Användares behov av åtkomst förändras när de börjar, byter roll eller lämnar organisationen. Livscykelstyrning hjälper organisationen att hålla identiteter, ansvar och behörigheter uppdaterade genom hela användarlivscykeln, och att kunna visa vem som godkänt varje förändring.
JoinerMoverLeaver
JML-governance
Governance-flödet följer upp att rollbyten och avslut också får rätt effekt på behörigheter.
01HR uppdaterar roll
Förändringen hämtas från betrodd källa.
02Gamla behörigheter flaggas
Åtkomst som inte längre matchar rollen markeras.
03Nya föreslås
Behörigheter som den nya rollen kräver föreslås.
04Beslut godkänns
Chef eller resursägare tar ställning till förslaget.
05Ändringar loggas
Vad som ändrades och vem som godkände sparas.
06Certifiering följer upp
Nästa granskning kontrollerar att utfallet blev rätt.
Joiner, Mover, Leaver
Joiner-Mover-Leaver, ofta förkortat JML, är modellen för de tre händelser som driver en identitets livscykel: när en person tillkommer, när personens roll eller uppdrag förändras, och när relationen till organisationen upphör. Varje händelse ska leda till en kontrollerad förändring av identitet och behörigheter.
De tre händelserna ställer olika krav:
Joiner identiteten skapas och ska ha rätt behörigheter från start, varken fler eller färre än rollen kräver. Det som beviljas här är det som senare måste kunna motiveras.
Mover den svåraste av de tre. En rollförändring ger nya behov, men de gamla behörigheterna försvinner inte av sig själva. Utan en aktiv avveckling ackumuleras åtkomst, och användaren bär till slut summan av alla roller hen har haft.
Leaver åtkomsten ska upphöra när relationen upphör, i alla system och inte bara i katalogen. Ett avslut som bara registreras administrativt är inte ett avslut.
Modellen gäller inte bara anställda. Externa användare har samma tre händelser, men utlösaren är ett uppdrag i stället för en anställning och ansvaret ligger hos en sponsor. Se externa användare.
Användningsfall
Anställdas behov av åtkomst förändras över tid. När en person börjar, byter roll, byter chef, får nya arbetsuppgifter eller lämnar organisationen behöver identiteter och behörigheter uppdateras på ett kontrollerat sätt.
Utan tydlig livscykelstyrning riskerar organisationer att behörigheter blir felaktiga, ligger kvar för länge eller inte längre speglar användarens aktuella roll och ansvar.
Identitetsförändringar behöver därför hanteras som en kontrollerad process. Det kan omfatta att:
nya användare får rätt identiteter och behörigheter från start
roll- och organisationsförändringar leder till uppdaterade åtkomster
chef, ansvarig person och organisatorisk tillhörighet hålls korrekt
behörigheter tas bort när de inte längre behövs
avslutade användare inte behåller åtkomst till system och resurser
Resultatet blir bättre kontroll, minskad risk för felaktiga behörigheter och tydligare spårbarhet genom hela användarlivscykeln.
Styrda livscykelhändelser
Livscykelprocesser behöver kunna hämta information från betrodda källor, uppdatera kataloger och applikationer samt dokumentera vad som förändrats. När en användare börjar, ändras eller avslutas ska identitets- och behörighetsdata kunna uppdateras konsekvent.
I vissa steg behövs mänsklig granskning, till exempel vid avvikande åtkomst, förändrade ansvarsförhållanden eller känsliga roller. Då ska rätt ansvariga personer kunna involveras och beslutet kunna följas upp i efterhand.
Operativ livscykel och livscykelstyrning
Samma tre händelser hanteras på två sätt i IDOmbud, och skillnaden avgör var en fråga hör hemma.
Perspektiv
Hantera identiteter
Identity Governance
Fokus
Automation och uppdatering
Styrning och kontroll
Fråga
Vad ska ändras?
Vem godkände och varför?
Resultat
Korrekt identitetsdata
Spårbarhet och riskkontroll
Exempel
Skapa eller inaktivera konto
Granska rollbyte och behörigheter
Scenario: en medarbetare byter avdelning
HR uppdaterar roll.
Gamla behörigheter flaggas.
Nya behörigheter föreslås.
Chef eller resursägare godkänner.
Ändringar loggas.
Certifiering följer upp resultatet.
Exempel
Automatiserad onboarding av nyanställda från HR-system
Uppdatering av identiteter och behörigheter vid roll- eller organisationsförändringar
Byte av chef eller ansvarig person
Automatisk borttagning av åtkomst när anställningen avslutas
Synkronisering av identiteter och behörigheter mellan HR-system, katalogtjänster och verksamhetssystem
Granskning och uppföljning av identiteter genom hela användarlivscykeln
Vi vill gärna mäta hur webbplatsen används med Google Analytics. Det kräver kakor och ditt samtycke. Nödvändiga funktioner fungerar oavsett vad du väljer. Läs mer om kakor.