Start · Rozwiązania · IT i usługi

Rozwiązanie · IT i usługi

Dostęp nadany w godziny, przeglądany co kwartał i odbierany, gdy przestaje być używany

Wnioski o dostęp i kwartalne przeglądy uprawnień

Dostęp zamawia się z katalogu, zatwierdza go właściciel odpowiadający za ryzyko, roboty nadają uprawnienia we wszystkich systemach łącznie z SAP, a przypisanie wygasa bez potwierdzenia.

Rozwiązanie działoweMicrosoft TeamsCzłowiek w pętli decyzyjnejAutomatyzacja deterministyczna
14 000uprawnień trafia co kwartał do menedżerów liniowych tej ilustracyjnej firmy ubezpieczeniowej jako wiersze arkusza. Niemal wszystkie wracają potwierdzone.

Streszczenie dla zarządu

Wyzwanie

Menedżerowie zatwierdzają uprawnienia, których nie rozumieją, a nikt nie odbiera tych nieużywanych.

Co się zmienia

Problem ma dwie połowy, które wymagają różnych narzędzi.

Wartość biznesowa

Ludzie zaczynają pracę w dniu, w którym dostają zadanie, bo zatwierdzony wniosek jest realizowany wszędzie.

Systemy w tle

Microsoft Entra ID oraz Microsoft Entra ID Governance; SAP; system polisowy i platforma szkodowa

Problem biznesowy

Tożsamość i dostęp

O dostęp prosi się zdaniami, a nie identyfikatorami. „Przejmuję portfel komunikacyjny, proszę o to samo, co ma Anna”. Administrator otwiera konto Anny, sprawdza jej członkostwa w grupach i role SAP, po czym kopiuje to, co wydaje się właściwe. Nikt nie zapisuje uzasadnienia ani nie ustala daty końcowej. Kilkaset takich sytuacji miesięcznie przez kilka lat sprawia, że każdy pracownik z długim stażem nosi sumę wszystkich stanowisk, jakie zajmował.

Krok zatwierdzenia niczego sensownego nie zatwierdza. Menedżer dostaje wniosek z nazwą grupy bezpieczeństwa i kodem aplikacji, a żadne z nich nic nie znaczy poza działem IT. Nie potrafi ocenić, czy chodzi o wgląd w akta szkody, czy o prawo do zmiany dyspozycji płatniczej, więc zatwierdza.

Kwartalny przegląd ma tę samą wadę w większej skali i wytwarza podpisany dowód, że dostęp został sprawdzony. To gorsze niż brak dowodu, bo zamienia uprawnienie nieprzeanalizowane w potwierdzone. Aplikacje, do których katalog nigdy nie sięgnął, pozostają całkowicie poza ćwiczeniem.

Odczuwa to kto inny niż ten, kto za to płaci. Pracownicy czekają dniami na rozpoczęcie pracy, administratorzy spędzają tydzień na nadaniach zamiast na projektach, a audyt wewnętrzny co roku odtwarza historię ze skrzynek pocztowych.

Jak to wygląda dzisiaj

Administrator odbiera zgłoszenie i sam ustala, jakie uprawnienia kryją się za językiem biznesu; tak wygląda to w większości firm mających więcej niż kilka aplikacji.

  1. CzłowiekZgłoszenie opisuje dostęp językiem biznesu, wskazując kolegę, a administrator kopiuje z tamtego konta to, co wydaje się właściwe
  2. OczekiwanieWnioski dotyczące systemów innego działu czekają na zatwierdzenie mailem, zwykle kilka dni
  3. SystemAdministrator nadaje uprawnienia w katalogu, a następnie powtarza pracę w SAP i trzech innych aplikacjach
  4. Ryzyko błęduNic nie zapisuje uzasadnienia biznesowego ani daty końcowej, więc dostęp kończy się dopiero wraz z odejściem pracownika
  5. CzłowiekRaz na kwartał administrator eksportuje listy użytkowników i wysyła skoroszyt do każdego menedżera
  6. OczekiwaniePrzeglądy wracają po terminie, wypełnione w połowie albo potwierdzone w całości, a ich ponaglanie zajmuje resztę kwartału
  7. Ryzyko błęduOsoby zmieniające stanowisko i odchodzące zachowują uprawnienia wszędzie tam, gdzie katalog nie sięga, aż znajdzie je audyt
CzłowiekOczekiwanieSystemRyzyko błędu

