Mon premier IAM

Mode d’emploi 03

Gérer un changement de poste sans accumuler les droits

Le résultat recherchéUne mobilité remplace réellement les accès de l’ancien poste au lieu d’empiler les droits au fil de la carrière.

Faire en sorte qu’une mobilité modifie réellement les accès au lieu d’ajouter les nouveaux droits aux anciens. Lorsqu’un utilisateur change de rôle, les droits associés à son compte doivent évoluer afin qu’il ne conserve pas davantage de droits que nécessaire.

Contribue principalement à

Déclencheur

Les mobilités ajoutent des accès sans jamais retirer les anciens.

  • Département
  • Fonction
  • Entité
  • Établissement
  • Manager
  • Rôle métier
  • Statut

Mise en œuvre

Événement, règle, décision, action, contrôle, trace.

  1. 01

    Détecter la modification dans la source

    Par exemple, un passage de Finance à Achats.

  2. 02

    Recalculer le modèle cible

    L’IAG compare la nouvelle situation avec les rôles attendus pour cette situation.

  3. 03

    Identifier ce qui doit être ajouté et retiré

    Ne pas raisonner en « quels nouveaux accès faut-il lui donner ? » mais en « à quoi cette personne doit-elle avoir accès maintenant ? ».

  4. 04

    Déclencher les opérations

    Ajouter les nouveaux rôles et droits nécessaires, retirer ceux qui ne sont plus justifiés.

  5. 05

    Traiter les exceptions

    Certains droits peuvent être maintenus temporairement s’ils sont justifiés.

    • Demande explicite
    • Responsable identifié
    • Validation
    • Date de fin lorsque c’est pertinent
    • Trace de la décision

Le flux

  1. Gouvernance IAGChangement détecté dans la source
  2. Gouvernance IAGModèle cible recalculé
  3. Gouvernance IAGÉcart : à ajouter / à retirer
  4. ExécutionAjouts et retraits appliqués
  5. Gouvernance IAGExceptions validées et datées

Décision, puis exécution

L’IAG décide : retirer l’accès

Connecteur disponible → retrait automatique

Pas de connecteur → tâche manuelle → confirmation

Dans les deux cas l’opération reste gouvernée : l’action attendue, son responsable, son état et sa réalisation finale sont connus. Un projet peut donc commencer avant que toutes les applications soient automatisables.

Pour commencer

Le plus petit périmètre utile.

  • Les mobilités internes d’une seule direction.
  • Les droits portés par des rôles et des groupes, plus faciles à recalculer.

Pour industrialiser

Ce que l’on étend ensuite.

  • Étendre à toutes les populations et à tous les types de changement.
  • Enrichir le modèle de rôles pour couvrir davantage de situations.
  • Systématiser les dates de fin sur les maintiens exceptionnels.

À surveiller ensuite

Un workflow lancé n’est pas un workflow terminé. Ces points se contrôlent en fonctionnement courant.

  • Droits maintenus au-delà de leur date de fin
  • Affectations redondantes
  • Retraits de droits en erreur

Le message à retenir

Le problème n’est pas seulement de faciliter les arrivées. Une gouvernance efficace doit aussi retirer ce qui n’est plus justifié.

Pour lancer le projet

Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.

Commencer par les mobilités : identifions les attributs déclencheurs et les droits à recalculer.

Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.