Start · Rozwiązania · Inne rozwiązania
Rozwiązanie · Inne rozwiązaniaSponsor, data końca i automatyczne wyjście dla każdego konta zewnętrznego
Dostęp kontraktora wygasa razem z umową
Jeden rejestr zleceń, codziennie uzgadniany z zamówieniami zakupu i Entra ID, nadaje każdemu kontu kontraktora sponsora, datę końca i automatyczne wyjście, w Entra i w systemach poza nim.
Streszczenie dla zarządu
Zakupy zamykają zamówienie. Nikt nie informuje IT. Kontraktor zachowuje VPN przez rok.
Projekt zaczyna się od rejestru, nie od przepływu.
Dostęp zewnętrzny kończy się razem z umową, bo data końca żyje w katalogu i w rejestrze, a nie w czyjejś pamięci.
konta, grupy i licencje w Microsoft Entra ID; system zarządzania badaniami; system laboratoryjny
Problem biznesowy
Tożsamość i dostęp
Kontraktorzy wchodzą do firmy kilkoma drzwiami: przez agencję, firmę doradczą, umowę bezpośrednią, zespół wsparcia dostawcy. Każde z tych drzwi tworzy konta inaczej: tu zaproszenie gościa, tam konto członka „jak dla pracownika”, gdzie indziej wspólny login dostawcy. Żadne nie zapisuje daty końca, bo współpraca „może zostać przedłużona”, a sponsorem jest osoba, nie rola, więc gdy ta osoba zmienia stanowisko, kontraktor zostaje osierocony.
Trzy funkcje trzymają po jednej trzeciej obrazu. Zakupy wiedzą, kiedy kończą się pieniądze, IT wie, które konta istnieją, kadry nie wiedzą ani jednego, ani drugiego, bo kontraktorzy są poza ich systemem. Usunięcie dostępu zależy więc od tego, czy ktoś sobie przypomni, zwykle dawni współpracownicy, którzy nie mają ku temu powodu. Przedłużenia uzgadnia się mailem i nigdy nie trafiają do katalogu.
Problem trwa, bo leży między działami, a jego koszt pozostaje niewidoczny, dopóki audyt lub incydent nie pokaże go w całości. CISO zapytany, ilu zewnętrznych ludzi ma dziś dostęp do systemów, musi najpierw uruchomić dochodzenie.
Jak to wygląda dzisiaj
- CzłowiekSponsor biznesowy angażuje kontraktora przez agencję, firmę doradczą lub dostawcę i pisze do IT z prośbą o „standardowe konta”
- SystemZakupy zakładają w SAP zamówienie z datą końca; IT tworzy konto w Entra ID, profil VPN i loginy do systemów bez żadnej daty
- CzłowiekW trakcie współpracy koledzy dodają kontraktora do witryn SharePoint, list dystrybucyjnych i systemu badań, w miarę potrzeb
- OczekiwanieZamówienie zostaje zamknięte; nikt nie informuje IT, bo tej osoby nigdy nie było w systemie kadrowym
- Ryzyko błęduSkrzynka, certyfikat VPN, własność witryny i loginy pozostają aktywne, a sponsor zmienia dział i przestaje być osiągalny
- CzłowiekPo miesiącach przegląd dostępów wskazuje konto; IT dopytuje, czeka, a potem je blokuje
- Ryzyko błęduKwartalne porządki wyłapują część osieroconych kont; licencja i ekspozycja są ponoszone przez cały ten czas
Dlaczego obecny proces kosztuje więcej, niż się wydaje
To nie jest praca, którą ktoś zaplanował.
- Każde osierocone konto to zewnętrzny dostęp do wewnętrznych systemów, w rękach kogoś, komu firma już nie płaci, z kim może nie mieć kontaktu i kto może dziś pracować dla konkurenta.
- Licencje i skrzynki pozostają przypisane tak długo, jak nikt tego nie zauważy, zwykle kwartał, czasem rok.
- Przeglądy dostępów zamieniają się w dochodzenia: recenzent nie może zatwierdzić ani odrzucić nazwiska, dopóki ktoś nie ustali, czy ta osoba nadal ma umowę.
