Start · Rozwiązania · Inne rozwiązania
Rozwiązanie · Inne rozwiązaniaJeden katalog, jedna tabela polityk i uprawnienie, które wygasa samo
Dostęp do chmury i repozytoriów dla inżynierów w godzinę
Inżynier zamawia dostęp z katalogu w Microsoft Teams; tabela polityk od razu przyznaje zakresy rutynowe, roboty wykonują nadanie w GitHub, Azure, AWS i Snowflake, a każde uprawnienie wygasa.
Streszczenie dla zarządu
Sześć dni czekania na repozytorium i osobisty token wklejony na czacie, żeby sprint ruszył dalej.
Pierwsze, co budujemy, to drzwi wejściowe: jeden katalog zasobów inżynierskich w języku, którym inżynierowie mówią.
Dostęp rutynowy przychodzi w ciągu godziny, więc powód, by pożyczać token kolegi, znika.
GitHub; subskrypcje Microsoft Azure i klastry Kubernetes; konta AWS
Problem biznesowy
Inżynieria
Dostęp inżynierski rozkłada się na systemy, których nigdy nie projektowano pod wspólny model zatwierdzania. Role w Azure można uczynić kwalifikowanymi w Microsoft Entra Privileged Identity Management. Zespołami w GitHub zarządza ten, kto ma rolę organisation owner. Role w AWS leżą w osobnej strukturze kont, hurtownia danych ma własne nadania, a klastry Kubernetes swoje.
Niemal każdy realny wniosek dotyka kilku z nich naraz, więc staje się zgłoszeniem dla zespołu platformowego, którego inżynierowie budują też samą platformę. Zatwierdzający bywa niejasny, więc wnioski czekają, aż ktoś ustali, kto ma zdecydować. Terminów nikt nie ustawia, więc uprawnienia się kumulują, aż kwartalny przegląd każe tech leadowi ocenić czterysta nazw ról za jednym posiedzeniem.
Inżynierowie, którzy czekają, obchodzą proces, a obejście jest zawsze mniej bezpieczne niż sam proces. Stan ten trwa, bo zespół platformowy rozliczany jest z dostępności i dostaw, a nie z kolejki, i bo nikt nie odpowiada za dostęp jak za produkt.
Jak to wygląda dzisiaj
- CzłowiekInżynier zakłada zgłoszenie w Jirze i opisuje otwartym tekstem repozytorium, środowisko albo rolę chmurową, której potrzebuje
- OczekiwanieZgłoszenie czeka w kolejce zespołu platformowego, który przebiera je między incydentami a pracą nad platformą i często dopytuje o szczegóły
- CzłowiekZatwierdzającego zgaduje się po nazwie zespołu i ponagla w wątku na czacie, aż ktoś odpowie
- OczekiwanieMijają dni; inżynier pożycza token kolegi, żeby sprint ruszył dalej
- SystemInżynier platformy nadaje uprawnienia w GitHub, potem w portalu Azure, potem w hurtowni, konsola po konsoli
- Ryzyko błęduZgłoszenie zamyka się bez terminu ważności, więc uprawnienie przeżywa projekt, zmianę zespołu i reorganizację
- Ryzyko błęduMiesiące później przegląd dostępu każe tech leadowi poświadczyć czterysta nazw ról i wszystko zostaje zatwierdzone
Dlaczego obecny proces kosztuje więcej, niż się wydaje
Rachunek, którego nie widać w budżecie.
- Inżynierowie platformy z górnej półki płacowej spędzają godziny tygodniowo na czynnościach urzędniczych, czyli na najmniej wartościowej pracy, jaką firma może od nich kupić.
- Czekanie ma własną cenę: wnioskujący inżynier traci kontekst przy każdej przerwie, a pożyczony token to koszt, którego nie ma w żadnej pozycji budżetu.
- Uprawnienia stałe rosną z każdym nadaniem bez terminu, więc zasięg jednego przejętego konta poszerza się po cichu.
- Recenzent nie oceni tego, czego zakresu nie ustalił, więc kwartalny przegląd poświadcza narastanie zamiast je korygować.
- Zapomniane subskrypcje sandboksowe dalej generują koszt, wdrożenie nowej osoby trwa tydzień dłużej, niż powinno, a każdy przejęty zespół przynosi kolejny komplet konsol.
