Start · Lösungen · Weitere Lösungen

Lösung · Weitere Lösungen

Ein Katalog, eine Regeltabelle und eine Berechtigung, die von selbst abläuft

Cloud- und Repository-Zugriff binnen einer Stunde

Entwickler fordern Zugriff aus einem Katalog in Microsoft Teams an; eine Regeltabelle vergibt Routinerechte sofort, Roboter setzen sie in GitHub, Azure, AWS und Snowflake um, und jede Berechtigung läuft ab.

AbteilungslösungMicrosoft TeamsMensch in der EntscheidungDeterministische Automatisierung
520Zugriffsanfragen pro Monat erreichen die sechs Plattform-Engineers dieses illustrativen Zahlungsdienstleisters, und die mittlere Wartezeit beträgt gut zwei Tage.

Kurzfassung für die Geschäftsführung

Herausforderung

Sechs Tage Warten auf ein Repository und ein persönliches Token im Chat, damit der Sprint weiterläuft.

Was sich ändert

Das Erste, was wir bauen, ist eine Eingangstür: ein Katalog technischer Ressourcen in der Sprache, die Entwickler ohnehin benutzen.

Geschäftlicher Nutzen

Routinezugriff kommt binnen einer Stunde, also entfällt der Grund, sich das Token einer Kollegin zu leihen.

Beteiligte Systeme

GitHub; Microsoft Azure-Subscriptions und Kubernetes-Cluster; AWS-Konten

Geschäftsproblem

Engineering

Zugriff im Engineering verteilt sich über Systeme, die nie für ein gemeinsames Genehmigungsmodell entworfen wurden. Azure-Rollen lassen sich in Microsoft Entra Privileged Identity Management berechtigungsfähig stellen. GitHub-Teams verwaltet, wer Organisation Owner ist. AWS-Rollen liegen in einer eigenen Kontostruktur, das Data Warehouse hat seine eigenen Vergaben, und die Kubernetes-Cluster haben ihre.

Fast jede reale Anfrage berührt mehrere davon zugleich, also wird sie zum Ticket für das Plattformteam, dessen Engineers zugleich die Plattform bauen. Wer genehmigt, ist unklar, also warten Anfragen, bis jemand klärt, wer entscheiden soll. Laufzeiten setzt niemand, also häufen sich Berechtigungen an, bis eine quartalsweise Prüfung einen Tech Lead bittet, vierhundert Rollennamen in einer Sitzung zu beurteilen.

Wartende Entwickler umgehen den Prozess, und der Umweg ist stets weniger sicher als der Prozess gewesen wäre. Der Zustand hält sich, weil das Plattformteam an Verfügbarkeit und Lieferung gemessen wird und nicht an der Warteschlange, und weil niemand Zugriff als Produkt verantwortet.

Wie es heute läuft

  1. MenschEine Entwicklerin legt ein Jira-Ticket an und beschreibt im Freitext das Repository, die Umgebung oder die Cloud-Rolle, die sie benötigt
  2. WartezeitDas Ticket wartet beim Plattformteam, das es zwischen Störungen und Plattformarbeit sichtet und häufig nachfragt
  3. MenschDer Genehmiger wird aus dem Teamnamen geraten und in einem Chat-Thread verfolgt, bis jemand antwortet
  4. WartezeitTage vergehen; die Entwicklerin leiht sich das Token einer Kollegin, damit der Sprint weiterläuft
  5. SystemEin Plattform-Engineer vergibt in GitHub, dann im Azure-Portal, dann im Warehouse, eine Konsole nach der anderen
  6. FehlerrisikoDas Ticket schließt ohne Enddatum, also überlebt die Vergabe das Projekt, den Teamwechsel und die Reorganisation
  7. FehlerrisikoMonate später verlangt die Zugriffsprüfung von einem Tech Lead die Bestätigung von vierhundert Rollennamen, und alles wird bestätigt
MenschWartezeitSystemFehlerrisiko

Warum der heutige Prozess mehr kostet, als er scheint

Die Rechnung, die im Budget nie auftaucht.