- W pracy regulowanej osoba zewnętrzna, która po wygaśnięciu zobowiązania do poufności nadal sięga do danych badań lub pacjentów, to sprawa podlegająca zgłoszeniu i najłatwiejsze ustalenie audytowe, jakie istnieje.
Koszt zaniechania
Liczba kontraktorów zmienia się wraz z projektami i lukami kompetencyjnymi, a nie z planami zatrudnienia, i każde nowe zlecenie dodaje konta bez daty końca. Osierocone konta przybywają w tempie zakończeń, których nikt nie zgłasza, czyli większości, pomniejszonym o to, co wyłapią kwartalne porządki. Sponsorzy odchodzą, więc udział kont, za które nikt nie może ręczyć, rośnie, a każdy przegląd dostępów trwa dłużej.
Powyższe wiersze wyceniają godziny. Nie wyceniają dnia, w którym osierocone konto zostanie użyte przez kogoś innego niż jego posiadacz, a raport z incydentu lub inspektor zapyta, dlaczego konto z zamkniętym zamówieniem było wciąż aktywne.
Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.
Firma usług farmaceutycznych z 1 900 pracownikami i około 600 aktywnymi kontraktorami od 40 dostawców: monitorzy, statystycy, deweloperzy i personel wsparcia dostawców. Microsoft Entra ID, zamówienia zakupu w SAP, system zarządzania badaniami i system laboratoryjny poza Entra.
Około 144 zdarzeń kontraktorskich miesięcznie, 78 rozpoczęć i 66 zakończeń; konta istnieją jako goście i jako członkowie; kwartalne porządki w osieroconych kontach zajmują około 30 godzin każde.
Sponsorzy piszą do IT po konta, IT zakłada je bez daty końca, zamówienia zamykają się w SAP bez żadnego sygnału do IT, a osierocone konta wychodzą na jaw przy przeglądach dostępów i kwartalnych porządkach.
Około 55 minut pracy ręcznej na jedno rozpoczęcie lub zakończenie, po stronie IT i sponsora, i żadnej daty w katalogu, która mogłaby zakończyć konto; ostatni przegląd znalazł konta aktywne rok po zamknięciu zamówień.
Jeden rejestr zleceń w UiPath Data Fabric, codziennie uzgadniany z SAP i Entra ID; wnioski i zatwierdzenia IT w Microsoft Teams; data końca zapisywana w katalogu przy tworzeniu konta; karty sponsora przed terminem; lifecycle workflows i roboty odbierające dostęp w dniu końca.
W modelowanym przypadku trzy na cztery zdarzenia przebiegają bez pracy ręcznej, uwalnia się około 99 godzin miesięcznie, kwartalne porządki zastępuje codzienna lista wyjątków, a osierocone konto jest wykrywane w ciągu dnia zamiast w ciągu roku. Liczby ilustracyjne, nie wynik klienta.
Proponowane rozwiązanie
Projekt zaczyna się od rejestru, nie od przepływu. Każde zewnętrzne zlecenie staje się jednym rekordem w UiPath Data Fabric: kontraktor, dostawca, rola sponsora, zamówienie zakupu, systemy, data rozpoczęcia i końca oraz każda późniejsza decyzja w tej sprawie. UiPath Robot ładuje rejestr z istniejącego arkusza i otwartych zamówień, a następnie codziennie uzgadnia go z SAP oraz z kontami kontraktorów i gości w Microsoft Entra ID. Dzięki temu każde konto zewnętrzne albo odpowiada otwartemu zleceniu, albo trafia na listę wyjątków.
Tworzenie kont wychodzi z rejestru, a nie obok niego. Sponsor wypełnia krótki wniosek na liście Microsoft Lists przypiętej w kanale IT w Teams; IT zatwierdza profil jako zadanie wewnątrz Teams. Robot zakłada konto z datą rozpoczęcia i końca zapisanymi w katalogu, rejestruje zlecenie i tworzy loginy w systemie badań i systemie laboratoryjnym.