Koszt bezczynności
Wolumen idzie tu za zatrudnieniem i za architekturą: każda nowa usługa, klaster i konto chmurowe dokłada typy wniosków, a zespół platformowy rośnie wolniej niż jedno i drugie. Czas nadania się wydłuża, a obejście rozchodzi się od dwóch tech leadów do normy.
Drugi koszt kumuluje się, zamiast się powtarzać. Nadanie bez terminu z marca w grudniu wciąż działa, a wszystko, czego nigdy nie odebrano, jest zasięgiem jednego wyciekłego tokena, co dla firmy płatniczej oznacza rozmowę z regulatorem. Subskrypcje sandboksowe w tym czasie dalej generują koszt, a inżynierowie, którzy przychodzą z oczekiwaniem samoobsługi, wyciągają wnioski w pierwszym tygodniu.
Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.
Firma tworząca oprogramowanie płatnicze z 380 inżynierami; produkty działają na Microsoft Azure, część usług na AWS, kod jest w GitHub, potoki w Azure DevOps, analityka w Snowflake, a obciążenia na Kubernetes. Licencjonowany jest Microsoft Entra ID P2, a Privileged Identity Management skonfigurowano wyłącznie dla ról właściciela subskrypcji Azure.
Około 520 wniosków o dostęp miesięcznie trafia do sześcioosobowego zespołu platformowego jako zgłoszenia w Jirze: członkostwo w repozytoriach i zespołach, role środowisk nieprodukcyjnych, role odczytu produkcji, czasowe uprawnienia administracyjne na produkcji, subskrypcje chmurowe na eksperymenty.
Zgłoszenia pisane otwartym tekstem, zatwierdzający zgadywany po nazwie zespołu, wykonanie ręczne w kilku konsolach i zgłoszenie zamykane bez terminu ważności. Mediana czasu nadania to nieco ponad dwa dni.
Około 24 minut pracy inżyniera platformy na wniosek, na przebranie, poszukiwanie zatwierdzającego i wykonanie, oraz około 20 minut, które wnioskujący inżynier traci na przełączanie kontekstu, gdy zgłoszenie leży.
Katalog zasobów inżynierskich za kartą wniosku w Microsoft Teams; tabela polityk, która od razu nadaje zakresy rutynowe, a resztę kieruje do wskazanego zatwierdzającego; roboty wykonujące nadanie tam, gdzie dostęp faktycznie żyje; rejestr wnioskującego, zatwierdzającego, zakresu i terminu ważności; oraz harmonogram odbierający uprawnienie, gdy czas minie.
Dostęp rutynowy przychodzi w ciągu godziny, trzy wnioski na cztery nie docierają do inżyniera platformy, a uprawnienia stałe przestają rosnąć, bo każde nadanie ma termin. Ilustracyjnie, nie jest to wynik u klienta.
Proponowane rozwiązanie
Pierwsze, co budujemy, to drzwi wejściowe: jeden katalog zasobów inżynierskich w języku, którym inżynierowie mówią, od repozytorium i roli środowiska nieprodukcyjnego po rolę odczytu produkcji, rolę w hurtowni i subskrypcję chmurową na eksperyment. Inżynier otwiera kartę wniosku w Microsoft Teams, wybiera pozycję, podaje zakres i przyjmuje albo skraca domyślny czas trwania. Otwarty tekst zamienia się w wybór, a wybór da się rozstrzygnąć.
Drugie to sama decyzja. Bezpieczeństwo pisze tabelę polityk, utrzymywaną jako reguły biznesowe DMN w UiPath Maestro, i żadna reguła nie mieszka nigdzie indziej. Odczyt nieprodukcyjny dla członka zespołu będącego właścicielem zasobu jest nadawany od ręki. Odczyt produkcji wymaga tech leada, który zatwierdza z zadania UiPath Action Center w tym samym kliencie Teams. Zapis lub administracja na produkcji wymagają tech leada i bezpieczeństwa, a nadanie przybiera formę czasowej aktywacji w Microsoft Entra Privileged Identity Management albo równoważnej roli krótkotrwałej. Nikt nie zatwierdza własnego wniosku.