Dlaczego obecny proces kosztuje więcej, niż widać

Najdroższa część tego procesu nie ma własnej pozycji kosztowej.

  • Kopiowanie dostępu od kolegi jest szybkie i z natury błędne. Przenosi uprawnienia narastające latami, w tym te, których ta osoba już mieć nie powinna, na konto, które samo zostanie skopiowane.
  • Przeglądy potwierdzone w całości są groźniejsze niż przeglądy nieprzeprowadzone: dokumentują działanie kontroli, zostawiając uśpiony dostęp na miejscu, z podpisem obok.
  • Czekanie kosztuje to, czego dział IT nie widzi. Likwidator szkód, który w poniedziałek nie otwiera systemu polisowego, dostaje wynagrodzenie za czekanie do środy.
  • Tylko dwaj administratorzy wiedzą, która grupa co daje. Gdy ich nie ma, wnioski albo stoją, albo są nadawane hojnie, a hojności nie da się cofnąć przeglądem, któremu nikt nie ufa.

Koszt zaniechania

Dwanaście miesięcy wniosków realizowanych ręcznie≈ 164 160 €
Cztery cykle przeglądu eksportowane, ponaglane i scalane przez IT≈ 21 600 €
Dwa kolejne lata w tym tempie, do następnej kontroli zewnętrznej≈ 371 520 €

Liczba dotycząca przeglądów to arytmetyka, nie szacunek: 60 aplikacji, cztery cykle rocznie, około dwóch i pół godziny pracy administratora na każdy, by wyeksportować, rozesłać, ponaglić i scalić, daje 600 godzin rocznie, czyli mniej więcej 21 600 € przy tych samych 36 €. Razem z pulą wniosków pozostawienie procesu bez zmian kosztuje modelowo 186 000 € rocznie, zanim wyceni się jakiekolwiek ryzyko.

Po cichu rośnie samo środowisko uprawnień. Każdy miesiąc dokłada prawa, którym nikt nie ustawił daty końcowej, w systemach, których list użytkowników nikt nie czyta, potwierdzane co kwartał przez menedżerów niewidzących, co potwierdzają. Zagrożeniem nie jest jedno spektakularne zdarzenie. Jest nim narastanie kont, które dałyby wykradzionemu hasłu większy zasięg, niż powinno mieć.

Scenariusz ilustracyjny

Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.

Organizacja

Europejska firma ubezpieczeniowa, 2 200 pracowników i 60 aplikacji biznesowych, Microsoft 365 E3 z Microsoft Entra ID P1, SAP dla finansów i kadr oraz system polisowy i platforma likwidacji szkód. Centralne IT liczy jedenaście osób, a katalog obejmuje połowę środowiska.

Wolumen

Około 1 900 wniosków o dostęp miesięcznie: nowi pracownicy, zmiany stanowisk, praca projektowa i zastępstwa. Kwartalny przegląd obejmuje 14 000 uprawnień rozłożonych na 240 menedżerów liniowych i 38 właścicieli aplikacji.

Obecny proces

Wnioski wpływają jako zgłoszenia opisowe i są realizowane ręcznie, przez kopiowanie od wskazanego kolegi. Zatwierdzenia krążą mailem, a przegląd to eksport z Excela dla każdego menedżera, archiwizowany na SharePoint jako dowód audytowy.

