsdaten und MFA, Berechtigungspaket der Rolle, Freigabe für privilegierte Rechte, nachgelagerte Konten, Verifizierung und Rezertifizierung.
So funktioniert es
Benennen Sie die Bahnen nach Ihren eigenen Rollen
Ersetzen Sie HR oder Sponsor, IAM-Team, Führungskraft, Berechtigungsverantwortlicher und Informationssicherheit durch die Rollen, die es bei Ihnen wirklich gibt. Halten Sie HR und Sponsor bewusst in einer Bahn: Es ist dieselbe Aufgabe für unterschiedliche Personengruppen, und sie zu trennen ist der Weg, auf dem für Externe am Ende niemand zuständig ist. Die Bahn des Berechtigungsverantwortlichen ist die, von der die meisten Häuser feststellen, dass sie unbesetzt ist. Können Sie heute für Ihre privilegierten Berechtigungen keinen Verantwortlichen benennen, ist diese Lücke ein Befund und kein Formulierungsproblem — die Bahn sollte sichtbar leer im Diagramm stehen bleiben, bis sie geschlossen ist.
Erklären Sie Ihre führende Quelle — und wen sie nicht enthält
Das Diagramm setzt einen verbindlichen Zulauf für Eintritte, Rollenwechsel und Austritte voraus. Schreiben Sie auf, welches System das ist, welche Felder es führt — Stellenrolle, Führungskraft, Eintrittsdatum, Wirksamkeitsdatum einer Änderung, letzter Arbeitstag — und wie schnell eine Änderung dort erscheint. Schreiben Sie danach auf, wer nicht darin steht. Auftragnehmer, Aufsichts- und Beiratsmitglieder, Zeitarbeitskräfte, Praktikanten und technische Identitäten stehen meist nicht darin, und jede dieser Gruppen braucht ein eigenes Register und einen eigenen Sponsor, bevor der Rest des Ablaufs überhaupt laufen kann.
Schreiben Sie die Berechtigungspakete, bevor Sie veröffentlichen
„Berechtigungspaket der Rolle ableiten“ bleibt wirkungslos, solange die Pakete nicht existieren. Beginnen Sie mit den zehn Rollen, die Sie am häufigsten besetzen, und schreiben Sie auf, was jede davon am ersten Tag wirklich braucht. Wo Sie Anmelde- oder Nutzungsdaten haben, bauen Sie das Paket aus dem, was die heutigen Stelleninhaber tatsächlich nutzen, und nicht aus dem, was sie halten; der Abstand zwischen beidem ist in der Regel groß, und er ist der ganze Grund, warum sich das Schreiben lohnt. Halten Sie jedes Paket als Untergrenze und nicht als Obergrenze, damit alles darüber hinaus sichtbar genug bleibt, um beantragt zu werden.
Legen Sie die Schwelle für die Freigabe fest
„Im Standardpaket enthalten?“ funktioniert nur, wenn die Kriterien danebenstehen. Übliche Auslöser für den Freigabezweig sind Administrator- und Root-Rechte, Zugriff auf Produktivsysteme, Zahlungs- und Entgeltsysteme, personenbezogene und Gesundheitsdaten sowie alles, was die Zugriffe anderer Personen verändern kann. Prüfen Sie diese Liste gegen die Vergaben des letzten Quartals, bevor Sie sie veröffentlichen: Ein Kriterium, das die meisten davon einfängt, ist kein Kriterium. Läuft alles über einen Berechtigungsverantwortlichen, treffen Freigaben schneller ein, als sie jemand lesen kann, und die Kontrolle wird zur Warteschlange, durch die man sich zu klicken lernt.
Machen Sie den Entzug beim Rollenwechsel zur nachverfolgten Pflicht
„Überholte Berechtigungen entziehen“ ist der Schritt, der darüber entscheidet, ob Zugriffe in Ihrem Haus anwachsen. Geben Sie ihm dasselbe Ticket, denselben Verantwortlichen und denselben Termin wie der Vergabe, und schließen Sie den Rollenwechsel erst, wenn beide Hälften erledigt sind — ein Ticket, das mit der Eintrittshälfte schließt, ist der Mechanismus, durch den der Entzug nie stattfindet. Das Diagramm legt den Abgleich bewusst zur Führungskraft und nicht zum IAM-Team: Das Team kann die Liste der Unterschiede erzeugen, aber nur die Führungskraft weiß, ob eine Berechtigung wirklich überholt ist oder noch für eine Übergabe gebraucht wird.
