Start · Rozwiązania · IT i usługi
Rozwiązanie · IT i usługiDostęp nadany w godziny, przeglądany co kwartał i odbierany, gdy przestaje być używany
Wnioski o dostęp i kwartalne przeglądy uprawnień
Dostęp zamawia się z katalogu, zatwierdza go właściciel odpowiadający za ryzyko, roboty nadają uprawnienia we wszystkich systemach łącznie z SAP, a przypisanie wygasa bez potwierdzenia.
Streszczenie dla zarządu
Menedżerowie zatwierdzają uprawnienia, których nie rozumieją, a nikt nie odbiera tych nieużywanych.
Problem ma dwie połowy, które wymagają różnych narzędzi.
Ludzie zaczynają pracę w dniu, w którym dostają zadanie, bo zatwierdzony wniosek jest realizowany wszędzie.
Microsoft Entra ID oraz Microsoft Entra ID Governance; SAP; system polisowy i platforma szkodowa
Problem biznesowy
Tożsamość i dostęp
O dostęp prosi się zdaniami, a nie identyfikatorami. „Przejmuję portfel komunikacyjny, proszę o to samo, co ma Anna”. Administrator otwiera konto Anny, sprawdza jej członkostwa w grupach i role SAP, po czym kopiuje to, co wydaje się właściwe. Nikt nie zapisuje uzasadnienia ani nie ustala daty końcowej. Kilkaset takich sytuacji miesięcznie przez kilka lat sprawia, że każdy pracownik z długim stażem nosi sumę wszystkich stanowisk, jakie zajmował.
Krok zatwierdzenia niczego sensownego nie zatwierdza. Menedżer dostaje wniosek z nazwą grupy bezpieczeństwa i kodem aplikacji, a żadne z nich nic nie znaczy poza działem IT. Nie potrafi ocenić, czy chodzi o wgląd w akta szkody, czy o prawo do zmiany dyspozycji płatniczej, więc zatwierdza.
Kwartalny przegląd ma tę samą wadę w większej skali i wytwarza podpisany dowód, że dostęp został sprawdzony. To gorsze niż brak dowodu, bo zamienia uprawnienie nieprzeanalizowane w potwierdzone. Aplikacje, do których katalog nigdy nie sięgnął, pozostają całkowicie poza ćwiczeniem.
Odczuwa to kto inny niż ten, kto za to płaci. Pracownicy czekają dniami na rozpoczęcie pracy, administratorzy spędzają tydzień na nadaniach zamiast na projektach, a audyt wewnętrzny co roku odtwarza historię ze skrzynek pocztowych.
Jak to wygląda dzisiaj
Administrator odbiera zgłoszenie i sam ustala, jakie uprawnienia kryją się za językiem biznesu; tak wygląda to w większości firm mających więcej niż kilka aplikacji.
- CzłowiekZgłoszenie opisuje dostęp językiem biznesu, wskazując kolegę, a administrator kopiuje z tamtego konta to, co wydaje się właściwe
- OczekiwanieWnioski dotyczące systemów innego działu czekają na zatwierdzenie mailem, zwykle kilka dni
- SystemAdministrator nadaje uprawnienia w katalogu, a następnie powtarza pracę w SAP i trzech innych aplikacjach
- Ryzyko błęduNic nie zapisuje uzasadnienia biznesowego ani daty końcowej, więc dostęp kończy się dopiero wraz z odejściem pracownika
- CzłowiekRaz na kwartał administrator eksportuje listy użytkowników i wysyła skoroszyt do każdego menedżera
- OczekiwaniePrzeglądy wracają po terminie, wypełnione w połowie albo potwierdzone w całości, a ich ponaglanie zajmuje resztę kwartału
- Ryzyko błęduOsoby zmieniające stanowisko i odchodzące zachowują uprawnienia wszędzie tam, gdzie katalog nie sięga, aż znajdzie je audyt
Dlaczego obecny proces kosztuje więcej, niż widać
Najdroższa część tego procesu nie ma własnej pozycji kosztowej.
- Kopiowanie dostępu od kolegi jest szybkie i z natury błędne. Przenosi uprawnienia narastające latami, w tym te, których ta osoba już mieć nie powinna, na konto, które samo zostanie skopiowane.
