Start · Rozwiązania · HR i pracownicy

Rozwiązanie · HR i pracownicy

Konta, role i sprzęt gotowe przed pierwszym dniem, wyłączone w dniu odejścia

Joiner, mover, leaver: konta i dostępy od pierwszego dnia

Jedno zdarzenie kadrowe zakłada każde konto, licencję, grupę, rolę systemową i zamówienie sprzętu, a ta sama ścieżka odbiera je w dniu odejścia, wraz z dowodami.

Rozwiązanie korporacyjneMicrosoft TeamsCzłowiek w pętli decyzyjnejAutomatyzacja deterministyczna
240zdarzeń typu joiner, mover i leaver miesięcznie przechodzi w tej ilustracyjnej grupie handlowej przez cztery odrębne listy kontrolne, które nic o sobie nie wiedzą.

Streszczenie dla zarządu

Wyzwanie

Nowi pracownicy czekają na dostępy kilka dni, a odchodzący zachowują je tygodniami. To ten sam brak przekazania.

Co się zmienia

Projekt opiera się na jednej zasadzie: zatrudnienie jest deklarowane dokładnie w jednym miejscu, a wszystko inne na to reaguje.

Wartość biznesowa

Ludzie pracują od pierwszego dnia.

Systemy w tle

Microsoft Entra ID i Microsoft 365; użytkownicy i role SAP S/4HANA; aplikacje magazynowe i kasowe

Problem biznesowy

Cykl życia pracownika

Życie zawodowe każdego pracownika wyznaczają trzy zdarzenia: przyjęcie, zmiana stanowiska i odejście. Każde uruchamia pracę w kilkunastu systemach, a każdy system ma innego właściciela, inny kanał zgłoszeń i inną definicję zakończenia. Dział kadr odpowiada za umowę, IT za katalog tożsamości, przełożony za to, czy w poniedziałek da się wykonywać pracę, administracja za kartę dostępu. Nikt nie odpowiada za sekwencję i to właśnie ona się rozpada.

Przyjęcia to porażka widoczna. Osoba, która pierwszego dnia nie może pracować, i tak otrzymuje wynagrodzenie, podobnie jak zastępujący ją kolega, a w sklepie stracony dzień to zmiana w grafiku. Przełożeni ratują się prywatną listą kontrolną i nieustannym przypominaniem.

Zmiany stanowisk to porażka cicha: nowy dostęp jest pilny, stary nie jest niczyim zgłoszeniem, a uprawnienia kumulują się aż najbardziej doświadczone osoby dysponują sumą praw ze wszystkich pełnionych ról. Odejścia kosztują najwięcej. Wypowiedzenie idzie przez płace własnym rytmem, więc były pracownik przez tygodnie zachowuje działający profil VPN, użytkownika SAP i licencję, a nikt nie potrafi wykazać audytorowi, kiedy cokolwiek zostało wyłączone.

Jak to wygląda dzisiaj

Formularz wysłany mailem przez kadry jest jedynym spoiwem poniższych kroków, u większości dużych pracodawców, niezależnie od systemu kadrowego.

  1. CzłowiekDział kadr rejestruje przyjęcie, zmianę lub odejście i wysyła formularz mailem do helpdesku oraz administracji
  2. OczekiwanieZgłoszenie czeka za pracą awaryjną, konta powstają dzień lub dwa przed startem, czasem po nim
  3. CzłowiekKonsultant zakłada tożsamość, przypisuje licencję i kopiuje członkostwo w grupach od kolegi, który "robi coś podobnego"
  4. SystemRole SAP, aplikacja magazynowa, konto kasowe, VPN i telefonia to osobne zgłoszenia z osobnymi akceptującymi
  5. CzłowiekPrzełożony prowadzi prywatną listę kontrolną i dopytuje o wszystko, czego brakuje trzeciego dnia
  6. Ryzyko błęduZmiany stanowisk dokładają nowe prawa i zostawiają stare, więc uprawnienia rosną z każdą zmianą roli
  7. Ryzyko błęduOdchodzący zostają zablokowani, gdy informacja dotrze; VPN, SAP i mniejsze aplikacje działają do kolejnego przeglądu uprawnień
  8. OczekiwanieSprzęt i karty dostępu zamawia się mailem, bez terminu realizacji
CzłowiekOczekiwanieSystemRyzyko błędu

Dlaczego obecny proces kosztuje więcej, niż widać

Koszt rośnie tam, gdzie nikt na niego nie patrzy.