Wąskie gardło

Około dwunastu minut pracy administratora na wniosek oraz cykl przeglądu pochłaniający tygodnie czasu IT po to, by dać wynik, na którym nikt nie działa. Żadne uprawnienie nie ma właściciela, uzasadnienia ani daty wygaśnięcia.

Rozwiązanie

Wnioski składa się wobec katalogu access packages w Microsoft Entra ID Governance, zatwierdza wskazany właściciel, a przypisanie dostaje datę wygaśnięcia; roboty nadają uprawnienia w SAP i aplikacjach lokalnych oraz odczytują konta zwrotnie. Co kwartał zbierają rzeczywiste listy użytkowników i budują jeden pakiet przeglądu na menedżera.

Potencjalny efekt

Wnioski z katalogu działają tego samego dnia zamiast po dwóch do sześciu, obsługa administratora sprowadza się do kliknięć zatwierdzenia, a każde uprawnienie ma właściciela, uzasadnienie i datę. Liczby są modelem, nie pomiarem u klienta.

Proponowane rozwiązanie

Problem ma dwie połowy, które wymagają różnych narzędzi. Połowa wnioskowa to katalog objęty nadzorem: co można zamówić, kto może, kto zatwierdza i jak długo to trwa. Microsoft Entra ID Governance realizuje to natywnie w ramach entitlement management. Access package łączy grupy, zespoły Teams i aplikacje przypisane do roli biznesowej, a jego polityka określa, kto może wnioskować, jakie etapy zatwierdzania obowiązują i kiedy przypisanie wygasa bez odnowienia. To konfiguracja, nie budowa, ale konfiguracja licencjonowana: entitlement management i access reviews wymagają Microsoft Entra ID P2 albo Microsoft Entra ID Governance dla każdego objętego użytkownika i nie mieszczą się w Microsoft 365 E3 ani w P1.

Druga połowa to wszystko, do czego katalog nie sięga, czyli około połowy tutejszych aplikacji: role SAP, system polisowy i dwa narzędzia lokalne, nadawane we własnych ekranach. Po zatwierdzeniu przypisania instrukcja dla tych systemów trafia do kolejki UiPath Orchestrator; robot nadaje uprawnienie własnym kontem imiennym, odczytuje konto zwrotnie i potwierdza wynik przy wniosku. Odwrócona ta sama procedura odbiera dostęp, dzięki czemu jeden katalog obejmuje całe środowisko.

Przeglądy dzielą się tak samo. Microsoft Entra ID Governance recertyfikuje dostęp zarządzany katalogiem według harmonogramu i samo stosuje decyzje. Dla reszty roboty pobierają listę użytkowników z każdej aplikacji, łączą ją z danymi katalogu i informacją o ostatnim użyciu oraz budują jeden pakiet na menedżera: osoba, uprawnienie, jego znaczenie biznesowe, data ostatniego użycia, autor pierwotnego wniosku i ewentualny znacznik konfliktu. Menedżer pracuje na pakiecie jako na zadaniu UiPath Action Center w Microsoft Teams, z terminem i eskalacją. Nadawanie uprawnień pierwszego dnia oraz nadzór nad dostępem uprzywilejowanym to odrębne wdrożenia.

Wykorzystane funkcje natywne

Microsoft Entra ID Governance entitlement management (access packages, zakres wnioskujących, wieloetapowe zatwierdzanie, przypisania ograniczone czasowo) oraz access reviews (recertyfikacja według harmonogramu, automatyczne stosowanie wyników); kolejki, magazyny poświadczeń i dziennik audytowy UiPath Orchestrator; zadania UiPath Action Center w Microsoft Teams; Power BI

Co budujemy

Katalog access packages wraz z mapą właścicieli, procedury robotów nadające i odbierające uprawnienia z weryfikacją zwrotną, pakiet przeglądu i jego pola kontekstowe, wykonanie decyzji, rejestr dowodowy oraz raportowanie pokrycia