- Przeglądy potwierdzone w całości są groźniejsze niż przeglądy nieprzeprowadzone: dokumentują działanie kontroli, zostawiając uśpiony dostęp na miejscu, z podpisem obok.
- Czekanie kosztuje to, czego dział IT nie widzi. Likwidator szkód, który w poniedziałek nie otwiera systemu polisowego, dostaje wynagrodzenie za czekanie do środy.
- Tylko dwaj administratorzy wiedzą, która grupa co daje. Gdy ich nie ma, wnioski albo stoją, albo są nadawane hojnie, a hojności nie da się cofnąć przeglądem, któremu nikt nie ufa.
Koszt zaniechania
Liczba dotycząca przeglądów to arytmetyka, nie szacunek: 60 aplikacji, cztery cykle rocznie, około dwóch i pół godziny pracy administratora na każdy, by wyeksportować, rozesłać, ponaglić i scalić, daje 600 godzin rocznie, czyli mniej więcej 21 600 € przy tych samych 36 €. Razem z pulą wniosków pozostawienie procesu bez zmian kosztuje modelowo 186 000 € rocznie, zanim wyceni się jakiekolwiek ryzyko.
Po cichu rośnie samo środowisko uprawnień. Każdy miesiąc dokłada prawa, którym nikt nie ustawił daty końcowej, w systemach, których list użytkowników nikt nie czyta, potwierdzane co kwartał przez menedżerów niewidzących, co potwierdzają. Zagrożeniem nie jest jedno spektakularne zdarzenie. Jest nim narastanie kont, które dałyby wykradzionemu hasłu większy zasięg, niż powinno mieć.
Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.
Europejska firma ubezpieczeniowa, 2 200 pracowników i 60 aplikacji biznesowych, Microsoft 365 E3 z Microsoft Entra ID P1, SAP dla finansów i kadr oraz system polisowy i platforma likwidacji szkód. Centralne IT liczy jedenaście osób, a katalog obejmuje połowę środowiska.
Około 1 900 wniosków o dostęp miesięcznie: nowi pracownicy, zmiany stanowisk, praca projektowa i zastępstwa. Kwartalny przegląd obejmuje 14 000 uprawnień rozłożonych na 240 menedżerów liniowych i 38 właścicieli aplikacji.
Wnioski wpływają jako zgłoszenia opisowe i są realizowane ręcznie, przez kopiowanie od wskazanego kolegi. Zatwierdzenia krążą mailem, a przegląd to eksport z Excela dla każdego menedżera, archiwizowany na SharePoint jako dowód audytowy.
Około dwunastu minut pracy administratora na wniosek oraz cykl przeglądu pochłaniający tygodnie czasu IT po to, by dać wynik, na którym nikt nie działa. Żadne uprawnienie nie ma właściciela, uzasadnienia ani daty wygaśnięcia.
Wnioski składa się wobec katalogu access packages w Microsoft Entra ID Governance, zatwierdza wskazany właściciel, a przypisanie dostaje datę wygaśnięcia; roboty nadają uprawnienia w SAP i aplikacjach lokalnych oraz odczytują konta zwrotnie. Co kwartał zbierają rzeczywiste listy użytkowników i budują jeden pakiet przeglądu na menedżera.
Wnioski z katalogu działają tego samego dnia zamiast po dwóch do sześciu, obsługa administratora sprowadza się do kliknięć zatwierdzenia, a każde uprawnienie ma właściciela, uzasadnienie i datę. Liczby są modelem, nie pomiarem u klienta.
Proponowane rozwiązanie
Problem ma dwie połowy, które wymagają różnych narzędzi. Połowa wnioskowa to katalog objęty nadzorem: co można zamówić, kto może, kto zatwierdza i jak długo to trwa. Microsoft Entra ID Governance realizuje to natywnie w ramach entitlement management. Access package łączy grupy, zespoły Teams i aplikacje przypisane do roli biznesowej, a jego polityka określa, kto może wnioskować, jakie etapy zatwierdzania obowiązują i kiedy przypisanie wygasa bez odnowienia. To konfiguracja, nie budowa, ale konfiguracja licencjonowana: entitlement management i access reviews wymagają Microsoft Entra ID P2 albo Microsoft Entra ID Governance dla każdego objętego użytkownika i nie mieszczą się w Microsoft 365 E3 ani w P1.