  • Plattform-Engineers am oberen Ende der Gehaltsskala verbringen Stunden pro Woche mit Verwaltungsvergaben, der am wenigsten wertvollen Arbeit, die das Unternehmen bei ihnen einkaufen kann.
  • Warten hat seinen eigenen Preis: Die anfragende Entwicklerin verliert um jede Pause herum Kontext, und das geliehene Token ist ein Kostenposten, den kein Budget führt.
  • Stehende Berechtigungen wachsen mit jeder Vergabe ohne Ablauf, also weitet sich die Reichweite eines kompromittierten Kontos still aus.
  • Prüfer können nicht beurteilen, was sie nie zugeschnitten haben, also bestätigt die Quartalsprüfung die Anhäufung, statt sie zu korrigieren.
  • Vergessene Sandbox-Abonnements werden weiter berechnet, das Onboarding dauert eine Woche länger als nötig, und jedes zugekaufte Team bringt einen weiteren Satz Konsolen mit.

Kosten des Nichtstuns

Zwölf Monate Vergaben, Konsole für Konsole ausgeführt≈ 153.504 €
Dieselben zwölf Monate wartender und die Warteschlange umgehender Entwickler≈ 162.240 €
Beide Posten, sobald das Engineering 500 Personen überschreitet, pro Jahr≈ 415.500 €

Das Volumen folgt hier der Einstellungspolitik und der Architektur: Jeder neue Dienst, jeder Cluster und jedes Cloud-Konto ergänzt Anfragetypen, und das Plattformteam wächst langsamer als beides. Die Zeit bis zur Vergabe wird länger, und der Umweg breitet sich von zwei Tech Leads zur Norm aus.

Der zweite Kostenblock summiert sich, statt sich zu wiederholen. Eine im März ohne Enddatum erteilte Vergabe ist im Dezember noch aktiv, und alles nie Entzogene ist die Reichweite eines einzigen ausgetretenen Tokens, was für einen Zahlungsdienstleister ein Gespräch mit der Aufsicht bedeutet. Sandbox-Abonnements werden derweil weiter berechnet, und Entwickler, die mit der Erwartung von Selbstbedienung anfangen, ziehen ihre Schlüsse in der ersten Woche.

Illustratives Szenario

Eine plausible Organisation mit realistischen Größenordnungen. Die Zahlen sind zum Nachrechnen mit Ihren Daten gedacht, kein Kundenergebnis.

Organisation

Ein Zahlungssoftware-Unternehmen mit 380 Engineers; die Produkte laufen auf Microsoft Azure, einige Dienste auf AWS, der Code liegt in GitHub, die Pipelines in Azure DevOps, die Analytik in Snowflake und die Workloads auf Kubernetes. Microsoft Entra ID P2 ist lizenziert, Privileged Identity Management ist ausschließlich für Azure-Subscription-Owner-Rollen eingerichtet.

Volumen

Etwa 520 Zugriffsanfragen pro Monat erreichen ein sechsköpfiges Plattformteam als Jira-Tickets: Repository- und Teammitgliedschaft, Rollen in Nicht-Produktionsumgebungen, Leserollen auf Produktion, befristete Produktionsadministration, Cloud-Abonnements für Experimente.

Heutiger Prozess

Freitext-Tickets, ein aus dem Teamnamen geratener Genehmiger, Ausführung von Hand in mehreren Konsolen und ein Ticket, das ohne Enddatum schließt. Die mittlere Zeit bis zur Vergabe beträgt gut zwei Tage.

Engpass

Rund 24 Minuten Aufwand eines Plattform-Engineers je Anfrage für Sichtung, Genehmigersuche und Ausführung, dazu etwa 20 Minuten, die die anfragende Entwicklerin durch Kontextwechsel verliert, während das Ticket liegt.

Lösung

Ein Katalog technischer Ressourcen hinter einer Anfragekarte in Microsoft Teams; eine Regeltabelle, die Routinerechte sofort vergibt und den Rest an einen benannten Genehmiger leitet; Roboter, die dort vergeben, wo der Zugriff lebt; ein Register mit Anfragendem, Genehmiger, Umfang und Ablaufdatum; und ein Zeitplan, der entzieht, wenn die Zeit abläuft.