Zakończenie jest domyślne; przedłużenie jest decyzją z nazwiskiem. Przed datą końca sponsor otrzymuje kartę w Teams: przedłużyć, co wymaga przedłużenia zamówienia, albo zakończyć; brak odpowiedzi oznacza zakończenie. Tego dnia lifecycle workflow dla odchodzących blokuje konto i usuwa grupy, członkostwo w Teams i licencje. Jego rozszerzenie zadaniowe w Azure Logic Apps uruchamia robota, który porządkuje systemy poza Entra, z zapisem każdego kroku przy zleceniu.
Lifecycle workflows w Microsoft Entra ID Governance (szablony dla nowych i odchodzących oparte na datach zatrudnienia i odejścia; niestandardowe rozszerzenie zadaniowe przez Azure Logic Apps); Microsoft Lists jako formularz wniosku w Teams; zadania UiPath Action Center wykonywane w Microsoft Teams; harmonogramy, kolejki, magazyn poświadczeń i audyt UiPath Orchestrator; encje UiPath Data Fabric; konektory UiPath Integration Service do SAP, list SharePoint i Microsoft Teams
Rejestr i standardowe profile, wstępną inwentaryzację i codzienne uzgodnienie, przepływ wniosku i zadanie zatwierdzenia dla IT, karty sponsora, roboty do systemów poza Entra i do kont gości, kierowanie wyjątków, raport miesięczny
Odczyt zamówień zakupu przez konektor SAP BAPI lub SAP OData, tylko do odczytu; konta, atrybuty, grupy i goście przez konektor UiPath nadal noszący nazwę „Microsoft Azure Active Directory” (wcześniejsza nazwa Entra ID) oraz Microsoft Graph; interfejsy administracyjne systemu badań i systemu laboratoryjnego
Jak działa proces po automatyzacji
- CzłowiekSponsor składa wniosek na liście Microsoft Lists w kanale IT w Teams: dostawca, numer zamówienia, profil, systemy; IT zatwierdza go jako zadanie wewnątrz Teams
- AutomatyzacjaRobot odczytuje zamówienie w SAP, zapisuje zlecenie z jego datą końca i zakłada konto z datami zatrudnienia i odejścia w katalogu
- SystemRoboty tworzą loginy w systemie badań i systemie laboratoryjnym z tego samego profilu; lifecycle workflow dla nowych dodaje standardowe grupy i zespoły Teams
- AutomatyzacjaCzternaście i trzy dni przed datą końca sponsor otrzymuje kartę w Teams: przedłużyć, z wymaganym przedłużeniem zamówienia, albo zakończyć; brak odpowiedzi oznacza zakończenie
- CzłowiekSponsor decyduje; przedłużenie przesuwa datę końca dopiero wtedy, gdy zakupy przedłużyły zamówienie
- AutomatyzacjaW dniu końca lifecycle workflow dla odchodzących blokuje konto i usuwa grupy, członkostwo w Teams i licencje. Jego rozszerzenie zadaniowe uruchamia robota, który porządkuje pozostałe systemy i blokuje konta gości, z jednym rekordem ze znacznikiem czasu na krok
- AutomatyzacjaKażdego ranka uzgodnienie porównuje zamówienia, rejestr i katalog; konto bez otwartego zlecenia staje się zadaniem wyjątku dla IT i przełożonego sponsora, a raport miesięczny trafia do CISO i zakupów
Model współpracy człowieka z automatyzacją
Automatyzacja obsługuje
- Codzienne uzgodnienie z zamówieniami zakupu i rejestrem oraz wynikającą z niego listę wyjątków
- Nadawanie standardowego profilu w Entra i poza nim, z datą końca zapisaną przy tworzeniu
- Przypominanie sponsorowi przed datą końca i zapisywanie odpowiedzi lub jej braku
- Blokowanie, usuwanie grup i licencji, porządkowanie pozostałych systemów w dniu końca, raport miesięczny
Ludzie decydują
- Zatwierdzenie początkowego profilu i każdego dostępu poza nim, przez IT w Teams
- Decyzja o przedłużeniu lub zakończeniu, podejmowana przez sponsora i poparta zamówieniem
- Wyjątki: konta osierocone, konta bez sponsora, nieudane usunięcia w systemie docelowym
- Ponowne przypisanie sponsora, gdy sponsor odchodzi lub zmienia dział
Przed i po
Systemy i integracje
Wszystko poniżej działa na licencjach i systemach, które już macie albo które i tak trzeba mieć.
