Livscykelstyrning

Användares behov av åtkomst förändras när de börjar, byter roll eller lämnar organisationen. Livscykelstyrning hjälper organisationen att hålla identiteter, ansvar och behörigheter uppdaterade genom hela användarlivscykeln, och att kunna visa vem som godkänt varje förändring.

JoinerMoverLeaver

JML-governance

Governance-flödet följer upp att rollbyten och avslut också får rätt effekt på behörigheter.

  1. 01HR uppdaterar roll

    Förändringen hämtas från betrodd källa.

  2. 02Gamla behörigheter flaggas

    Åtkomst som inte längre matchar rollen markeras.

  3. 03Nya föreslås

    Behörigheter som den nya rollen kräver föreslås.

  4. 04Beslut godkänns

    Chef eller resursägare tar ställning till förslaget.

  5. 05Ändringar loggas

    Vad som ändrades och vem som godkände sparas.

  6. 06Certifiering följer upp

    Nästa granskning kontrollerar att utfallet blev rätt.

Joiner, Mover, Leaver

Joiner-Mover-Leaver, ofta förkortat JML, är modellen för de tre händelser som driver en identitets livscykel: när en person tillkommer, när personens roll eller uppdrag förändras, och när relationen till organisationen upphör. Varje händelse ska leda till en kontrollerad förändring av identitet och behörigheter.

De tre händelserna ställer olika krav:

  • Joiner identiteten skapas och ska ha rätt behörigheter från start, varken fler eller färre än rollen kräver. Det som beviljas här är det som senare måste kunna motiveras.
  • Mover den svåraste av de tre. En rollförändring ger nya behov, men de gamla behörigheterna försvinner inte av sig själva. Utan en aktiv avveckling ackumuleras åtkomst, och användaren bär till slut summan av alla roller hen har haft.
  • Leaver åtkomsten ska upphöra när relationen upphör, i alla system och inte bara i katalogen. Ett avslut som bara registreras administrativt är inte ett avslut.

Modellen gäller inte bara anställda. Externa användare har samma tre händelser, men utlösaren är ett uppdrag i stället för en anställning och ansvaret ligger hos en sponsor. Se externa användare.

Användningsfall

Anställdas behov av åtkomst förändras över tid. När en person börjar, byter roll, byter chef, får nya arbetsuppgifter eller lämnar organisationen behöver identiteter och behörigheter uppdateras på ett kontrollerat sätt.

Utan tydlig livscykelstyrning riskerar organisationer att behörigheter blir felaktiga, ligger kvar för länge eller inte längre speglar användarens aktuella roll och ansvar.

Identitetsförändringar behöver därför hanteras som en kontrollerad process. Det kan omfatta att:

  • nya användare får rätt identiteter och behörigheter från start
  • roll- och organisationsförändringar leder till uppdaterade åtkomster
  • chef, ansvarig person och organisatorisk tillhörighet hålls korrekt
  • behörigheter tas bort när de inte längre behövs
  • avslutade användare inte behåller åtkomst till system och resurser

Resultatet blir bättre kontroll, minskad risk för felaktiga behörigheter och tydligare spårbarhet genom hela användarlivscykeln.

Styrda livscykelhändelser

Livscykelprocesser behöver kunna hämta information från betrodda källor, uppdatera kataloger och applikationer samt dokumentera vad som förändrats. När en användare börjar, ändras eller avslutas ska identitets- och behörighetsdata kunna uppdateras konsekvent.

I vissa steg behövs mänsklig granskning, till exempel vid avvikande åtkomst, förändrade ansvarsförhållanden eller känsliga roller. Då ska rätt ansvariga personer kunna involveras och beslutet kunna följas upp i efterhand.

Operativ livscykel och livscykelstyrning

Samma tre händelser hanteras på två sätt i IDOmbud, och skillnaden avgör var en fråga hör hemma.

PerspektivHantera identiteterIdentity Governance
FokusAutomation och uppdateringStyrning och kontroll
FrågaVad ska ändras?Vem godkände och varför?
ResultatKorrekt identitetsdataSpårbarhet och riskkontroll
ExempelSkapa eller inaktivera kontoGranska rollbyte och behörigheter

Scenario: en medarbetare byter avdelning

  1. HR uppdaterar roll.
  2. Gamla behörigheter flaggas.
  3. Nya behörigheter föreslås.
  4. Chef eller resursägare godkänner.
  5. Ändringar loggas.
  6. Certifiering följer upp resultatet.

Exempel

  • Automatiserad onboarding av nyanställda från HR-system
  • Uppdatering av identiteter och behörigheter vid roll- eller organisationsförändringar
  • Byte av chef eller ansvarig person
  • Automatisk borttagning av åtkomst när anställningen avslutas
  • Synkronisering av identiteter och behörigheter mellan HR-system, katalogtjänster och verksamhetssystem
  • Granskning och uppföljning av identiteter genom hela användarlivscykeln

Vill du veta mer om hur IDombud kan användas i din verksamhet?