Druga połowa to wszystko, do czego katalog nie sięga, czyli około połowy tutejszych aplikacji: role SAP, system polisowy i dwa narzędzia lokalne, nadawane we własnych ekranach. Po zatwierdzeniu przypisania instrukcja dla tych systemów trafia do kolejki UiPath Orchestrator; robot nadaje uprawnienie własnym kontem imiennym, odczytuje konto zwrotnie i potwierdza wynik przy wniosku. Odwrócona ta sama procedura odbiera dostęp, dzięki czemu jeden katalog obejmuje całe środowisko.
Przeglądy dzielą się tak samo. Microsoft Entra ID Governance recertyfikuje dostęp zarządzany katalogiem według harmonogramu i samo stosuje decyzje. Dla reszty roboty pobierają listę użytkowników z każdej aplikacji, łączą ją z danymi katalogu i informacją o ostatnim użyciu oraz budują jeden pakiet na menedżera: osoba, uprawnienie, jego znaczenie biznesowe, data ostatniego użycia, autor pierwotnego wniosku i ewentualny znacznik konfliktu. Menedżer pracuje na pakiecie jako na zadaniu UiPath Action Center w Microsoft Teams, z terminem i eskalacją. Nadawanie uprawnień pierwszego dnia oraz nadzór nad dostępem uprzywilejowanym to odrębne wdrożenia.
Microsoft Entra ID Governance entitlement management (access packages, zakres wnioskujących, wieloetapowe zatwierdzanie, przypisania ograniczone czasowo) oraz access reviews (recertyfikacja według harmonogramu, automatyczne stosowanie wyników); kolejki, magazyny poświadczeń i dziennik audytowy UiPath Orchestrator; zadania UiPath Action Center w Microsoft Teams; Power BI
Katalog access packages wraz z mapą właścicieli, procedury robotów nadające i odbierające uprawnienia z weryfikacją zwrotną, pakiet przeglądu i jego pola kontekstowe, wykonanie decyzji, rejestr dowodowy oraz raportowanie pokrycia
Przypisywanie ról i pobieranie list użytkowników w SAP przez aktywności UiPath SAP i konektor SAP BAPI; system polisowy i dwie aplikacje lokalne obsługiwane przez własne ekrany; service desk przez konektor ServiceNow lub Jira Service Management
Jak działa proces po automatyzacji
- AutomatyzacjaWnioskujący wybiera rolę biznesową z katalogu; Microsoft Entra ID Governance kieruje wniosek do zatwierdzających wskazanych w polityce i ustawia datę wygaśnięcia
- SystemTo, co obsługuje katalog, nadaje samo Microsoft Entra ID; reszta staje się instrukcją nadania w kolejce Orchestrator
- AutomatyzacjaRoboty nadają uprawnienia w SAP i aplikacjach lokalnych, po czym odczytują konto zwrotnie i potwierdzają wynik
- AutomatyzacjaCo kwartał roboty pobierają aktualne listy użytkowników, łączą je z danymi katalogu i ostatniego użycia oraz składają jeden pakiet na menedżera
- CzłowiekMenedżer potwierdza, odbiera lub przepisuje każdy wiersz w Microsoft Teams, podając uzasadnienie dla wszystkiego, co zostaje po terminie wygaśnięcia
- AutomatyzacjaPotwierdzone wiersze zachowują datę; odebrania stają się zadaniami, które roboty wykonują i weryfikują zwrotnym odczytem konta
- AutomatyzacjaWnioski, zatwierdzenia, wykonania i decyzje trafiają do rejestru dowodowego i są raportowane w Power BI według aplikacji i właściciela
Model współpracy człowieka z automatyzacją
Automatyzacja obsługuje
- Kierowanie każdego wniosku do właściciela wskazanego w polityce i ustawianie daty wygaśnięcia bez konieczności pamiętania o tym
- Nadawanie i odbieranie uprawnień tam, gdzie katalog nie sięga, oraz udowadnianie zmiany zwrotnym odczytem konta
- Pobieranie list użytkowników, łączenie ich z danymi katalogu i ostatniego użycia oraz składanie pakietu przeglądu
- Ponaglanie zaległych przeglądów, eskalowanie wyżej i prowadzenie rejestru dowodowego
Ludzie decydują
- Czy wniosek jest zasadny: właściciel wskazany w access package, a nie ten, kto akurat pełni dyżur na service desku
- Czy istniejące uprawnienie jest nadal potrzebne, wiersz po wierszu, w kwartalnym przeglądzie
- Co zrobić ze znacznikiem konfliktu: przyjąć go z udokumentowaną kontrolą kompensującą albo odebrać kolidujące prawo
- Które uprawnienia są zbyt wrażliwe, by wygasać po cichu, i muszą być odbierane przez wskazaną osobę
Przed i po
Systemy i integracje
Stos jest krótki celowo: jeden silnik, jedna warstwa wykonawcza, jedno miejsce decyzji człowieka.