Wejścia
- zamówienia zakupu w SAP
- konta kontraktorów i gości w Microsoft Entra ID
- arkusz zarządzania dostawcami do pierwszego załadowania
- wnioski z listy Microsoft Lists w Teams
Warstwa automatyzacji
- UiPath Orchestrator
- UiPath Robots
- UiPath Data Fabric
- UiPath Integration Service
- UiPath Action Center
- lifecycle workflows w Microsoft Entra ID Governance
- Azure Logic Apps
Systemy docelowe
- konta, grupy i licencje w Microsoft Entra ID
- system zarządzania badaniami
- system laboratoryjny
- profil VPN
- rejestr zleceń
Punkty styku z ludźmi: lista wniosków w Teams; zadania zatwierdzenia dla IT; karty sponsora; zadania wyjątków; raport miesięczny w kanale Teams
Wykorzystane technologie
szablony dla nowych i odchodzących oparte na datach zatrudnienia i odejścia: grupy i Teams na start; blokada, usunięcie grup, Teams i licencji w dniu końca; rozszerzenie zadaniowe do UiPath
Arejestr zleceń: kontraktor, dostawca, rola sponsora, zamówienie, systemy, daty, decyzje, ślad audytowy
Acodzienne uzgodnienie, nadawanie i odbieranie dostępu poza Entra, harmonogramy, kolejki, audyt
Aodczyt zamówień, wyzwalacz listy wniosków, powiadomienia w Teams, konta, daty cyklu życia, grupy, goście
Azadanie zatwierdzenia dla IT, karta sponsora „przedłużyć albo zakończyć” i zadania wyjątków, wewnątrz Teams
Arozszerzenie zadaniowe przekazujące zdarzenie daty końca robotowi; sekrety kont serwisowych
AIlustracyjny model ekonomiczny
Model, a nie obietnica.
Wolumen to jedyna wielkość skorygowana przed wprowadzeniem do kalkulatora: ze 144 rozpoczęć i zakończeń miesięcznie trzy na cztery mają przebiegać bez pracy ręcznej, więc pierwszy wiersz wycenia 108. Pięćdziesiąt pięć minut na zdarzenie to dzisiejszy łączny nakład IT i sponsora; 49 € to pełny koszt godziny specjalisty IT. Cztery kwartalne porządki po około 30 godzin, kolejne 120 godzin, czyli mniej więcej 5 880 € rocznie, pozostają poza kalkulatorem, bo znikają w całości, a nie na zdarzenie. Nic tu nie pochodzi od klienta, a wynik to uwolniona pojemność, nie redukcja etatów.
Policz to na swoich danych
Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.
Korzyści biznesowe
- Dostęp zewnętrzny kończy się razem z umową, bo data końca żyje w katalogu i w rejestrze, a nie w czyjejś pamięci
- Osierocone konto wykrywa uzgodnienie w ciągu dnia, a nie przegląd dostępów w ciągu roku
- Każdy kontraktor ma rolę sponsora, więc odejście sponsora uruchamia ponowne przypisanie, a nie osierocenie
- Przedłużenia wymagają zamówienia, co trzyma zakupy, IT i sponsora przy jednej dacie i podpisuje każdą decyzję nazwiskiem
- Licencje i skrzynki zwalniane są tego samego dnia, drobna oszczędność powtarzana 66 razy w miesiącu, a na pytania audytu o dostęp zewnętrzny odpowiada rejestr w kilka minut
Perspektywa zarządu
- Liczba, której wcześniej nie było: ilu zewnętrznych ludzi ma dziś dostęp do których systemów i ilu straci go w tym miesiącu
- Zakupy mogą zestawić wydatki z dostępem i zobaczyć umowy, które się skończyły, podczas gdy dostęp trwał
- Kadry zyskują obraz personelu zewnętrznego bez wprowadzania kontraktorów do systemu kadrowego
- Obciążenie staje się przewidywalne: rozpoczęcia i zakończenia w podziale na miesiące, dostawców i systemy
Wpływ na KPI zarządu
Bezpieczeństwo i nadzór
Audytor powinien móc odtworzyć każdą decyzję.
