Mode d’emploi 04
Automatiser un départ
Le résultat recherchéLorsqu’une personne quitte l’entreprise, ses accès sont retirés sans dépendre d’une succession d’e-mails et d’actions manuelles oubliables.
Faire disparaître rapidement la capacité d’accès lorsqu’une relation avec l’organisation prend fin.
Ce que dit la fiche ANSSI
Des comptes restent actifs après le départ, parfois pendant des mois.
- Les comptes dont l’utilisation n’est plus justifiée sont désactivés sans délai.
- La procédure peut être déclenchée par les RH lors d’un départ.
- L’action doit, si possible, être automatisée ; à défaut, la responsabilité et le délai doivent être établis.
- Une désactivation permet de conserver l’historique nécessaire, et un compte pourra éventuellement être réactivé dans certains cas temporaires.
Mise en œuvre
Événement, règle, décision, action, contrôle, trace.
- 01
Définir l’événement source
Par exemple la date de départ atteinte, ou le statut collaborateur passé à « sorti ».
- 02
Déclencher automatiquement le workflow de départ
Le workflow doit être reproductible et supervisable.
- 03
Désactiver les comptes concernés
Pour les applications connectées : ordre IAG → connecteur → désactivation.
- 04
Retirer les droits
Traiter l’ensemble de ce qui est gouverné, pas seulement le compte principal.
- Rôles
- Groupes
- Permissions gouvernées
- Accès applicatifs
- Droits issus de règles automatiques
- 05
Traiter les systèmes non automatisés
Workflow → tâche opérateur → réalisation → confirmation. Un système non raccordable ne doit pas sortir du processus de gouvernance sous prétexte que son déprovisioning n’est pas automatisable.
- 06
Superviser les échecs
Une demande de désactivation lancée mais en erreur n’est pas équivalente à un compte réellement désactivé.
Le flux
- Gouvernance IAGDépart enregistré côté RH
- Gouvernance IAGL’IAG détecte le départ
- Gouvernance IAGWorkflow de sortie
- ExécutionDésactivation des comptes
- ExécutionRetrait des droits
- Gouvernance IAGContrôle du résultat
Décision, puis exécution
Connecteur disponible → désactivation automatique
Pas de connecteur → tâche manuelle → confirmation
Dans les deux cas l’opération reste gouvernée : l’action attendue, son responsable, son état et sa réalisation finale sont connus. Un projet peut donc commencer avant que toutes les applications soient automatisables.
Pour commencer
Le plus petit périmètre utile.
- Source RH, Active Directory et quelques applications critiques.
- Un seul type de départ, par exemple les fins de contrat planifiées.
Pour industrialiser
Ce que l’on étend ensuite.
- Couvrir les départs non planifiés et les prestataires.
- Raccorder davantage de cibles au déprovisioning automatique.
- Réduire les délais et les tâches manuelles résiduelles.
À surveiller ensuite
Un workflow lancé n’est pas un workflow terminé. Ces points se contrôlent en fonctionnement courant.
- Traitements en erreur
- Provisionings en erreur
- Tâches manuelles non terminées
- Comptes interdits ou restés actifs
Traces utiles
- Événement RH
- Heure et date du déclenchement
- Liste des comptes concernés
- Opérations demandées
- Opérations réussies
- Erreurs
- Tâches manuelles restantes
- État final
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Commencer par l’automatisation des départs : identifions la source, le processus et les premières applications à intégrer.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