Trzecie to wykonanie i zegar. Roboty UiPath nadają uprawnienia tam, gdzie dostęp żyje: przypisania Azure RBAC i PIM przez Microsoft Graph, role AWS i Snowflake przez ich konektory w UiPath Integration Service, członkostwo w zespołach GitHub przez konektor, który budujemy na REST API GitHub. Każde nadanie jest odczytywane zwrotnie z systemu docelowego i zapisywane w UiPath Data Fabric wraz z wnioskującym, zatwierdzającym, zakresem i terminem. Wyzwalacz czasowy w UiPath Orchestrator odbiera je po upływie terminu, po karcie przedłużenia. Power BI raportuje czas nadania według zakresu, uprawnienia stałe i to, co wygasa w tym tygodniu. Bez AI na ścieżce: decyzję o dostępie trzeba dać się przeczytać wiersz po wierszu rok później.
Role kwalifikowane Microsoft Entra Privileged Identity Management z aktywacją na czas określony, zatwierdzeniem i historią audytu; Azure RBAC; pakiety dostępu Microsoft Entra ID Governance; UiPath Maestro BPMN z regułami biznesowymi DMN; zadania UiPath Action Center wykonywane wewnątrz Microsoft Teams; wyzwalacze czasowe, magazyny poświadczeń i dziennik audytu UiPath Orchestrator; encje UiPath Data Fabric z audytem
Katalog zasobów, tabelę polityk, karty wniosku i zatwierdzenia, robota wykonawczego na każdy system docelowy z odczytem zwrotnym, rejestr nadań, harmonogram wygasania i przedłużeń, kolejkę wyjątków oraz raport Power BI
Członkostwo w zespołach i repozytoriach GitHub przez konektor zbudowany w Connector Builder na REST API GitHub; role AWS IAM i Snowflake przez ich konektory w UiPath Integration Service; przypisania Azure RBAC i PIM przez Microsoft Graph
Jak działa proces zautomatyzowany
- CzłowiekInżynier otwiera kartę wniosku w Microsoft Teams, wybiera pozycję katalogu, podaje zakres i przyjmuje albo skraca czas trwania
- AutomatyzacjaTabela polityk ocenia wnioskującego, zespół, zasób i zakres i oddziela to, co nadaje sama, od tego, co wymaga człowieka
- AutomatyzacjaZakres rutynowy, czyli odczyt nieprodukcyjny dla członka zespołu będącego właścicielem, jest nadawany w kilka minut i potwierdzany na tym samym czacie
- CzłowiekReszta trafia do zatwierdzającego wskazanego przez katalog jako zadanie Action Center w Teams: tech lead przy odczycie produkcji, dodatkowo bezpieczeństwo przy zakresie uprzywilejowanym
- SystemRobot wykonuje nadanie w systemie docelowym, odczytuje wynik zwrotnie i zapisuje w rejestrze wnioskującego, zatwierdzającego, zakres i termin
- AutomatyzacjaPrzed terminem karta przedłużenia trafia do wnioskującego i zatwierdzającego; bez przedłużenia harmonogram odbiera uprawnienie i zapisuje jego usunięcie
- CzłowiekNieudane nadanie albo wniosek niepasujący do żadnej pozycji katalogu staje się zadaniem zespołu platformowego, który decyduje i dopisuje pozycję, gdy się powtarza
Model współpracy człowiek–automat
Automatyzacja obsługuje
- Ocenę każdego wniosku wobec tabeli polityk i natychmiastowe nadanie zakresów rutynowych
- Kierowanie reszty do zatwierdzającego wskazanego przez katalog i ponaglanie go w Teams
- Wykonanie i odczyt zwrotny nadań w GitHub, Azure, AWS i Snowflake oraz zarejestrowanie każdego z nich
- Wysyłkę kart przedłużenia i odbieranie uprawnień, których czas minął
Ludzie decydują
- Tech leadzi zatwierdzają odczyt produkcji dla własnych zespołów i rozstrzygają o przedłużeniach
- Bezpieczeństwo odpowiada za tabelę polityk i zatwierdza każdy zakres uprzywilejowany
- Zespół platformowy obsługuje nieudane nadania i decyduje, które wyjątki wchodzą do katalogu
- Kierownictwo inżynierii przegląda uprawnienia stałe raz w miesiącu
Przed i po
Systemy i integracje
Każdą pozycję da się sprawdzić w dokumentacji producenta. Klasa dowodu jest podana przy każdej.