- Konta kontraktorów powstają wyłącznie z rejestru, według standardowego profilu z najmniejszym dostępem, jakiego wymaga rola, i zawsze z datą końca w katalogu; tę datę przesuwa tylko zapisana decyzja sponsora poparta zamówieniem
- Roboty obsługują system badań i system laboratoryjny na kontach serwisowych ograniczonych do administracji użytkownikami. Sekrety leżą w Azure Key Vault lub magazynie poświadczeń Orchestrator, każde działanie jest logowane przy zleceniu, a do zamówienia nigdy nic nie jest zapisywane
- Dane osobowe w rejestrze są ograniczone do tego, czego wymaga zlecenie, i przechowywane zgodnie z polityką Microsoft Purview. Rejestr działa w regionie UE UiPath Automation Cloud, a dane katalogu pozostają w granicach Microsoft 365 EU Data Boundary
- Rozdział obowiązków jest wbudowany: sponsor, który wnioskuje o dostęp, go nie zatwierdza, a wyjątki trafiają do imiennie wskazanego właściciela w IT, nigdy nie są zamykane po cichu
Dlaczego teraz
Regulatorzy i klienci pytają dziś, jak kontrolowany jest dostęp zewnętrzny, a nie tylko pracowniczy: dyrektywa (UE) 2022/2555 wymienia bezpieczeństwo łańcucha dostaw i relacje z bezpośrednimi dostawcami i usługodawcami wśród minimalnych środków zarządzania ryzykiem
Data końca istnieje już w zamówieniu, a lifecycle workflows w Microsoft Entra ID Governance potrafią na nią zadziałać, gdy tylko znajdzie się w katalogu, więc cała luka to przekazanie, które zamyka codzienny robot uzgadniający
W modelowanej firmie sama obsługa ręczna jest warta około 4 851 € miesięcznie, zanim zwolni się choć jedna licencja, a impulsem jest zwykle konkretne ustalenie audytu albo incydent u dostawcy w branży
Kluczowe role zarządcze
Dostęp zewnętrzny kończy się razem z umową, a liczba osób z zewnątrz mających dostęp do każdego systemu jest znana codziennie, a nie szacowana przy przeglądzie
Personel zewnętrzny staje się nadzorowaną częścią cyklu życia tożsamości, a nie stałym wyjątkiem od niego
Wydatki i dostęp się uzgadniają, a przedłużenia przechodzą przez zamówienie, a nie obok niego
Obraz personelu zewnętrznego istnieje bez wprowadzania kontraktorów do systemu kadrowego
Najczęstsze pytania i obiekcje
Mogą, ale każde przedłużenie wymaga zamówienia i nosi nazwisko sponsora oraz datę, co jest większą odpowiedzialnością niż dzisiejsze milczenie. Raport miesięczny pokazuje przedłużenia według sponsorów, a wzorzec widać w ciągu kwartału.
Zarządzają swoim personelem; Państwo zarządzają dostępem do własnych systemów. Rejestr zapisuje tylko to, co Państwa systemy już przyznają, i nie wymaga od dostawcy niczego poza rzetelną datą końca.
Lifecycle workflows wymagają licencji Microsoft Entra ID Governance lub Microsoft Entra Suite dla każdego użytkownika w zakresie i powinno to otwarcie znaleźć się w uzasadnieniu biznesowym. Tam, gdzie licencja się nie broni, ta sama sekwencja może działać z UiPath przez Microsoft Graph: mniej narzędzi natywnych, więcej tego, co budujemy.