  • Prawdziwą pracą jest koordynacja, a nie klikanie. Każde zdarzenie dotyka kadr, helpdesku, przełożonego i administracji, a godziny spędzone na przypominaniu nigdy nie stają się zgłoszeniem.
  • Nieodebrane konta płaci się dwa razy: jako licencję i jako dostęp, którego nie powinno być. Żaden z tych kosztów nie ujawnia się przed rocznym rozliczeniem licencji albo testem bezpieczeństwa.
  • Skumulowane uprawnienia po cichu psują kontrolę. Ustalenie pada na audycie, wiele miesięcy po tym, jak niebezpieczne połączenie ról stało się możliwe, a naprawa kosztuje znacznie więcej niż odebranie.
  • Przełożeni odtwarzają tę samą wiedzę przy każdej rekrutacji. To, czego potrzebuje analityk systemów sklepowych, leży w czyjejś skrzynce nadawczej, a nie w definicji, którą firma może wykorzystać ponownie.
  • Odpowiedź na pytanie "czy ta osoba nadal ma dostęp do SAP?" wymaga trzech zespołów i całego dnia, co z każdej próbki audytowej robi dochodzenie.

Koszt zaniechania

Dwanaście miesięcy przyjęć, zmian i odejść koordynowanych ręcznie≈ 216 000 €
To samo przekazywanie przez trzy kolejne cykle rekrutacyjne≈ 648 000 €
Przy 300 zdarzeniach miesięcznie po otwarciu kolejnych sklepów≈ 270 000 €

Godziny są tanią częścią tego problemu. Kumuluje się co innego: każda zmiana stanowiska, która dokłada prawa i nic nie odbiera, oddala firmę od obrazu dostępów, w który wierzy, a korekta to projekt przeglądu uprawnień, nie jedno kliknięcie. Każdy odchodzący, którego VPN przeżył zatrudnienie, to otwarte pytanie, które staje się kosztowne w dniu, gdy ktoś je zada.

Jest też koszt rekrutacyjny, który nigdy nie występuje pod taką nazwą. Kiedy pierwszy dzień regularnie oznacza trzeci, wdrożenie jest improwizowane, a pierwsze wrażenie nowej osoby to kolejka do helpdesku, powstające przy 22% rotacji około 110 razy miesięcznie.

Scenariusz ilustracyjny

Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.

Organizacja

Grupa handlowo-logistyczna, 6 500 pracowników w sklepach, centrach dystrybucyjnych i centrali w czterech krajach; SAP SuccessFactors jako system kadrowy prowadzący, SAP S/4HANA w finansach, Microsoft 365 z Microsoft Entra ID dla części biurowej i kierowniczej.

Wolumen

240 zdarzeń typu joiner, mover i leaver miesięcznie przy 22% rotacji rocznej, w tym około 110 przyjęć, 70 zmian stanowisk i 60 odejść, dotykających czternastu systemów i czterech systemów kart dostępu.

Obecny proces

Formularze wędrują z kadr do kolejki helpdesku; tożsamości i licencje zakłada się ręcznie, role SAP i VPN w osobnych zgłoszeniach, sprzęt i karty mailem, a każdy przełożony prowadzi własną listę kontrolną.

Wąskie gardło

Około dwóch i pół godziny koordynacji na zdarzenie w czterech zespołach oraz krok odebrania uprawnień, który zależy od tego, czy ktoś pamięta o właściwym dniu.

Rozwiązanie

Rekord kadrowy staje się jedynym wyzwalaczem. Microsoft Entra ID Governance lifecycle workflows obsługują tożsamość w Microsoft 365, roboty UiPath obsługują każdy system bez konektora, przełożony dostaje jedną listę kontrolną w Microsoft Teams, a dzień odejścia uruchamia sekwencję odbierania uprawnień, która sama zapisuje dowody.