Wejścia
- karty wniosków z Microsoft Teams
- katalog zasobów
- tabela polityk prowadzona przez bezpieczeństwo
Warstwa automatyzacji
- UiPath Maestro
- UiPath Orchestrator
- UiPath Robots
- UiPath Integration Service
- UiPath Action Center
- UiPath Data Fabric
Systemy docelowe
- GitHub
- subskrypcje Microsoft Azure i klastry Kubernetes
- konta AWS
- Snowflake
- Azure DevOps
- Microsoft Entra ID z Privileged Identity Management
Punkty kontaktu z ludźmi: karta wniosku w Teams; zadania zatwierdzenia w UiPath Action Center; karty przedłużenia przed terminem; kolejka wyjątków zespołu platformowego
Wykorzystane technologie
role kwalifikowane aktywowane na czas określony z zatwierdzeniem, uzasadnieniem i historią audytu
Apakiety dostępu dla zakresów opartych na grupach, z etapami zatwierdzania i przypisaniami, które kończą się same
Atabela polityk: kto o co może wnioskować, co jest nadawane od razu i kto zatwierdza resztę
Awykonanie w każdym systemie docelowym z odczytem zwrotnym; wyzwalacze czasowe wygasania i odbierania; magazyn poświadczeń i dziennik audytu
Anadania w AWS IAM i Snowflake, wywołania zarządcze Azure, komunikaty w Teams i własny konektor na API GitHub
Azadania zatwierdzenia i wyjątków wykonywane bez wychodzenia z klienta czatu
Arejestr nadań: wnioskujący, zatwierdzający, zakres, termin, przedłużenie i odebranie, z audytem
Aczas nadania według zakresu, udział nadań w ramach polityki, uprawnienia stałe i terminy do upływu
AIlustracyjny model ekonomiczny
Arytmetyka jest jawna, żeby dało się z nią spierać.
W kalkulatorze jest wyłącznie własna praca zespołu platformowego i wyłącznie ta jej część, którą przejmuje tabela polityk. Liczymy trzy wnioski na cztery z 520, po 24 minuty, jakie każdy kosztuje w przebraniu, poszukiwaniu zatwierdzającego i wykonaniu w konsolach, przy 82 € pełnego kosztu godzinowego inżyniera platformy. 20 minut wnioskującego inżyniera na wniosek leży w kolejnej sekcji. Licencje, zapomniane subskrypcje sandboksowe i wartość bezpieczeństwa wynikająca z likwidacji współdzielonych tokenów zostają poza arytmetyką, a ostatnia z nich zwykle jest powodem, dla którego sponsorem projektu zostaje CISO.
Policz to na swoich danych
Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.
Korzyści biznesowe
- Dostęp rutynowy przychodzi w ciągu godziny, więc powód, by pożyczać token kolegi, znika
- Każde nadanie ma termin egzekwowany przez harmonogram, więc uprawnienia stałe przestają narastać między akcjami porządkowymi
- Zatwierdzających wskazuje katalog, a nie zgadywanie po nazwie zespołu, więc nic nie czeka na niewłaściwą osobę
- Inżynierowie platformy przestają nadawać uprawnienia ręcznie w pięciu konsolach i wracają do platformy, z której są rozliczani
- Przegląd dostępu kurczy się do nadań przedłużonych świadomie, z zakresem, zatwierdzającym i datą już zapisanymi
- Wdrożenie zespołu albo przejętej spółki staje się wpisami w katalogu, a nie wiedzą plemienną
Perspektywa zarządu
- Czas nadania staje się mierzoną liczbą według typu zasobu, więc powolny zatwierdzający jest widoczny, a nie podejrzewany
- Uprawnienia stałe mają linię trendu, a jej kierunek jest tą kontrolą, o którą zarząd prosił
- Rejestr odpowiada, kto co ma, od kogo dostał i do kiedy, w jednym zapytaniu
- Kolejka zespołu platformowego zamienia się w listę wyjątków, więc jego moce da się planować, a nie tylko wchłaniać
Wpływ na KPI zarządu
Bezpieczeństwo i nadzór
Automat ma dokładnie te uprawnienia, których potrzebuje. Ani jednego więcej.