Wejścia
- wnioski z portalu My Access
- zgłoszenia z ServiceNow lub Jira Service Management
- listy użytkowników pobierane przez roboty
- dane logowań z Microsoft Entra ID
Warstwa automatyzacji
- UiPath Orchestrator
- UiPath Robots
- UiPath Action Center
- UiPath Integration Service
Systemy docelowe
- Microsoft Entra ID oraz Microsoft Entra ID Governance
- SAP
- system polisowy i platforma szkodowa
- narzędzie service desk
- archiwum dowodowe na SharePoint
Punkty styku z człowiekiem: etapy zatwierdzania w polityce access package; zadania przeglądowe w Microsoft Teams; decyzje o konfliktach w Action Center
Wykorzystane technologie
access packages, zakres wnioskujących, wieloetapowe zatwierdzanie i przypisania ograniczone czasowo wszędzie tam, gdzie sięga katalog
Arecertyfikacja członkostw w grupach, dostępu do aplikacji i przypisań ról według harmonogramu, z automatycznym stosowaniem wyników
Anadawanie i odbieranie uprawnień w SAP i aplikacjach lokalnych; kolejki, ponowienia, magazyn poświadczeń, dziennik audytowy
Azadania przeglądowe i wyjątki realizowane wewnątrz Teams, z przypisaniem, terminami i eskalacją
Adane tożsamościowe z Microsoft Graph, Teams i SharePoint, SAP BAPI, ServiceNow lub Jira Service Management
Apokrycie katalogu, kompletność przeglądów, starzenie się uprawnień i konta nieużywane dla CISO
AIlustracyjny model ekonomiczny
Liczby, które możecie sprawdzić na własnych danych.
Nic poniżej nie zostało policzone u klienta: to model na podanych założeniach, a każde wejście można podważyć. Dwanaście minut to średnia ważona, od grupy katalogowej dodanej w dwie minuty po wniosek obejmujący SAP, system polisowy i skrzynkę współdzieloną. 36 € za godzinę to pełny wewnętrzny koszt administratora IT w Europie Środkowej. Efektem jest uwolniona zdolność, a nie redukcja etatów; cykl przeglądu wyceniamy osobno przy koszcie zaniechania.
Policz to na swoich danych
Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.
Korzyści biznesowe
- Ludzie zaczynają pracę w dniu, w którym dostają zadanie, bo zatwierdzony wniosek jest realizowany wszędzie, a nie tylko w systemach podłączonych do katalogu
- Czas administratorów przenosi się z wpisywania uprawnień na prowadzenie środowiska, a ten sam zespół wchłania wzrost bez rekrutacji
- Dostęp kończy się domyślnie: każde przypisanie ma datę, więc niepotrzebne uprawnienie znika bez niczyjej interwencji
- Zatwierdzenia stają się decyzjami, bo właściciel widzi rolę biznesową i jej konflikty zamiast nazwy grupy
- Przeglądy dają odebrania zamiast podpisów, a dowody audytowe powstają jako produkt uboczny procesu
Perspektywa zarządu
- Dostęp przestaje być przysługą działu IT, a staje się decyzją osoby ponoszącej ryzyko, zapisaną trwalej niż jej kadencja
- Pokrycie staje się mierzalne: które aplikacje są w katalogu, które uprawnienia mają właściciela i datę, a które nadal nadaje się ręcznie
- Kwartalny przegląd zmienia się w zarządzany proces z terminem, ścieżką eskalacji i wskaźnikiem realizacji
- Przygotowanie do audytu przestaje być projektem, bo dowody już istnieją w formie, jakiej oczekuje kontrolujący
Wpływ na KPI zarządu
Bezpieczeństwo i nadzór
Kontrola nie jest dodatkiem.