Möglicher Effekt

Routinezugriff kommt binnen einer Stunde, drei von vier Anfragen erreichen keinen Plattform-Engineer, und stehende Berechtigungen wachsen nicht weiter, weil jede Vergabe ein Enddatum trägt. Illustrativ, kein Kundenergebnis.

Lösungsvorschlag

Das Erste, was wir bauen, ist eine Eingangstür: ein Katalog technischer Ressourcen in der Sprache, die Entwickler ohnehin benutzen, vom Repository und der Rolle in einer Nicht-Produktionsumgebung bis zur Leserolle auf Produktion, einer Warehouse-Rolle und einem Cloud-Abonnement für ein Experiment. Eine Entwicklerin öffnet eine Anfragekarte in Microsoft Teams, wählt den Eintrag, nennt den Umfang und übernimmt oder verkürzt eine voreingestellte Laufzeit. Aus Freitext wird eine Auswahl, und über eine Auswahl lässt sich entscheiden.

Das Zweite ist die Entscheidung. Die Sicherheitsfunktion schreibt eine Regeltabelle, gehalten als DMN-Geschäftsregeln in UiPath Maestro, und keine Regel wohnt woanders. Lesezugriff außerhalb der Produktion für ein Mitglied des besitzenden Teams wird sofort vergeben. Lesezugriff auf Produktion braucht den Tech Lead, der aus einer UiPath Action Center-Aufgabe im selben Teams-Client genehmigt. Schreib- oder Administrationsrechte auf Produktion brauchen Tech Lead und Sicherheit und werden als befristete Aktivierung in Microsoft Entra Privileged Identity Management oder als gleichwertige kurzlebige Rolle erteilt. Niemand genehmigt die eigene Anfrage.

Das Dritte sind Ausführung und Uhr. UiPath Robots vergeben dort, wo der Zugriff lebt: Azure RBAC- und PIM-Zuweisungen über Microsoft Graph, AWS- und Snowflake-Rollen über deren Konnektoren im UiPath Integration Service, GitHub-Teammitgliedschaft über einen Konnektor, den wir auf der GitHub-REST-API bauen. Jede Vergabe wird aus dem Zielsystem zurückgelesen und mit Anfragendem, Genehmiger, Umfang und Ablaufdatum in UiPath Data Fabric geschrieben, und ein Zeitauslöser in UiPath Orchestrator entzieht sie nach Ablauf des Datums, nach einer Verlängerungskarte. Power BI berichtet Zeit bis zur Vergabe je Umfang, stehende privilegierte Vergaben und das, was diese Woche abläuft. Keine KI auf dem Pfad: Eine Zugriffsentscheidung muss ein Jahr später Zeile für Zeile lesbar sein.

Genutzte native Funktionen

Berechtigungsfähige Rollen in Microsoft Entra Privileged Identity Management mit befristeter Aktivierung, Genehmigung und Prüfhistorie; Azure RBAC; Zugriffspakete in Microsoft Entra ID Governance; UiPath Maestro BPMN mit DMN-Geschäftsregeln; UiPath Action Center-Aufgaben, in Microsoft Teams erledigt; Zeitauslöser, Credential Stores und Prüfpfad in UiPath Orchestrator; UiPath Data Fabric-Entitäten mit Prüfpfad

Was wir bauen

Den Ressourcenkatalog, die Regeltabelle, die Anfrage- und Genehmigungskarten, je Zielsystem einen Ausführungsroboter mit Rücklesung, das Vergaberegister, den Ablauf- und Verlängerungsplan, die Ausnahmewarteschlange und den Power BI-Bericht

Individuelle Integration

GitHub-Team- und Repository-Mitgliedschaft über einen mit Connector Builder gebauten Konnektor auf der GitHub-REST-API; AWS IAM- und Snowflake-Rollen über deren UiPath Integration Service-Konnektoren; Azure RBAC- und PIM-Zuweisungen über Microsoft Graph