Potencjalny efekt

W modelowanym przypadku uwalnia się 600 godzin koordynacji miesięcznie, przyjmowani zaczynają z działającymi dostępami w dniu startu, a odbieranie uprawnień przenosi się z "kiedy ktoś sobie przypomni" na datę z rekordu kadrowego. To model, a nie pomiar.

Proponowane rozwiązanie

Projekt opiera się na jednej zasadzie: zatrudnienie jest deklarowane dokładnie w jednym miejscu, a wszystko inne na to reaguje. Przyjęcie, zmiana stanowiska lub rozwiązanie umowy w systemie kadrowym to jedyne zdarzenie uruchamiające pracę. Żadnego formularza przyjęcia, żadnego równoległego arkusza, żadnej drugiej definicji daty startu, co czyni proces możliwym do skontrolowania.

Połowa dotycząca Microsoft 365 jest natywna. Microsoft Entra ID Governance lifecycle workflows uruchamiają szablony joiner, mover i leaver na podstawie wyzwalaczy atrybutowych z danych kadrowych: zakładają tożsamość, wydają Temporary Access Pass, przypisują licencje oraz członkostwo w grupach i zespołach Teams, a w dniu odejścia odbierają licencje, usuwają członkostwo i blokują konto. Wymaga to licencji Microsoft Entra ID Governance lub Microsoft Entra Suite dla każdego objętego użytkownika, co jest realną pozycją kosztową i należy do uzasadnienia biznesowego, a nie do przypisu.

Cała reszta należy do nas. Większość firm ma kilkanaście systemów bez konektora cyklu życia: użytkowników i role SAP, aplikację magazynową, kasy, VPN, telefonię, karty dostępu, zakupy. Roboty UiPath wykonują tę pracę deterministycznie na podstawie tego samego profilu dostępu, wywoływane przez rozszerzenie zadania w Azure Logic Apps, a UiPath Maestro prowadzi jedną sprawę na osobę i zdarzenie, więc poniedziałkowe przyjęcie to jeden obiekt z terminami, a nie jedenaście zgłoszeń. Przełożony widzi jedną listę kontrolną w swoim kanale Teams, a wszystko poza profilem staje się akceptacją u właściciela systemu.

Wykorzystane funkcje natywne

Microsoft Entra ID Governance lifecycle workflows (szablony joiner, mover i leaver, wyzwalacze atrybutowe, Temporary Access Pass, członkostwo w grupach i Teams, odebranie licencji, blokada konta); rozszerzenia zadań w Azure Logic Apps; aplikacja Approvals w Microsoft Teams; zadania Microsoft Planner przez Microsoft Graph; kolejki, magazyn poświadczeń i ślad audytowy UiPath Orchestrator

Co budujemy

Katalog profili dostępu wiążący rodziny stanowisk z uprawnieniami, sprawę Maestro prowadzącą każde zdarzenie od początku do końca, roboty do wszystkich systemów bez integracji, listę kontrolną przełożonego wraz z eskalacjami, sekwencję odbierania uprawnień w dniu odejścia wraz z pakietem dowodowym oraz miesięczne uzgodnienie

Integracje dedykowane

Administracja użytkownikami i rolami SAP przez aktywności i konektory SAP w UiPath; VPN, systemy magazynowe i kasowe przez własne interfejsy, a tam gdzie ich nie ma przez interfejs użytkownika; wnioski o karty i sprzęt do administracji i zakupów