Integracje dedykowane

Przypisywanie ról i pobieranie list użytkowników w SAP przez aktywności UiPath SAP i konektor SAP BAPI; system polisowy i dwie aplikacje lokalne obsługiwane przez własne ekrany; service desk przez konektor ServiceNow lub Jira Service Management

Jak działa proces po automatyzacji

  1. AutomatyzacjaWnioskujący wybiera rolę biznesową z katalogu; Microsoft Entra ID Governance kieruje wniosek do zatwierdzających wskazanych w polityce i ustawia datę wygaśnięcia
  2. SystemTo, co obsługuje katalog, nadaje samo Microsoft Entra ID; reszta staje się instrukcją nadania w kolejce Orchestrator
  3. AutomatyzacjaRoboty nadają uprawnienia w SAP i aplikacjach lokalnych, po czym odczytują konto zwrotnie i potwierdzają wynik
  4. AutomatyzacjaCo kwartał roboty pobierają aktualne listy użytkowników, łączą je z danymi katalogu i ostatniego użycia oraz składają jeden pakiet na menedżera
  5. CzłowiekMenedżer potwierdza, odbiera lub przepisuje każdy wiersz w Microsoft Teams, podając uzasadnienie dla wszystkiego, co zostaje po terminie wygaśnięcia
  6. AutomatyzacjaPotwierdzone wiersze zachowują datę; odebrania stają się zadaniami, które roboty wykonują i weryfikują zwrotnym odczytem konta
  7. AutomatyzacjaWnioski, zatwierdzenia, wykonania i decyzje trafiają do rejestru dowodowego i są raportowane w Power BI według aplikacji i właściciela
AutomatyzacjaSystemCzłowiek

Model współpracy człowieka z automatyzacją

Automatyzacja obsługuje

  • Kierowanie każdego wniosku do właściciela wskazanego w polityce i ustawianie daty wygaśnięcia bez konieczności pamiętania o tym
  • Nadawanie i odbieranie uprawnień tam, gdzie katalog nie sięga, oraz udowadnianie zmiany zwrotnym odczytem konta
  • Pobieranie list użytkowników, łączenie ich z danymi katalogu i ostatniego użycia oraz składanie pakietu przeglądu
  • Ponaglanie zaległych przeglądów, eskalowanie wyżej i prowadzenie rejestru dowodowego

Ludzie decydują

  • Czy wniosek jest zasadny: właściciel wskazany w access package, a nie ten, kto akurat pełni dyżur na service desku
  • Czy istniejące uprawnienie jest nadal potrzebne, wiersz po wierszu, w kwartalnym przeglądzie
  • Co zrobić ze znacznikiem konfliktu: przyjąć go z udokumentowaną kontrolą kompensującą albo odebrać kolidujące prawo
  • Które uprawnienia są zbyt wrażliwe, by wygasać po cichu, i muszą być odbierane przez wskazaną osobę

Przed i po

PrzedPo
Czas od wniosku do działającego dostępu2 do 6 dni roboczychten sam dzień dla wniosków z katalogu
Praca administratora na wniosekokoło 12 minkliknięcia zatwierdzenia; wykonanie bezobsługowe
Gdy dostęp przestaje być potrzebnytrwa do odejścia pracownikadata wygaśnięcia przy każdym przypisaniu
Kwartalny przeglądskoroszyt Excela mailem, w większości potwierdzany w całościzadanie w Teams z rolą, ostatnim użyciem i znacznikami konfliktu
Dowody dla audytoraodtwarzane ze skrzynek pocztowychjeden zapis na wniosek i na decyzję

Systemy i integracje

Stos jest krótki celowo: jeden silnik, jedna warstwa wykonawcza, jedno miejsce decyzji człowieka.