So läuft der automatisierte Prozess

  1. MenschEine Entwicklerin öffnet die Anfragekarte in Microsoft Teams, wählt einen Katalogeintrag, nennt den Umfang und übernimmt oder verkürzt die Laufzeit
  2. AutomatisierungDie Regeltabelle bewertet Anfragenden, Team, Ressource und Umfang und trennt, was sie selbst vergibt, von dem, was einen Menschen braucht
  3. AutomatisierungEin Routineumfang, Lesezugriff außerhalb der Produktion für ein Mitglied des besitzenden Teams, wird in Minuten vergeben und im selben Chat bestätigt
  4. MenschAlles Übrige erreicht den vom Katalog benannten Genehmiger als Action Center-Aufgabe in Teams: den Tech Lead bei Leserechten auf Produktion, zusätzlich die Sicherheit bei privilegiertem Umfang
  5. SystemEin Roboter führt die Vergabe im Zielsystem aus, liest das Ergebnis zurück und schreibt Anfragenden, Genehmiger, Umfang und Ablaufdatum ins Register
  6. AutomatisierungVor dem Ablauf erreicht eine Verlängerungskarte Anfragenden und Genehmiger; ohne Verlängerung entzieht der Zeitplan die Vergabe und protokolliert die Entfernung
  7. MenschEine fehlgeschlagene Vergabe oder eine Anfrage ohne passenden Katalogeintrag wird zur Aufgabe des Plattformteams, das entscheidet und den Eintrag ergänzt, wenn er wiederkehrt
MenschAutomatisierungSystem

Modell der Zusammenarbeit von Mensch und Automatisierung

Die Automatisierung übernimmt

  • Die Bewertung jeder Anfrage gegen die Regeltabelle und die sofortige Vergabe der Routineumfänge
  • Die Weiterleitung des Rests an den vom Katalog benannten Genehmiger und dessen Nachverfolgung in Teams
  • Ausführung und Rücklesung der Vergaben in GitHub, Azure, AWS und Snowflake sowie deren Registrierung
  • Den Versand der Verlängerungskarten und den Entzug der Vergaben, deren Zeit abgelaufen ist

Menschen entscheiden

  • Tech Leads genehmigen Leserechte auf Produktion für ihre eigenen Teams und entscheiden über Verlängerungen
  • Die Sicherheitsfunktion verantwortet die Regeltabelle und genehmigt jeden privilegierten Umfang
  • Das Plattformteam bearbeitet fehlgeschlagene Vergaben und entscheidet, welche Ausnahmen Katalogeinträge werden
  • Die Engineering-Leitung prüft stehende Berechtigungen einmal im Monat

Vorher und nachher

VorherNachher
Zeit von der Anfrage bis zum nutzbaren Zugriffim Mittel gut zwei TageMinuten bei einem Routineumfang
Enddatum einer Vergabewird nicht erfasstverpflichtend, im Register und per Zeitplan durchgesetzt
Konsolen je Anfragebis zu fünf, von Handkeine; Roboter vergeben und lesen das Ergebnis zurück
Geliehene Token während des Wartensdie informelle Normkein Grund mehr, zu leihen
Zugriffsprüfungvierhundert Rollennamen aus dem Gedächtnis beurteiltdie bewusst verlängerten Vergaben, mit Umfang und Genehmiger

Systeme und Integrationen

Jeder Eintrag lässt sich in der Herstellerdokumentation prüfen. Die Evidenzklasse steht daneben.

Eingänge

  • Anfragekarten aus Microsoft Teams
  • der Ressourcenkatalog
  • die von der Sicherheitsfunktion verantwortete Regeltabelle

Automatisierungsschicht

  • UiPath Maestro
  • UiPath Orchestrator
  • UiPath Robots
  • UiPath Integration Service
  • UiPath Action Center
  • UiPath Data Fabric

Zielsysteme

  • GitHub
  • Microsoft Azure-Subscriptions und Kubernetes-Cluster
  • AWS-Konten
  • Snowflake
  • Azure DevOps
  • Microsoft Entra ID mit Privileged Identity Management

Kontaktpunkte für Menschen: die Anfragekarte in Teams; Genehmigungsaufgaben in UiPath Action Center; Verlängerungskarten vor Ablauf; die Ausnahmewarteschlange des Plattformteams

Anfragekarten aus Microsoft TeamsUiPath MaestroUiPath OrchestratorGitHubdie Anfragekarte in Teams

Eingesetzte Technologien

Microsoft Entra Privileged Identity Management

berechtigungsfähige Rollen, befristet aktiviert mit Genehmigung, Begründung und Prüfhistorie