- Roboty mają własne imienne konta administracyjne z uprawnieniami wyłącznie tam, gdzie działają ich procedury; hasła są przechowywane w magazynie, z którym połączono Orchestrator, w Azure Key Vault lub CyberArk, i tam też rotowane
- Robot wykonuje decyzje i nigdy ich nie podejmuje. Każde nadanie ma odniesienie do zatwierdzenia w polityce access package albo do decyzji przeglądowej zapisanej przy nazwisku menedżera
- Kto zmienia reguły robotów, ten nie zatwierdza dostępów, a zmiany reguł idą zwykłą ścieżką wdrożenia na produkcję
- Państwa tenant Microsoft 365 i region EU UiPath Automation Cloud mieszczą całość: dane katalogowe, decyzje i dowody; dostęp uprzywilejowany i awaryjny jest wyłączony z cichego wygasania i odbierany przez człowieka
Dlaczego teraz
Zarządzanie tożsamością i dostępem jest dziś badane przez nadzór wprost, a nie wnioskowane z dokumentów polityki. Rozporządzenie (UE) 2022/2554 (DORA) obowiązuje podmioty finansowe od 17 stycznia 2025 roku, a praktyczne pytanie kontrolującego brzmi prosto: kto zatwierdził ten dostęp, kiedy i kiedy ostatnio go potwierdzono
Modelowe 13 680 € miesięcznie pracy administratorów trwa do czasu powstania katalogu, podobnie jak 21 600 € rocznie, ile kosztuje ręczne prowadzenie cykli przeglądu
Elementy są dojrzałe i natywne, a ta połowa środowiska, do której nie sięgają, to zwykła praca robotów, a nie projekt programistyczny
Role zarządcze, których to dotyczy
Realizacja wniosków przestaje pochłaniać zespół administracyjny, a środowisko ma jeden katalog zamiast sześćdziesięciu ekranów administracyjnych
Każde uprawnienie zyskuje właściciela, uzasadnienie i datę, a przegląd zaczyna dawać odebrania zamiast podpisów
Dowody na każdy wniosek i każdą decyzję istnieją na bieżąco, bez corocznego odtwarzania historii
Ludzie zaczynają pracę w dniu jej rozpoczęcia, zamiast menedżerów przepisujących zadania, których kolega nie może otworzyć
Częste pytania i zastrzeżenia
Entitlement management obejmuje to, co potrafi obsłużyć katalog, czyli tutaj około połowy aplikacji. Role SAP, system polisowy i narzędzia lokalne nadal nadaje się w ich własnych ekranach. Roboty wykonują tę pracę i odczytują konto zwrotnie, więc jeden katalog obejmuje całe środowisko.
Przeklikają, jeśli zadanie będzie wyglądać tak samo. Wiersz z rolą biznesową, datą ostatniego użycia, autorem wniosku i ewentualnym znacznikiem konfliktu to inna decyzja, a przychodzi z terminem i eskalacją, a nie jako załącznik. Wskaźniki odebrań stają się wtedy widoczne dla każdego menedżera.
Microsoft wymienia role biznesowe SAP jako typ zasobu w access package w wersji Preview. Nie opieramy kontroli produkcyjnych na funkcjach Preview, więc pakiet niesie wniosek, zatwierdzenie i datę wygaśnięcia, a przypisanie w SAP wykonuje robot. Gdy integracja stanie się ogólnie dostępna, krok robota odpada bez zmian w katalogu.