- Każdy robot wykonawczy ma jedno wąskie uprawnienie na system: aplikację GitHub ograniczoną do członkostwa w zespołach, prawo przypisywania ról Azure ograniczone do definicji ról z katalogu, rolę AWS ograniczoną do wymienionych ról IAM, rolę Snowflake ograniczoną tak samo
- Zakresy uprzywilejowane nigdy nie są stałe: to aktywacje Privileged Identity Management albo role krótkotrwałe, których termin egzekwuje harmonogram, przechowywane obok zatwierdzenia, które je przyznało
- Tabela polityk należy do bezpieczeństwa, jest wersjonowana i zmienia się wyłącznie przez recenzowane wydanie; nikt nie zatwierdza własnego wniosku, a ścieżka awaryjna jest odnotowywana jako taka
- Sekrety robotów są pobierane w czasie wykonania z Azure Key Vault przez magazyn poświadczeń Orchestratora, a każde nadanie, odczyt zwrotny i odebranie to osobny zapis
- Przetwarzanie pozostaje w Państwa dzierżawie Microsoft 365 i w regionie UE UiPath Automation Cloud. Rejestr niesie identyfikatory, zakresy i daty, nigdy kod ani dane z systemów, do których nadano dostęp
Dlaczego teraz
Regulacje dotyczące oprogramowania finansowego, w tym DORA, traktują dostęp uprzywilejowany jako coś, co trzeba udowodnić, a nie opisać. Rejestr nadań z zatwierdzającym i terminem jest właśnie tym dowodem
Privileged Identity Management i Azure RBAC dają natywnie czasową, zatwierdzaną aktywację dla środowiska Microsoft, więc zostaje obudowa wokół GitHub, AWS i platformy danych, a konektory czynią z niej ćwiczenie konfiguracyjne
Inżynierowie oczekują samoobsługi platformowej i głosują obejściami, gdy jej nie dostają. Modelowe 12 792 € miesięcznie obsługi po stronie platformy biegnie w tym czasie dalej, a pożyczane tokeny razem z nim
Istotne role kierownicze
Inżynierowie są odblokowani w ciągu godziny bez osłabiania kontroli, a zespół platformowy buduje, zamiast nadawać uprawnienia
Współdzielone tokeny tracą rację bytu, uprawnienia wygasają domyślnie, a każde nadanie niesie swoje zatwierdzenie
Wdrożenie zespołu albo przejętej spółki staje się wpisami w katalogu, a nie wiedzą plemienną
Jeden proces dostępu dla kodu, chmury i danych, z rejestrem do odpytania zamiast pięciu konsol
Częste pytania i zastrzeżenia
Dla ról Entra i Azure RBAC owszem, i używamy go pod spodem, a nie obok. Ten sam wniosek nadal staje się zgłoszeniem dla GitHub, AWS, Snowflake i klastra; katalog, tabela polityk i rejestr obejmują je wszystkie.
Formularz to karta w Teams z pozycją, zakresem i czasem trwania, z odpowiedzią w kilka minut. Nienawidzą sześciodniowego zgłoszenia i dlatego je obchodzą.
Wyłącznie w granicach tabeli polityk napisanej przez bezpieczeństwo i wyłącznie dla wskazanych w niej zakresów: odczytu nieprodukcyjnego dla członka zespołu będącego właścicielem. Reszta zachowuje wskazanego zatwierdzającego, a każde nadanie teraz wygasa, co jest większą kontrolą niż dziś.
Kiedy to nie jest właściwe rozwiązanie
- Mniej niż około pięćdziesięciu inżynierów na jednej chmurze, gdzie Privileged Identity Management i dobrze utrzymana struktura zespołów w GitHub już odpowiadają na to pytanie
- Wewnętrzna platforma deweloperska oferująca już samoobsługowy dostęp; wtedy sensowną pracą jest rejestr i termin ważności, a nie drugie drzwi wejściowe
- Brak gotowości bezpieczeństwa do napisania tabeli polityk; bez niej każdy wniosek pozostaje decyzją człowieka, a kolejka zostaje tam, gdzie jest
Pytanie na najbliższe posiedzenie
Gdybyśmy dziś zapytali trzech naszych tech leadów, czy kiedykolwiek udostępnili token, żeby odblokować kolegę, ilu odpowiedziałoby twierdząco i co to powiedziałoby nam o odległości między naszym procesem dostępu a naszą spisaną polityką bezpieczeństwa?