A
Microsoft Entra ID Governance (entitlement management)

Zugriffspakete für gruppenbasierte Umfänge, mit Genehmigungsstufen und Zuweisungen, die von selbst enden

A
UiPath Maestro (BPMN mit DMN-Geschäftsregeln)

die Regeltabelle: wer was anfragen darf, was sofort vergeben wird und wer den Rest genehmigt

A
UiPath Robots + UiPath Orchestrator

Ausführung in jedem Zielsystem mit Rücklesung; Zeitauslöser für Ablauf und Entzug; Credential Store und Prüfpfad

A
UiPath Integration Service (Konnektoren AWS, Snowflake, Microsoft Azure und Microsoft Teams, Connector Builder)

Vergaben in AWS IAM und Snowflake, Azure-Verwaltungsaufrufe, Teams-Nachrichten und ein eigener Konnektor auf der GitHub-API

A
UiPath Action Center in Microsoft Teams

Genehmigungs- und Ausnahmeaufgaben, erledigt ohne den Chat-Client zu verlassen

A
UiPath Data Fabric

das Vergaberegister: Anfragender, Genehmiger, Umfang, Ablauf, Verlängerung und Entzug, mit Prüfpfad

A
Power BI

Zeit bis zur Vergabe je Umfang, Anteil der Vergaben innerhalb der Regeln, stehende privilegierte Vergaben und fällige Abläufe

A
Abestätigte Produktfunktion (Herstellerdokumentation)

Illustratives Wirtschaftlichkeitsmodell

Die Rechnung ist offen, damit man ihr widersprechen kann.

Illustratives Modell
390 Anfragen pro Monat innerhalb der Regeltabelle (drei von vier der 520) × 24 Minuten= 156 h / Monat
156 h × 82 € voll belasteter Stundensatz eines Plattform-Engineers= 12.792 € / Monat
× 12 Monate≈ 153.504 € / Jahr
Jährlich freigesetzte Kapazität im Plattform-Engineering (illustrativ)≈ 153.504 €

Im Kalkulator steht ausschließlich die eigene Arbeit des Plattformteams, und davon nur der Teil, den eine Regeltabelle übernehmen kann: drei von vier der 520 Anfragen, zu den 24 Minuten, die jede in Sichtung, Genehmigersuche und Ausführung über Konsolen hinweg kostet, bei 82 € voll belastetem Stundensatz eines Plattform-Engineers. Die 20 Minuten der anfragenden Entwicklerin je Anfrage stehen im nächsten Abschnitt. Lizenzen, vergessene Sandbox-Abonnements und der Sicherheitswert des Wegfalls geteilter Token bleiben außerhalb der Rechnung, und Letzteres ist meist der Grund, warum ein CISO die Arbeit trägt.

Rechnen Sie mit Ihren Zahlen

Stunden pro Monat
jährlich freigesetzte Kapazität

Eine illustrative Schätzung aus Ihren Eingaben. Sie modelliert freigesetzte Kapazität und verspricht keine Einsparung.

Geschäftlicher Nutzen

  • Routinezugriff kommt binnen einer Stunde, also entfällt der Grund, sich das Token einer Kollegin zu leihen
  • Jede Vergabe trägt ein Enddatum, das ein Zeitplan durchsetzt, also hören stehende Berechtigungen auf, sich zwischen Aufräumprojekten anzuhäufen
  • Genehmiger benennt der Katalog, statt sie aus einem Teamnamen zu raten, also wartet nichts auf die falsche Person
  • Plattform-Engineers vergeben nicht länger von Hand in fünf Konsolen und kehren zu der Plattform zurück, an der sie gemessen werden
  • Die Zugriffsprüfung schrumpft auf die bewusst verlängerten Vergaben, mit Umfang, Genehmiger und Datum bereits erfasst
  • Ein Team oder ein zugekauftes Unternehmen aufzunehmen wird zu Katalogeinträgen statt zu mündlich überliefertem Wissen

