Mon premier IAM

Mode d’emploi 04

Automatiser un départ

Le résultat recherchéLorsqu’une personne quitte l’entreprise, ses accès sont retirés sans dépendre d’une succession d’e-mails et d’actions manuelles oubliables.

Faire disparaître rapidement la capacité d’accès lorsqu’une relation avec l’organisation prend fin.

Contribue principalement à

Y contribue aussi

Ce que dit la fiche ANSSI

Des comptes restent actifs après le départ, parfois pendant des mois.

  • Les comptes dont l’utilisation n’est plus justifiée sont désactivés sans délai.
  • La procédure peut être déclenchée par les RH lors d’un départ.
  • L’action doit, si possible, être automatisée ; à défaut, la responsabilité et le délai doivent être établis.
  • Une désactivation permet de conserver l’historique nécessaire, et un compte pourra éventuellement être réactivé dans certains cas temporaires.

Mise en œuvre

Événement, règle, décision, action, contrôle, trace.

  1. 01

    Définir l’événement source

    Par exemple la date de départ atteinte, ou le statut collaborateur passé à « sorti ».

  2. 02

    Déclencher automatiquement le workflow de départ

    Le workflow doit être reproductible et supervisable.

  3. 03

    Désactiver les comptes concernés

    Pour les applications connectées : ordre IAG → connecteur → désactivation.

  4. 04

    Retirer les droits

    Traiter l’ensemble de ce qui est gouverné, pas seulement le compte principal.

    • Rôles
    • Groupes
    • Permissions gouvernées
    • Accès applicatifs
    • Droits issus de règles automatiques
  5. 05

    Traiter les systèmes non automatisés

    Workflow → tâche opérateur → réalisation → confirmation. Un système non raccordable ne doit pas sortir du processus de gouvernance sous prétexte que son déprovisioning n’est pas automatisable.

  6. 06

    Superviser les échecs

    Une demande de désactivation lancée mais en erreur n’est pas équivalente à un compte réellement désactivé.

Le flux

  1. Gouvernance IAGDépart enregistré côté RH
  2. Gouvernance IAGL’IAG détecte le départ
  3. Gouvernance IAGWorkflow de sortie
  4. ExécutionDésactivation des comptes
  5. ExécutionRetrait des droits
  6. Gouvernance IAGContrôle du résultat

Décision, puis exécution

L’IAG décide : désactiver le compte

Connecteur disponible → désactivation automatique

Pas de connecteur → tâche manuelle → confirmation

Dans les deux cas l’opération reste gouvernée : l’action attendue, son responsable, son état et sa réalisation finale sont connus. Un projet peut donc commencer avant que toutes les applications soient automatisables.

Pour commencer

Le plus petit périmètre utile.

  • Source RH, Active Directory et quelques applications critiques.
  • Un seul type de départ, par exemple les fins de contrat planifiées.

Pour industrialiser

Ce que l’on étend ensuite.

  • Couvrir les départs non planifiés et les prestataires.
  • Raccorder davantage de cibles au déprovisioning automatique.
  • Réduire les délais et les tâches manuelles résiduelles.

À surveiller ensuite

Un workflow lancé n’est pas un workflow terminé. Ces points se contrôlent en fonctionnement courant.

  • Traitements en erreur
  • Provisionings en erreur
  • Tâches manuelles non terminées
  • Comptes interdits ou restés actifs

Traces utiles

  • Événement RH
  • Heure et date du déclenchement
  • Liste des comptes concernés
  • Opérations demandées
  • Opérations réussies
  • Erreurs
  • Tâches manuelles restantes
  • État final

Pour lancer le projet

Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.

Commencer par l’automatisation des départs : identifions la source, le processus et les premières applications à intégrer.

Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.