Kiedy to nie jest właściwe rozwiązanie
- Małe środowisko z kilkoma aplikacjami i kilkudziesięcioma zmianami dostępu miesięcznie, gdzie spisana macierz ról kosztuje mniej niż licencje
- Brak właścicieli aplikacji i brak chęci ich wskazania. Jeśli nikt nie firmuje uprawnienia własnym nazwiskiem, szybsze kierowanie wniosków usprawni tylko przybijanie pieczątki
- Dane o podległości służbowej są niewiarygodne, więc przegląd nie ma do kogo trafić, a najpierw trzeba naprawić zasilanie katalogu z systemu kadrowego
Pytanie na najbliższe posiedzenie
Które z naszych aplikacji potrafiłyby dziś, bez uruchamiania projektu, powiedzieć dokładnie, kto ma do nich dostęp, kto go zatwierdził i kiedy ktokolwiek ostatnio potwierdził, że jest nadal potrzebny?
Podejście wdrożeniowe
Zakres bez niedomówień, jeszcze przed podpisem.
Dostarczamy
- Rozpoznanie środowiska: co obsłuży katalog, co wymaga robota, kto faktycznie jest właścicielem każdej aplikacji
- Katalog access packages: role biznesowe, zakres wnioskujących, etapy zatwierdzania, czas przypisania i stojąca za nimi mapa właścicieli
- Procedury robotów nadające i odbierające uprawnienia w każdej niepodłączonej aplikacji, z weryfikacją zwrotną i ścieżką wycofania
- Kwartalny pakiet przeglądu i wykonanie jego decyzji, ze ścieżką wyjątku dla wszystkiego, czego robot nie dokończy
- Rejestr dowodowy i warstwę Power BI dla pokrycia, realizacji, starzenia się uprawnień i kont nieużywanych
Potrzebujemy od Państwa
- Inwentarza aplikacji ze wskazanym właścicielem każdej z nich i rzetelnego obrazu tego, co katalog obsługuje dziś
- Dostępu do odczytu bieżących list użytkowników i kwartału historii wniosków o dostęp
- Decyzji o licencjach przed rozpoczęciem projektowania
- Znanych Państwu konfliktów rozdzielenia obowiązków, choćby spisanych nieformalnie
Etapy
Rozpoznanie
Środowisko aplikacji, właściciele, listy użytkowników, wolumeny wniosków i podział na katalog i roboty
Projekt
Struktura katalogu, role biznesowe, etapy zatwierdzania, czasy przypisań, zakres przeglądu, tabela konfliktów
Budowa
Access packages, procedury robotów, składanie pakietu przeglądu, zadania w Teams i rejestr dowodowy
Walidacja
Przebieg próbny na historycznych wnioskach i jeden cykl przeglądu obok dotychczasowego arkusza
Uruchomienie
Najpierw jeden dział i jego aplikacje, potem szersze środowisko, z opieką powdrożeniową
Optymalizacja
Raportowanie pokrycia, strojenie katalogu, obejmowanie robotami kolejnych aplikacji
Działowe. Nakład zależy od tego, ile aplikacji leży poza katalogiem, jak łatwo każda z nich wystawia listę użytkowników, czy właścicieli da się wskazać bez eskalacji i ile struktury ról biznesowych trzeba zbudować od zera.
Które z Państwa aplikacji potrafią dziś wskazać swojego właściciela?
Prosimy o inwentarz aplikacji z zaznaczeniem tych, które obsługuje już Microsoft Entra ID, oraz o wolumeny wniosków o dostęp z jednego kwartału. W zamian otrzymują Państwo projekt katalogu, podział na obsługę natywną i robotyczną oraz pisemne oszacowanie kosztu obecnego cyklu przeglądu.
Wyceńmy Państwa cykl przeglądu dostępówTen sam problem ma zwykle sąsiedni proces
Nowi pracownicy czekają na dostępy kilka dni, a odchodzący zachowują je tygodniami. To ten sam brak przekazania.
Zobacz rozwiązanie Prawo i complianceKontrola rozdziału obowiązków co tydzień, nie raz w rokuKonflikty uprawnień znajduje raz w roku audytor. Najstarszy z nich ma wtedy dwanaście miesięcy.
Zobacz rozwiązanie IT i usługiUzgadnianie licencji oprogramowania co miesiącOdchodzący pracownicy, duplikaty i uśpione konta zachowują płatne stanowiska, dopóki ktoś ręcznie nie odtworzy listy.
Zobacz rozwiązanieBranże, w których wdrażamy to najczęściejProdukcja i przemysłFinanse i ubezpieczeniaCentra usług wspólnych