Sicht der Geschäftsleitung

  • Die Zeit bis zur Vergabe wird je Ressourcentyp zur gemessenen Größe, also ist ein langsamer Genehmiger sichtbar statt vermutet
  • Stehende privilegierte Vergaben haben eine Trendlinie, und deren Richtung ist die Kontrolle, nach der ein Aufsichtsgremium tatsächlich gefragt hat
  • Das Register beantwortet in einer Abfrage, wer was hält, von wem vergeben und bis wann
  • Die Warteschlange des Plattformteams wird zu einer Ausnahmeliste, also lässt sich seine Kapazität planen statt nur aufzufangen

KPIs für die Geschäftsführung

mittlere Zeit bis zur Vergabe je UmfangAnteil der ohne Menschen innerhalb der Regeln vergebenen Anfragenstehende privilegierte Vergabenfristgerecht entzogene VergabenAnfragen außerhalb des Katalogs

Sicherheit und Governance

Die Automatisierung hat genau die Rechte, die sie braucht, und kein einziges mehr.

  • Jeder Ausführungsroboter hält je System ein einziges eng gefasstes Recht: eine GitHub-App, begrenzt auf Teammitgliedschaft, ein Azure-Rollenzuweisungsrecht, begrenzt auf die Rollendefinitionen des Katalogs, eine AWS-Rolle, begrenzt auf die gelisteten IAM-Rollen, eine Snowflake-Rolle mit derselben Begrenzung
  • Privilegierte Umfänge stehen nie dauerhaft: Es sind Aktivierungen in Privileged Identity Management oder kurzlebige Rollen, deren Endzeit der Zeitplan durchsetzt, gespeichert neben der Genehmigung, die sie erteilt hat
  • Die Regeltabelle gehört der Sicherheitsfunktion, ist versioniert und ändert sich nur über ein geprüftes Release; niemand genehmigt die eigene Anfrage, und der Notfallweg wird als solcher protokolliert
  • Die Geheimnisse der Roboter werden zur Laufzeit aus Azure Key Vault über den Credential Store des Orchestrators bezogen, und jede Vergabe, Rücklesung und jeder Entzug ist ein eigener Eintrag
  • Die Verarbeitung bleibt in Ihrem Microsoft 365-Tenant und in der EU-Region der UiPath Automation Cloud; das Register führt Kennungen, Umfänge und Daten, nie Code oder Daten aus den Systemen, für die vergeben wurde

Warum jetzt

01

Die Regulierung von Finanzsoftware, DORA eingeschlossen, behandelt privilegierten Zugriff als etwas, das nachzuweisen und nicht zu beschreiben ist, und ein Register der Vergaben mit Genehmiger und Ablaufdatum ist genau dieser Nachweis

02

Privileged Identity Management und Azure RBAC liefern befristete, genehmigte Aktivierung nativ für die Microsoft-Landschaft, es bleibt also die Hülle um GitHub, AWS und die Datenplattform, und Konnektoren machen daraus eine Konfigurationsaufgabe

03

Entwickler erwarten Selbstbedienung auf der Plattform und stimmen mit Umwegen ab, wenn sie sie nicht bekommen; die modellierten 12.792 € pro Monat an Plattformaufwand laufen derweil weiter, und die geliehenen Token mit ihnen

Relevante Führungsrollen

CTO

Entwickler sind binnen einer Stunde entblockiert, ohne dass die Kontrolle leidet, und das Plattformteam baut, statt zu vergeben

CISO

Geteilte Token verlieren ihren Zweck, Berechtigungen laufen standardmäßig ab, und jede Vergabe trägt ihre Genehmigung

Engineering-Leitung

Ein Team oder ein zugekauftes Unternehmen aufzunehmen wird zu Katalogeinträgen statt zu überliefertem Wissen

CIO

Ein Zugriffsprozess über Code, Cloud und Daten, mit einem abfragbaren Register statt fünf Konsolen

Häufige Fragen und Einwände

Das kann Privileged Identity Management doch schon.

Für Entra-Rollen und Azure RBAC ja, und wir nutzen es darunter statt daneben. Dieselbe Anfrage wird weiterhin zum Ticket für GitHub, AWS, Snowflake und den Cluster; Katalog, Regeltabelle und Register decken alle ab.

Entwickler werden ein weiteres Formular ablehnen.

Das Formular ist eine Teams-Karte mit Eintrag, Umfang und Laufzeit, beantwortet in Minuten. Abgelehnt wird das Sechs-Tage-Ticket, und genau deshalb wird es umgangen.