Gehen Sie es mit den Beteiligten durch und veröffentlichen Sie eine Fassung
Klären Sie vor der Veröffentlichung die beiden Zweige, für die von Haus aus niemand zuständig ist. Entscheiden Sie, wer außerhalb der Geschäftszeiten Break-Glass auslösen darf und wer das Sitzungsprotokoll danach liest, und entscheiden Sie, wer bei der Rezertifizierung auf eine Antwort „Abgewichen“ hin handelt und bis wann — denn eine Überprüfung, die eine Liste erzeugt, aus der niemand entzieht, ist schlechter als gar keine. Gehen Sie das Diagramm danach mit einem Service-Desk-Mitarbeitenden durch, mit einer Führungskraft, die kürzlich eingestellt hat, und mit der Person, die zuletzt eine Zugriffsüberprüfung durchgeführt hat, und korrigieren Sie es auf das, was wirklich geschieht. Veröffentlichen Sie die korrigierte Fassung, halten Sie die Vorgänger lesbar, und verweisen Sie aus Ihrer Zugriffsrichtlinie darauf.
Häufig gestellte Fragen
Welche Schritte umfasst ein User-Provisioning-Prozess?
Ein Ereignis für Eintritt, Rollenwechsel oder Austritt aus dem führenden System übernehmen; entscheiden, ob es sich um Mitarbeitende oder Externe handelt, und Externen einen Sponsor und ein Ablaufdatum geben; eine Identität im Verzeichnis anlegen oder zuordnen, mit einem Bezeichner, der nie wiederverwendet wird; Zugangsdaten ausgeben und die Mehr-Faktor-Authentifizierung gegen diese Identität einrichten; das Berechtigungspaket der Stellenrolle ableiten; alles innerhalb dieses Pakets automatisch bereitstellen und privilegierte oder zusätzliche Berechtigungen zur Freigabe an den Berechtigungsverantwortlichen leiten; Konten in den nachgelagerten Systemen anlegen, in den automatisierten wie in der manuellen Warteschlange; prüfen, ob das, was die Systeme tatsächlich gewähren, dem Beantragten entspricht; die Führungskraft bestätigen lassen; und die Berechtigungen zur Identität dokumentieren. Danach läuft der Prozess weiter: Ein Rollenwechsel leitet das Paket neu ab und entzieht, was die alte Rolle nicht mehr rechtfertigt, ein Austritt führt zur Deaktivierung und zur Übergabe an den Entzug, und die Rezertifizierung prüft in festem Takt, ob Berechtigungen und Rolle noch zusammenpassen.
Was ist ein Berechtigungspaket für eine Rolle (Birthright Access)?
Es ist der Satz an Zugriffen, den eine Stelle an ihrem ersten Tag braucht, gebunden an die Rolle und nicht an die Person: Mail und Kalender, das Intranet, die Kernsysteme dieser Funktion, die Ablagen dieses Teams. Weil es aus der Stellenrolle abgeleitet ist, kann es ohne Freigebenden im Weg vergeben werden — und genau das ist der Zweck: Es nimmt die Routinevergaben aus der Freigabewarteschlange, damit die Ausnahmen ordentlich gelesen werden. Zwei Regeln halten solche Pakete ehrlich. Bauen Sie sie aus dem, was die Stelle erfordert, und niemals durch Export der Zugriffe der Person, die sie zuletzt innehatte — das kopiert jede angesammelte Zugabe gleich mit. Und geben Sie jedem Paket einen benannten Verantwortlichen und ein Überprüfungsdatum, denn ein Paket ohne Eigner wächst nur: Jeder Antrag, den man nicht ablehnen konnte, wird ihm hinzugefügt, und binnen zweier Jahre gewährt es weit mehr, als eine einzelne Stelle braucht.
Worin unterscheidet sich User Provisioning von einem Berechtigungsantrag?