Jak działa proces po automatyzacji

  1. AutomatyzacjaPrzyjęcie, zmiana lub rozwiązanie umowy w SAP SuccessFactors uruchamia wyzwalacz atrybutowy; Maestro otwiera jedną sprawę z datą startu lub odejścia jako terminem
  2. AutomatyzacjaLifecycle workflow wykonuje część Microsoft 365 w dniu startu: tożsamość, Temporary Access Pass, licencje, grupy, członkostwo w Teams, sekwencja powitalna
  3. SystemRoboty zakładają dostęp w każdym systemie bez konektora na podstawie tego samego profilu: role SAP, konta magazynowe i kasowe, VPN, telefonia, dyski współdzielone, każde z własnym ponowieniem
  4. AutomatyzacjaWnioski o sprzęt i kartę trafiają do zakupów i administracji z centrum kosztów z rekordu kadrowego; potwierdzone terminy wracają do sprawy
  5. CzłowiekPrzełożony dostaje jedną listę Microsoft Planner w Teams: opiekun, plan pierwszego tygodnia, szkolenie BHP, potwierdzone logowanie; przeterminowane pozycje eskalują
  6. CzłowiekDostęp poza profilem oraz wyjątki na dzień odejścia to akceptacje w Microsoft Teams u właściciela systemu
  7. AutomatyzacjaW dniu odejścia sekwencja blokuje logowanie, usuwa członkostwo w grupach i rolach, odzyskuje licencję, konwertuje skrzynkę, blokuje użytkownika SAP, unieważnia certyfikat VPN i rezerwuje zwrot karty oraz laptopa, zapisując znacznik czasu przy każdym kroku
  8. AutomatyzacjaCo miesiąc proces porównuje rekordy kadrowe z Microsoft Entra ID, użytkownikami SAP i pozostałymi systemami oraz raportuje każdą tożsamość bez rekordu zatrudnienia
AutomatyzacjaSystemCzłowiek

Model współpracy człowieka z automatyzacją

Automatyzacja obsługuje

  • Nadanie uprawnień w dniu startu oraz ich odebranie w dniu odejścia
  • Dostęp do systemów wyprowadzony z danych stanowiskowych w rekordzie kadrowym: stanowisko, dział, lokalizacja, centrum kosztów
  • Zamówienia sprzętu, wnioski o karty i rezerwacje zwrotów, z centrum kosztów pobranym z rekordu
  • Dowody: co nadano, na podstawie której reguły, kto zaakceptował wyjątki, kiedy zakończył się każdy krok odebrania

Ludzie decydują

  • Dostęp poza profilem, akceptowany w Teams przez właściciela systemu w ramach jego uprawnień
  • Czy zmieniający stanowisko zachowuje coś z poprzedniej roli i przez ile dni
  • Wyjątki na dzień odejścia: okres wypowiedzenia z ograniczonym dostępem, zwolnienie z obowiązku pracy, spór, ponowne zatrudnienie
  • Sam katalog profili dostępu, którego właścicielem jest biznes, a nie helpdesk

Przed i po

PrzedPo
Nakład koordynacji na zdarzenieokoło 150 min w czterech zespołachminuty przeglądu, tylko przy wyjątkach
Gotowość nowej osoby do pracydrugi do czwartego dniaw dniu startu
Od rekordu rozwiązania umowy do odebrania ostatniego dostępudni lub tygodniedzień odejścia, ze znacznikiem czasu
Prawa pozostałe po zmianie stanowiskazwykle zachowaneodebrane wraz z poprzednim profilem
Tożsamości bez rekordu zatrudnieniaznajdowane na audyciewykazywane i porządkowane co miesiąc

Systemy i integracje

Wszystko poniżej działa na licencjach i systemach, które już macie albo które i tak trzeba mieć.

Wejścia

  • rekordy przyjęć, zmian i odejść w SAP SuccessFactors
  • katalog profili dostępu
  • dane przełożonego i centrum kosztów
  • standard wyposażenia

Warstwa automatyzacji

  • Entra ID Governance lifecycle workflows
  • Azure Logic Apps
  • UiPath Maestro
  • UiPath Orchestrator
  • UiPath Robots
  • UiPath Action Center

Systemy docelowe

  • Microsoft Entra ID i Microsoft 365
  • użytkownicy i role SAP S/4HANA
  • aplikacje magazynowe i kasowe
  • VPN i telefonia
  • karty dostępu
  • zakupy

Punkty styku z człowiekiem: Teams Approvals dla dostępu poza profilem; lista Planner przełożonego; zadania wyjątkowe w Action Center

rekordy przyjęćEntra ID Governance lifecycle workflowsAzure Logic AppsMicrosoft Entra ID i Microsoft 365Teams Approvals dla dostępu poza profilem