Kiedy to nie jest właściwe rozwiązanie
- Mniej niż kilkudziesięciu kontraktorów, wszystkich prowadzi jedna osoba, która zna każdą umowę i datę końca
- Kontraktorzy już przechodzą przez system kadrowy z datami końca, a proces odejść ich obejmuje; wtedy lepiej rozszerzyć cykl życia pracownika
- Żaden system zamówień ani umów nie przechowuje dat zleceń; rejestr może działać, ale zasilanie byłoby ręczne, a uzgodnienie nie miałoby z czym porównywać
Pytanie na najbliższe posiedzenie
Proszę wskazać konta zewnętrzne w naszym katalogu, których zamówienia już się zamknęły: czy to lista, którą firma potrafi dziś wygenerować, czy ustalenie, które otrzyma przy najbliższym audycie?
Podejście wdrożeniowe
Pierwszy tydzień wygląda tak samo u każdego klienta: patrzymy na dane.
Dostarczamy
- Inwentaryzację kont kontraktorów i gości uzgodnioną z otwartymi zamówieniami, z pierwszą listą osieroconych kont w ciągu dni
- Rejestr i standardowe profile kontraktorów, uzgodnione z IT, zakupami i bezpieczeństwem informacji
- Konfigurację lifecycle workflows i rozszerzenia zadaniowego Azure Logic Apps do UiPath
- Roboty do codziennego uzgodnienia, do nadawania i odbierania dostępu poza Entra oraz do kont gości
- Listę wniosków w Teams, zadanie zatwierdzenia dla IT, karty sponsora, kierowanie wyjątków i raport miesięczny
Potrzebujemy od Państwa
- Dostępu do odczytu zamówień zakupu w SAP i eksportu kont kontraktorów i gości z Entra ID
- Stanowiska licencyjnego Microsoft Entra ID Governance lub Microsoft Entra Suite dla kontraktorów objętych zakresem
- Kont administracyjnych w systemie badań i systemie laboratoryjnym, ograniczonych do administracji użytkownikami
- Decyzji, co dzieje się, gdy sponsor nie odpowiada, i kto dziedziczy sponsorowanie, gdy sponsor odchodzi
Etapy
Rozpoznanie
Samo uzgodnienie: konta dopasowane do zamówień, lista osieroconych kont, wolumeny według dostawców i systemów
Projekt
Model rejestru, standardowe profile, zasady sponsorowania, polityka braku odpowiedzi, model bezpieczeństwa
Budowa
Lifecycle workflows, rozszerzenie zadaniowe, roboty, wniosek i karty w Teams, raport
Walidacja
Próby na historycznych zakończeniach; każde automatyczne usunięcie przeglądane przez IT w pierwszych tygodniach
Uruchomienie
Najpierw jedna grupa dostawców i jeden system poza Entra, potem pozostali dostawcy
Optymalizacja
Wzorce wyjątków zasilają profile; śledzone są tempo odpowiedzi i terminowość usunięć
Szybki efekt. Nakład zależy od liczby systemów poza Entra i ich interfejsów administracyjnych, liczby odrębnych profili oraz jakości danych o zamówieniach.
Państwa katalog przechowuje 600 kont zewnętrznych i ani jedno nie ma daty końca.
Prosimy przesłać eksport kont kontraktorów i gości z Entra ID oraz listę otwartych zamówień zakupu. W ciągu około tygodnia odsyłamy pierwszą listę osieroconych kont i pisemną notatkę o tym, czego rejestr potrzebowałby z Państwa systemów.
Prześlij eksport kont kontraktorówTen sam problem ma zwykle sąsiedni proces
Nowi pracownicy czekają na dostępy kilka dni, a odchodzący zachowują je tygodniami. To ten sam brak przekazania.
Zobacz rozwiązanie HR i pracownicyRozliczanie godzin kontraktorów i faktur agencjiGodziny zatwierdza się w jednym miejscu, a fakturę agencji płaci w innym. Nikt nie sprawdza, czy się zgadzają.
Zobacz rozwiązanie Inne rozwiązaniaDostęp do aplikacji według polityki, w minuty i z dowodemDostęp nadaje się z interpretowanych maili, zatwierdzenia się ponagla, a audytor nie znajduje dowodów.
Zobacz rozwiązanieBranże, w których wdrażamy to najczęściejProdukcja i przemysłTransport i logistykaUsługi i ITCentra usług wspólnych