Podejście wdrożeniowe
Wdrożenie idzie etapami, bo tak da się je zatrzymać w każdej chwili.
Dostarczamy
- Klasyfikację zgłoszeń o dostęp z ostatniego kwartału na pozycje katalogu, wraz z udziałem, jaki nadałaby polityka
- Tabelę polityk opracowaną z bezpieczeństwem i dwoma liderami inżynierii: zakresy, zatwierdzający, czasy trwania i to, co uchodzi za rutynę
- Karty wniosku i zatwierdzenia w Microsoft Teams oraz kolejkę wyjątków dla zespołu platformowego
- Roboty wykonawcze na każdy system docelowy z odczytem zwrotnym, zaczynając od GitHub i nieprodukcyjnego Azure
- Rejestr nadań, karty przedłużenia, harmonogram odbierania oraz raport Power BI o czasie nadania i uprawnieniach stałych
- Testy w trybie cienia na rzeczywistych wnioskach, dokumentację i szkolenie tech leadów oraz zespołu platformowego
Potrzebujemy od Państwa
- Dostępu do API każdego systemu docelowego, z kontem na system ograniczonym do ról z katalogu
- Microsoft Entra ID P2 albo Microsoft Entra ID Governance dla zakresów uprzywilejowanych oraz właściciela tabeli polityk po stronie bezpieczeństwa
- Wskazanego zatwierdzającego dla każdej pozycji katalogu i zgłoszeń o dostęp z ostatniego kwartału z Jiry
Etapy
Rozpoznanie
Zgłoszenia z ostatniego kwartału sklasyfikowane; pozycje katalogu i pierwsza tabela polityk opracowane z bezpieczeństwem
Projekt
Zakresy, zatwierdzający, domyślne czasy trwania, schemat rejestru i model bezpieczeństwa
Pilotaż
GitHub i nieprodukcyjny Azure dla dwóch zespołów, obok kolejki zgłoszeń, automatyczne nadania tylko dla odczytu nieprodukcyjnego
Walidacja
Rzeczywiste wnioski odtworzone w trybie cienia; nadania, odczyty zwrotne i odebrania przetestowane
Skalowanie
Zakresy produkcyjne przez Privileged Identity Management, potem AWS, Snowflake i pozostałe zespoły
Utrzymanie
Comiesięczny przegląd uprawnień stałych, zmiany w katalogu i kolejka wyjątków jako backlog
Działowe. Nakład zależy od liczby systemów docelowych i jakości ich API, od tego, ile z polityki bezpieczeństwo zapisze, i od tego, czy zatwierdzającego da się wskazać dla pozycji katalogu, a nie dla zespołu.
Token wklejony na czacie jest szybszy niż nasz proces dostępu i nigdy nie wygasa.
Prosimy o formularz wniosku o dostęp i ostatnie pięćdziesiąt wniosków obsłużonych przez zespół platformowy. Odsyłamy szkic tabeli polityk ze wskazaniem, które z nich zostałyby nadane w ciągu godziny, a które ograniczone czasowo.
Naszkicujmy Państwa tabelę politykTen sam problem ma zwykle sąsiedni proces
Jedna trzecia zasobów nie ma właściciela, więc faktura tłumaczona jest zrzutem ekranu z wykresem.
Zobacz rozwiązanie IT i usługiWnioski o dostęp i kwartalne przeglądy uprawnieńMenedżerowie zatwierdzają uprawnienia, których nie rozumieją, a nikt nie odbiera tych nieużywanych.
Zobacz rozwiązanie Inne rozwiązaniaUprawnienia administracyjne tylko na czas zadaniaUprawnienie nadane na cztery godziny zostaje na lata, w systemach, które nie potrafią go wygasić.
Zobacz rozwiązanieBranże, w których wdrażamy to najczęściejUsługi i ITFinanse i ubezpieczenia