Wykorzystane technologie

Microsoft Entra ID Governance (lifecycle workflows)

konto, Temporary Access Pass, licencje, grupy, członkostwo w Teams, blokada i usunięcie

A
Azure Logic Apps

rozszerzenia zadań wywoływane z lifecycle workflow oraz przekazanie sterowania do UiPath

A
UiPath Robots + Orchestrator

nadawanie i odbieranie uprawnień w SAP, magazynie, kasach, VPN, telefonii, kartach i zakupach; kolejki, poświadczenia, ślad audytowy

A
UiPath Maestro

jedna długotrwała sprawa na osobę i zdarzenie: sekwencja, oczekiwania, terminy, eskalacje

A
UiPath Action Center w Microsoft Teams

akceptacje i zadania wyjątkowe realizowane bez wychodzenia z Teams

A
Microsoft Teams i Microsoft Planner

lista kontrolna przełożonego na dzień startu wraz z terminami

A
SAP SuccessFactors i SAP S/4HANA

rekord zatrudnienia wyzwalający całość; administracja użytkownikami i rolami SAP

A
UiPath Insights

czas realizacji nadań, terminowość odebrania uprawnień i wolumen wyjątków

A
Apotwierdzona funkcja produktu (dokumentacja producenta)

Ilustracyjny model ekonomiczny

Model, a nie obietnica.

Model ilustracyjny
240 zdarzeń cyklu życia miesięcznie × 150 minut koordynacji= 600 h / miesiąc
600 h × 30 € mieszanego pełnego kosztu godzinowego= 18 000 € / miesiąc
× 12 miesięcy= 216 000 € / rok
Roczny uwolniony nakład koordynacji (ilustracyjnie)≈ 216 000 €

150 minut proszę traktować jako wielkość wymienną: to nakład koordynacji całego zdarzenia w kadrach, helpdesku, u przełożonego i w administracji, łącznie z przypominaniem i poprawkami, wielkość ilustracyjna z typowych przedziałów, a nie pomiar u klienta. 30 € to mieszany pełny koszt godzinowy tych ról w Europie Środkowej. Efektem jest uwolniona zdolność operacyjna, a nie redukcja etatów.

Policz to na swoich danych

godzin do odzyskania miesięcznie
rocznej przepustowości do odzyskania

Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.

Korzyści biznesowe

  • Ludzie pracują od pierwszego dnia. Dostępy istnieją, zanim osoba przyjdzie, więc pierwszy dzień to wdrożenie, a nie kolejka do helpdesku.
  • Dzień odejścia coś znaczy. Logowanie, VPN, SAP i mniejsze aplikacje kończą się w dacie z rekordu kadrowego, z dowodem co do godziny.
  • Zmiany stanowisk przestają dokładać prawa: przeniesienie odbiera poprzedni profil równie świadomie, jak nadaje nowy.
  • Licencje idą za rzeczywistym stanem zatrudnienia, odzyskiwane w dniu odejścia, a nie przy rocznym rozliczeniu.
  • Przełożeni prowadzą jedną listę kontrolną w Teams zamiast czterech kanałów i widzą wyłącznie to, co wymaga człowieka.
  • Szczyty rekrutacyjne nie wymagają dodatkowych rąk w helpdesku: otwarcie sklepu przechodzi tą samą ścieżką co pojedyncze przyjęcie.

Perspektywa zarządu

  • Cykl życia staje się usługą z czasem realizacji, wskaźnikiem kompletności i widoczną kolejką, a nie założeniem, że IT sobie poradzi.
  • Dostęp definiuje się raz na stanowisko i weryfikują go właściciele systemów, więc nowy kraj lub sklep korzysta z gotowych definicji.
  • Dowody dla audytorów powstają w trakcie procesu, a nie są zbierane ręcznie przed przeglądem.
  • Firma potrafi każdego dnia odpowiedzieć, kto ma do czego dostęp, i wykazać, że osoby, które odeszły, go nie mają.