Wejścia

  • wnioski z portalu My Access
  • zgłoszenia z ServiceNow lub Jira Service Management
  • listy użytkowników pobierane przez roboty
  • dane logowań z Microsoft Entra ID

Warstwa automatyzacji

  • UiPath Orchestrator
  • UiPath Robots
  • UiPath Action Center
  • UiPath Integration Service

Systemy docelowe

  • Microsoft Entra ID oraz Microsoft Entra ID Governance
  • SAP
  • system polisowy i platforma szkodowa
  • narzędzie service desk
  • archiwum dowodowe na SharePoint

Punkty styku z człowiekiem: etapy zatwierdzania w polityce access package; zadania przeglądowe w Microsoft Teams; decyzje o konfliktach w Action Center

wnioski z portalu My AccessUiPath OrchestratorUiPath RobotsMicrosoft Entra IDetapy zatwierdzania w polityce access package

Wykorzystane technologie

Microsoft Entra ID Governance (entitlement management)

access packages, zakres wnioskujących, wieloetapowe zatwierdzanie i przypisania ograniczone czasowo wszędzie tam, gdzie sięga katalog

A
Microsoft Entra ID Governance (access reviews)

recertyfikacja członkostw w grupach, dostępu do aplikacji i przypisań ról według harmonogramu, z automatycznym stosowaniem wyników

A
UiPath Robots + Orchestrator

nadawanie i odbieranie uprawnień w SAP i aplikacjach lokalnych; kolejki, ponowienia, magazyn poświadczeń, dziennik audytowy

A
UiPath Action Center w Microsoft Teams

zadania przeglądowe i wyjątki realizowane wewnątrz Teams, z przypisaniem, terminami i eskalacją

A
UiPath Integration Service

dane tożsamościowe z Microsoft Graph, Teams i SharePoint, SAP BAPI, ServiceNow lub Jira Service Management

A
Power BI

pokrycie katalogu, kompletność przeglądów, starzenie się uprawnień i konta nieużywane dla CISO

A
Apotwierdzona funkcja produktu (dokumentacja producenta)

Ilustracyjny model ekonomiczny

Liczby, które możecie sprawdzić na własnych danych.

Model ilustracyjny
1 900 wniosków o dostęp miesięcznie × 12 minut pracy administratora= 380 h / miesiąc
380 h × 36 € pełnego kosztu godzinowego= 13 680 € / miesiąc
× 12 miesięcy≈ 164 160 € / rok
Roczna uwolniona zdolność administratorów (ilustracyjnie)≈ 164 160 €

Nic poniżej nie zostało policzone u klienta: to model na podanych założeniach, a każde wejście można podważyć. Dwanaście minut to średnia ważona, od grupy katalogowej dodanej w dwie minuty po wniosek obejmujący SAP, system polisowy i skrzynkę współdzieloną. 36 € za godzinę to pełny wewnętrzny koszt administratora IT w Europie Środkowej. Efektem jest uwolniona zdolność, a nie redukcja etatów; cykl przeglądu wyceniamy osobno przy koszcie zaniechania.

Policz to na swoich danych

godzin do odzyskania miesięcznie
rocznej przepustowości do odzyskania

Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.

Korzyści biznesowe

  • Ludzie zaczynają pracę w dniu, w którym dostają zadanie, bo zatwierdzony wniosek jest realizowany wszędzie, a nie tylko w systemach podłączonych do katalogu
  • Czas administratorów przenosi się z wpisywania uprawnień na prowadzenie środowiska, a ten sam zespół wchłania wzrost bez rekrutacji
  • Dostęp kończy się domyślnie: każde przypisanie ma datę, więc niepotrzebne uprawnienie znika bez niczyjej interwencji
  • Zatwierdzenia stają się decyzjami, bo właściciel widzi rolę biznesową i jej konflikty zamiast nazwy grupy
  • Przeglądy dają odebrania zamiast podpisów, a dowody audytowe powstają jako produkt uboczny procesu