Vergabe ohne Menschen ist ein Sicherheitsrisiko.

Nur innerhalb einer von der Sicherheitsfunktion geschriebenen Regeltabelle und nur für die dort benannten Umfänge: Lesezugriff außerhalb der Produktion für ein Mitglied des besitzenden Teams. Alles Übrige behält einen benannten Genehmiger, und jede Vergabe läuft nun ab, was mehr Kontrolle ist als heute.

Wann dies nicht die richtige Lösung ist

  • Weniger als etwa fünfzig Engineers auf einer einzigen Cloud, wo Privileged Identity Management und eine gepflegte GitHub-Teamstruktur die Frage bereits beantworten
  • Eine interne Entwicklerplattform, die Selbstbedienungszugriff bereits bietet; dann ist die nützliche Arbeit das Register und der Ablauf, nicht eine zweite Eingangstür
  • Keine Bereitschaft der Sicherheitsfunktion, eine Regeltabelle zu schreiben; ohne sie bleibt jede Anfrage eine Einzelentscheidung und die Warteschlange, wo sie ist

Eine Frage für die nächste Sitzung

Wenn wir heute drei unserer Tech Leads fragten, ob sie je ein Token geteilt haben, um eine Kollegin zu entblocken: Wie viele würden ja sagen, und was sagt uns das über den Abstand zwischen unserem Zugriffsprozess und unserer niedergeschriebenen Sicherheitsrichtlinie?

Vorgehen bei der Umsetzung

Die Umsetzung läuft in Etappen, damit sie jederzeit gestoppt werden kann.

Wir liefern

  • Die Klassifizierung der Zugriffstickets des letzten Quartals zu Katalogeinträgen, mit dem Anteil, den eine Regel vergeben hätte
  • Die mit der Sicherheitsfunktion und zwei Engineering-Leads erarbeitete Regeltabelle: Umfänge, Genehmiger, Laufzeiten und was als Routine gilt
  • Anfrage- und Genehmigungskarten in Microsoft Teams sowie die Ausnahmewarteschlange für das Plattformteam
  • Ausführungsroboter je Zielsystem mit Rücklesung, beginnend mit GitHub und dem Azure-Nicht-Produktionsbereich
  • Das Vergaberegister, die Verlängerungskarten, den Entzugsplan und den Power BI-Bericht zu Vergabezeit und stehenden Berechtigungen
  • Tests im Schattenbetrieb an echten Anfragen, Dokumentation und Schulung für Tech Leads und das Plattformteam

Wir benötigen von Ihnen

  • API-Zugang zu jedem Zielsystem, mit einem Konto je System, begrenzt auf die Rollen des Katalogs
  • Microsoft Entra ID P2 oder Microsoft Entra ID Governance für die privilegierten Umfänge und eine verantwortliche Person für die Regeltabelle in der Sicherheitsfunktion
  • Je Katalogeintrag einen benannten Genehmiger und die Zugriffstickets des letzten Quartals aus Jira

Etappen

Analyse

Tickets des letzten Quartals klassifiziert; Katalogeinträge und eine erste Regeltabelle mit der Sicherheitsfunktion erarbeitet

Design

Umfänge, Genehmiger, voreingestellte Laufzeiten, Registerschema und Sicherheitsmodell

Pilot

GitHub und Azure außerhalb der Produktion für zwei Teams, neben der Ticketwarteschlange, automatische Vergabe nur für Lesezugriff außerhalb der Produktion

Validierung

Echte Anfragen im Schattenbetrieb wiederholt; Vergaben, Rücklesungen und Entzüge getestet

Skalierung

Produktionsumfänge über Privileged Identity Management, danach AWS, Snowflake und die übrigen Teams

Betrieb

Monatliche Prüfung stehender Berechtigungen, Katalogänderungen und die Ausnahmewarteschlange als Backlog

Abteilungsweit. Der Aufwand folgt der Zahl der Zielsysteme und der Qualität ihrer APIs, dem Umfang der Regeln, den die Sicherheitsfunktion niederschreibt, und der Frage, ob je Katalogeintrag statt je Team ein Genehmiger benannt werden kann.