Wpływ na KPI zarządu

przyjęcia z kompletnymi dostępami w dniu startugodziny od rekordu rozwiązania umowy do odebrania ostatniego dostęputożsamości bez rekordu zatrudnieniaakceptacje poza profilem miesięcznielicencje odzyskane w miesiącu odejścia

Bezpieczeństwo i nadzór

Audytor powinien móc odtworzyć każdą decyzję.

  • Każdy robot ma własne nazwane konto w każdym systemie, z uprawnieniami wyłącznie do tego, co robi dany krok; sekrety pozostają w magazynie poświadczeń platformy lub w firmowym sejfie, nigdy w skrypcie
  • Każde nadanie i odebranie zapisuje niezmienialny wpis: regułę, która za nim stoi, akceptującego wyjątek, dotknięty system i czas zakończenia, co zamienia offboarding w dowód, a nie deklarację
  • Dane tożsamościowe i kadrowe pozostają w tenancie Microsoft 365 i w systemie kadrowym; orkiestracja działa w regionie UE UiPath Automation Cloud
  • Rozdział obowiązków wymusza sam przepływ: wnioskujący o dostęp poza profilem nigdy nie jest jego akceptującym
  • Role uprzywilejowane są wyłączone z automatycznego nadawania; przechodzą ścieżkę akceptacji pod nadzorem Microsoft Entra Privileged Identity Management

Dlaczego teraz

01

Prawo unijne traktuje to jako obowiązek podstawowy: artykuł 21 ust. 2 dyrektywy (UE) 2022/2555 wymienia bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami wśród minimalnych środków zarządzania ryzykiem, a organy nadzoru oczekują dowodów, nie deklaracji

02

Rotacja w handlu i logistyce czyni z cyklu życia linię produkcyjną, a nie zdarzenie okazjonalne; w modelowanej grupie kosztuje 18 000 € miesięcznie, zanim ktokolwiek policzy licencje

03

Połowa dotycząca Microsoft 365 to dziś konfiguracja, a nie budowa: lifecycle workflows obsługują joiner, mover i leaver natywnie i wywołują Azure Logic Apps dla reszty, więc własny kod ogranicza się do systemów bez interfejsu

Role zarządcze, których to dotyczy

CHRO

Rekord kadrowy realnie rozpoczyna i kończy zatrudnienie we wszystkich systemach, więc kadry przestają być miejscem, w którym menedżerowie dopytują o IT

CIO

Jedna ścieżka nadawania uprawnień z pełnym śladem audytowym zastępuje kilkanaście kolejek zgłoszeń i kopiowane członkostwa

CFO

Licencje i sprzęt idą za rzeczywistym zatrudnieniem, a koszt, którego nigdy nie było w budżecie, staje się widoczny

COO

Otwarcie sklepu lub sezonowy nabór da się obsadzić bez helpdesku jako ograniczenia

Częste pytania i zastrzeżenia

Nasze dane kadrowe nie są dość czyste, by sterować dostępami.

Wtedy pierwszym produktem jest uzgodnienie, ponieważ pokazuje dokładnie, które rekordy i które tożsamości się rozjeżdżają. Firmy zwykle znajdują kilkaset rozbieżności w pierwszym miesiącu i pojedyncze w trzecim; dane poprawiają się, bo wreszcie coś od nich zależy.

Mamy już obieg zgłoszeń do onboardingu.

Obieg zgłoszeń mówi człowiekowi, co ma zrobić dalej; to rozwiązanie wykonuje pracę i dowodzi, że została wykonana. Helpdeskowi zostają wyjątki, czyli to, za co naprawdę warto płacić.

Czy to oznacza zakup Entra ID Governance?

Lifecycle workflows wymagają licencji Microsoft Entra ID Governance lub Microsoft Entra Suite dla każdego objętego użytkownika i należy to otwarcie ująć w uzasadnieniu biznesowym. Gdy licencja się nie broni, tę samą sekwencję można poprowadzić z UiPath przez Microsoft Graph: mniej narzędzi natywnych, więcej po naszej stronie.