Perspektywa zarządu

  • Dostęp przestaje być przysługą działu IT, a staje się decyzją osoby ponoszącej ryzyko, zapisaną trwalej niż jej kadencja
  • Pokrycie staje się mierzalne: które aplikacje są w katalogu, które uprawnienia mają właściciela i datę, a które nadal nadaje się ręcznie
  • Kwartalny przegląd zmienia się w zarządzany proces z terminem, ścieżką eskalacji i wskaźnikiem realizacji
  • Przygotowanie do audytu przestaje być projektem, bo dowody już istnieją w formie, jakiej oczekuje kontrolujący

Wpływ na KPI zarządu

udział uprawnień objętych katalogiemmediana czasu od wniosku do działającego dostępurealizacja przeglądu w terminieliczba uprawnień odebranych w cyklukonta bez zarejestrowanego użycia przez 90 dni

Bezpieczeństwo i nadzór

Kontrola nie jest dodatkiem.

  • Roboty mają własne imienne konta administracyjne z uprawnieniami wyłącznie tam, gdzie działają ich procedury; hasła są przechowywane w magazynie, z którym połączono Orchestrator, w Azure Key Vault lub CyberArk, i tam też rotowane
  • Robot wykonuje decyzje i nigdy ich nie podejmuje. Każde nadanie ma odniesienie do zatwierdzenia w polityce access package albo do decyzji przeglądowej zapisanej przy nazwisku menedżera
  • Kto zmienia reguły robotów, ten nie zatwierdza dostępów, a zmiany reguł idą zwykłą ścieżką wdrożenia na produkcję
  • Państwa tenant Microsoft 365 i region EU UiPath Automation Cloud mieszczą całość: dane katalogowe, decyzje i dowody; dostęp uprzywilejowany i awaryjny jest wyłączony z cichego wygasania i odbierany przez człowieka

Dlaczego teraz

01

Zarządzanie tożsamością i dostępem jest dziś badane przez nadzór wprost, a nie wnioskowane z dokumentów polityki. Rozporządzenie (UE) 2022/2554 (DORA) obowiązuje podmioty finansowe od 17 stycznia 2025 roku, a praktyczne pytanie kontrolującego brzmi prosto: kto zatwierdził ten dostęp, kiedy i kiedy ostatnio go potwierdzono

02

Modelowe 13 680 € miesięcznie pracy administratorów trwa do czasu powstania katalogu, podobnie jak 21 600 € rocznie, ile kosztuje ręczne prowadzenie cykli przeglądu

03

Elementy są dojrzałe i natywne, a ta połowa środowiska, do której nie sięgają, to zwykła praca robotów, a nie projekt programistyczny

Role zarządcze, których to dotyczy

CIO

Realizacja wniosków przestaje pochłaniać zespół administracyjny, a środowisko ma jeden katalog zamiast sześćdziesięciu ekranów administracyjnych

CISO

Każde uprawnienie zyskuje właściciela, uzasadnienie i datę, a przegląd zaczyna dawać odebrania zamiast podpisów

Szef audytu wewnętrznego

Dowody na każdy wniosek i każdą decyzję istnieją na bieżąco, bez corocznego odtwarzania historii

COO

Ludzie zaczynają pracę w dniu jej rozpoczęcia, zamiast menedżerów przepisujących zadania, których kolega nie może otworzyć

Częste pytania i zastrzeżenia

Mamy już Microsoft Entra ID. Po co nam roboty?

Entitlement management obejmuje to, co potrafi obsłużyć katalog, czyli tutaj około połowy aplikacji. Role SAP, system polisowy i narzędzia lokalne nadal nadaje się w ich własnych ekranach. Roboty wykonują tę pracę i odczytują konto zwrotnie, więc jeden katalog obejmuje całe środowisko.

Nasi menedżerowie przeklikają zadanie w Teams tak samo szybko jak arkusz.

Przeklikają, jeśli zadanie będzie wyglądać tak samo. Wiersz z rolą biznesową, datą ostatniego użycia, autorem wniosku i ewentualnym znacznikiem konfliktu to inna decyzja, a przychodzi z terminem i eskalacją, a nie jako załącznik. Wskaźniki odebrań stają się wtedy widoczne dla każdego menedżera.