Sie treffen sich in der Mitte und verantworten unterschiedliche Hälften. Der Berechtigungsantrag unter /de/templates/berechtigungsantrag-prozess beginnt bei einer Person, die bereits auf ihrer Stelle sitzt und ein weiteres System braucht: Sie stellt einen Antrag, Führungskraft und Systemverantwortlicher geben frei, der Zugriff wird bereitgestellt und später rezertifiziert. Die Berechtigungsvergabe für Mitarbeitende unter /de/templates/berechtigungsvergabe-mitarbeiter-prozess deckt denselben Antrag ab, wenn ein Eintritt oder Rollenwechsel in HR ihn auslöst und ein Rollenprofil ihn zuschneidet. Bei beiden geht es ums Entscheiden. Auf dieser Seite geht es ums Tun: die Identität anlegen, das Zugangsmittel ausgeben und die Mehr-Faktor-Authentifizierung einrichten, das Paket ableiten, Konten in jedem nachgelagerten System anlegen und die Berechtigungen aus den Zielsystemen zurücklesen, um zu prüfen, dass es die freigegebenen sind. Entwerfen Sie ein Antragsformular oder eine Freigabekette, nehmen Sie jene beiden. Bauen oder dokumentieren Sie die Provisionierungsmaschinerie dahinter, samt Identitäten für Externe und der Entzugshälfte eines internen Wechsels, nehmen Sie diese. Geht es um den Zugriff auf einen Datenbestand statt auf ein System, siehe /de/templates/datenzugriffsantrag-prozess.
Wie viel vom User Provisioning lässt sich wirklich automatisieren?
Mehr, als die meisten Häuser automatisiert haben, und nie alles. Systeme hinter Single Sign-on laufen ohne Ticket: Die Identität im Verzeichnis entsteht aus dem HR-Datensatz, das Paket der Rolle wird angewendet, die Gruppenzugehörigkeit folgt. Was die vollständige Abdeckung verhindert, ist die Systemlandschaft, die niemand geplant hat — das Entgeltsystem ohne Schnittstelle, das Laborgerät mit eigener lokaler Nutzerliste, das Partnerportal, in dem ein Konto durch die Antwort auf eine E-Mail entsteht. Diese brauchen eine Warteschlange mit benanntem Verantwortlichen und Zielzeit, und sie müssen aufgelistet sein, denn ein manuelles System, das nicht auf der Liste steht, wird beim Eintritt zu spät bereitgestellt und beim Austritt ganz vergessen. Führen Sie ein Verzeichnis darüber, welche Systeme angebunden sind und welche nicht, überarbeiten Sie es bei jeder Beschaffung, und behandeln Sie das Kürzen der manuellen Liste als das eigentliche Arbeitsprogramm. Die Vergabe zu automatisieren, ohne das Zurücklesen zu automatisieren, ist eine eigene Falle: Konnektoren scheitern lautlos, und deshalb liest der Verifizierungsschritt die Berechtigungen aus dem Zielsystem und nicht aus dem Ticket.
Wie stellt man Externen und anderen Nicht-Mitarbeitenden Zugriffe bereit?
Genauso wie Mitarbeitenden, nur sagt Ihnen keine vorgelagerte Quelle, dass es sie gibt. Auftragnehmer, Zeitarbeitskräfte, Prüfer, Techniker von Partnern, Praktikanten und technische Identitäten erscheinen selten im HR-System, deshalb müssen die beiden Angaben, die eine Identität überhaupt steuerbar machen, bewusst erfasst werden: ein benannter interner Sponsor, der für sie einsteht, und ein Ablaufdatum aus dem Vertrag oder der Beauftragung statt eines offenen Endes. Machen Sie den Ablauf automatisch — das Konto deaktiviert sich am Stichtag von selbst, und eine Verlängerung ist eine ausdrückliche Handlung des Sponsors mit einem neuen Enddatum. Übertragen Sie die Sponsorschaft, wenn ein Sponsor das Haus verlässt, denn eine Identität, deren Sponsor weg ist, ist genau das Konto, das niemand überprüft. Externe verdienen in der Regel auch engere Pakete und einen kürzeren Rezertifizierungstakt als Mitarbeitende, weil ihre Aufgabe schmaler ist und sie schneller wechseln. Die meisten verwaisten Konten, die eine Zugriffsüberprüfung zutage fördert, gehören jemandem, den das Haus nie beschäftigt hat.