Kiedy to nie jest właściwe rozwiązanie

  • Mniej niż około trzydziestu zdarzeń cyklu życia miesięcznie, gdzie jeden wyraźny właściciel i dobra lista kontrolna wygrywają z platformą
  • System kadrowy nie jest źródłem prawdy o przyjęciach i odejściach albo rekord powstaje po dacie startu; najpierw trzeba naprawić źródło
  • Dostępu nie da się opisać stanowiskiem. Jeśli uprawnienia negocjuje się osoba po osobie, pierwszym projektem jest przegląd uprawnień i model ról

Pytanie na najbliższe posiedzenie

Gdybyśmy dziś po południu zakończyli rekord zatrudnienia, ile godzin minęłoby, zanim każde konto, rola i klucz tej osoby przestałyby działać, i czy potrafimy to wykazać?

Podejście wdrożeniowe

Pierwszy tydzień wygląda tak samo u każdego klienta: patrzymy na dane.

Dostarczamy

  • Katalog profili dostępu: rodziny stanowisk powiązane z grupami Microsoft 365, rolami SAP, kontami systemowymi, profilami VPN i standardem wyposażenia
  • Konfigurację Entra ID Governance lifecycle workflows dla joiner, mover i leaver, wraz z Temporary Access Pass i regułami terminów
  • Rozszerzenia zadań w Azure Logic Apps oraz przekazanie sterowania do UiPath dla systemów bez konektora cyklu życia
  • Roboty do użytkowników i ról SAP, systemów magazynowych i kasowych, VPN, telefonii, kart dostępu i zamówień sprzętu
  • Sprawę Maestro na osobę i zdarzenie, z terminami, eskalacjami i listą kontrolną przełożonego
  • Sekwencję odbierania uprawnień w dniu odejścia wraz z pakietem dowodowym oraz miesięczne uzgodnienie
  • Pilotaż w jednym kraju, następnie wdrożenie z opieką powdrożeniową i instrukcją dla helpdesku

Potrzebujemy od Państwa

  • Modelu danych kadrowych: które pola deklarują przyjęcie, zmianę i rozwiązanie umowy oraz od kiedy są wiarygodne
  • Właścicieli systemów, którzy uzgodnią, co przysługuje każdej rodzinie stanowisk, a co nie
  • Kont technicznych w SAP, systemach magazynowych i kasowych, VPN, telefonii, administracji i zakupach
  • Stanu licencji Microsoft Entra ID Governance lub Microsoft Entra Suite

Etapy

Rozpoznanie

Typy zdarzeń, systemy, istniejące listy kontrolne i rzeczywiste czasy realizacji w poszczególnych krajach

Projekt ról

Rodziny stanowisk powiązane z profilami dostępu, właściciele akceptacji, reguły poza profilem

Budowa

Lifecycle workflows, rozszerzenia Logic Apps, roboty, sprawa Maestro, punkty styku w Teams

Walidacja

Przebiegi próbne na historycznych przyjęciach, zmianach i odejściach; odbieranie uprawnień sprawdzone pod kątem wymogów dowodowych

Uruchomienie

Najpierw jeden kraj, z ręczną listą kontrolną prowadzoną równolegle, aż liczby się zgodzą

Optymalizacja

Wyniki uzgodnień zasilają katalog profili, kolejne systemy wchodzą w ten sam schemat

Korporacyjne. O nakładzie decyduje liczba systemów docelowych bez konektora, liczba rodzin stanowisk wymagających odrębnych profili oraz jakość danych kadrowych.

Kierownik magazynu, który odszedł w marcu, wciąż loguje się przez VPN.

Prosimy o listę systemów potrzebnych nowej osobie oraz liczbę przyjęć, zmian i odejść z ostatnich trzech miesięcy. Odsyłamy zarys katalogu profili dostępu i podział na natywne lifecycle workflows oraz pracę robotów.

Odtwórzmy dostępy jednego odejścia

Ten sam problem ma zwykle sąsiedni proces

Branże, w których wdrażamy to najczęściejProdukcja i przemysłHandel i e‑commerceCentra usług wspólnych

Przeglądaj wszystkie 115 rozwiązań