Czy role SAP można wstawić wprost do access package?

Microsoft wymienia role biznesowe SAP jako typ zasobu w access package w wersji Preview. Nie opieramy kontroli produkcyjnych na funkcjach Preview, więc pakiet niesie wniosek, zatwierdzenie i datę wygaśnięcia, a przypisanie w SAP wykonuje robot. Gdy integracja stanie się ogólnie dostępna, krok robota odpada bez zmian w katalogu.

Kiedy to nie jest właściwe rozwiązanie

  • Małe środowisko z kilkoma aplikacjami i kilkudziesięcioma zmianami dostępu miesięcznie, gdzie spisana macierz ról kosztuje mniej niż licencje
  • Brak właścicieli aplikacji i brak chęci ich wskazania. Jeśli nikt nie firmuje uprawnienia własnym nazwiskiem, szybsze kierowanie wniosków usprawni tylko przybijanie pieczątki
  • Dane o podległości służbowej są niewiarygodne, więc przegląd nie ma do kogo trafić, a najpierw trzeba naprawić zasilanie katalogu z systemu kadrowego

Pytanie na najbliższe posiedzenie

Które z naszych aplikacji potrafiłyby dziś, bez uruchamiania projektu, powiedzieć dokładnie, kto ma do nich dostęp, kto go zatwierdził i kiedy ktokolwiek ostatnio potwierdził, że jest nadal potrzebny?

Podejście wdrożeniowe

Zakres bez niedomówień, jeszcze przed podpisem.

Dostarczamy

  • Rozpoznanie środowiska: co obsłuży katalog, co wymaga robota, kto faktycznie jest właścicielem każdej aplikacji
  • Katalog access packages: role biznesowe, zakres wnioskujących, etapy zatwierdzania, czas przypisania i stojąca za nimi mapa właścicieli
  • Procedury robotów nadające i odbierające uprawnienia w każdej niepodłączonej aplikacji, z weryfikacją zwrotną i ścieżką wycofania
  • Kwartalny pakiet przeglądu i wykonanie jego decyzji, ze ścieżką wyjątku dla wszystkiego, czego robot nie dokończy
  • Rejestr dowodowy i warstwę Power BI dla pokrycia, realizacji, starzenia się uprawnień i kont nieużywanych

Potrzebujemy od Państwa

  • Inwentarza aplikacji ze wskazanym właścicielem każdej z nich i rzetelnego obrazu tego, co katalog obsługuje dziś
  • Dostępu do odczytu bieżących list użytkowników i kwartału historii wniosków o dostęp
  • Decyzji o licencjach przed rozpoczęciem projektowania
  • Znanych Państwu konfliktów rozdzielenia obowiązków, choćby spisanych nieformalnie

Etapy

Rozpoznanie

Środowisko aplikacji, właściciele, listy użytkowników, wolumeny wniosków i podział na katalog i roboty

Projekt

Struktura katalogu, role biznesowe, etapy zatwierdzania, czasy przypisań, zakres przeglądu, tabela konfliktów

Budowa

Access packages, procedury robotów, składanie pakietu przeglądu, zadania w Teams i rejestr dowodowy

Walidacja

Przebieg próbny na historycznych wnioskach i jeden cykl przeglądu obok dotychczasowego arkusza

Uruchomienie

Najpierw jeden dział i jego aplikacje, potem szersze środowisko, z opieką powdrożeniową

Optymalizacja

Raportowanie pokrycia, strojenie katalogu, obejmowanie robotami kolejnych aplikacji

Działowe. Nakład zależy od tego, ile aplikacji leży poza katalogiem, jak łatwo każda z nich wystawia listę użytkowników, czy właścicieli da się wskazać bez eskalacji i ile struktury ról biznesowych trzeba zbudować od zera.