Start · Rozwiązania · Inne rozwiązania
Rozwiązanie · Inne rozwiązaniaWłaściciel zatwierdza na karcie, a robot wprowadza zmianę, zanim skończy się spotkanie
Grupy, aliasy i uprawnienia do skrzynek z poziomu Teams
Członkostwo w grupach, listy dystrybucyjne, aliasy, uprawnienia do skrzynek współdzielonych i delegacje kalendarza są zgłaszane kartą, zatwierdzane przez właściciela i wprowadzane w minuty.
Streszczenie dla zarządu
Najliczniejsza kolejka service desku jest jednocześnie tą, której nikt nie mierzy.
Zaczynamy od wejścia, bo większość czasu administratora idzie na odzyskiwanie informacji, które zgłaszający już miał.
Zmiany wchodzą w życie kilka minut po zatwierdzeniu, bo robot nie musi wpasować ich w swój kalendarz.
grupy w Microsoft Entra ID; listy dystrybucyjne, skrzynki współdzielone, aliasy i delegacje kalendarza w Exchange Online
Problem biznesowy
Administracja IT
Administracja skrzynkami i grupami jest liczna, prosta i wrażliwa uprawnieniowo, a to najgorsze możliwe połączenie dla service desku. Zbyt częsta, by ją ignorować, zbyt błaha, by nadać jej priorytet, i zbyt ryzykowna, by powierzyć ją komukolwiek. Zgłoszenia przychodzą przez Teams, pocztę i na korytarzu, z brakującymi szczegółami, więc administrator najpierw zadaje pytanie, a potem czeka na odpowiedź.
Zatwierdzanie jest improwizowane. Część grup ma właścicieli, którzy powinni decydować, część jest wrażliwa, większość nie należy do nikogo, a administrator zgaduje, co jest czym. Zgaduje zwykle trafnie i nigdy tego nie zapisuje, więc rok później nikt nie odpowie, kto zezwolił na dostęp do skrzynki sprawy klienta.
To, co zostało nadane, rzadko wraca. Listy dystrybucyjne zbierają osoby, które odeszły, bo nikt nigdy nie prosi o usunięcie. Uprawnienia do skrzynki współdzielonej nadane na projekt przeżywają ten projekt. Delegacja dla asystentki wymaga ustawień w dwóch miejscach i często kończy się telefonem. Cała ta kategoria trwa, bo narzędzia są narzędziami administratora, zasada, kto może co zatwierdzać, nigdy nie została spisana, a pojedyncze zgłoszenie jest za małe, by uzasadnić naprawę całego wzorca.
Jak to wygląda dzisiaj
Poniższa droga to typowy przebieg drobnej zmiany uprawnień w firmie korzystającej z Exchange Online.
- CzłowiekZgłaszający pisze na kanale w Teams albo wysyła maila na service desk, zwykle bez szczegółów, których zmiana wymaga
- CzłowiekAdministrator dopytuje, dla kogo, do której dokładnie listy i do kiedy
- OczekiwanieAdministrator ustala, kto powinien zatwierdzić, pisze do domniemanego właściciela i czeka na odpowiedź kilka dni
- SystemZmiana zostaje wprowadzona w konsoli administracyjnej, ustawienie po ustawieniu
- Ryzyko błęduDelegacja wymaga drugiego ustawienia, które łatwo pominąć, więc zgłaszający dzwoni ponownie, a zgłoszenie wraca
- OczekiwanieDostęp czasowy nie ma daty końca, więc trwa, dopóki ktoś nie zauważy go w przeglądzie
- Ryzyko błęduOsoby, które odeszły, nigdy nie znikają z list, bo nikt nie zgłosił ich usunięcia
Dlaczego obecny proces kosztuje więcej, niż widać
Koszt rośnie tam, gdzie nikt na niego nie patrzy.
- Minuty administratora to mniejsza część. Nowa osoba bez właściwych list przez tydzień nie dostaje informacji, na których pracuje jej zespół, a zgłaszający traci własny czas na dopytywanie.
- Listy dystrybucyjne skierowane do klientów, na których wciąż są osoby po odejściu z firmy, to kwestia ochrony danych przebrana za porządki, i ujawnia się dopiero wtedy, gdy ktoś odpisze w niewłaściwym wątku.
- Uprawnienia do skrzynki nadane „na czas projektu” zamieniają się w stały dostęp do korespondencji z klientem, a nikt nie prosi o ich przegląd, bo nikt nie jest ich właścicielem.
- Delegacja nadana szerzej, niż wynikało ze zgłoszenia, odsłania szczegóły kalendarza dyrektora przed asystentką, która o to nie prosiła.
- Dwie osoby z rolą administratora Exchange są jednocześnie wąskim gardłem i skupiskiem uprawnień, a te dwa problemy traktuje się zwykle osobno.
Koszt zaniechania
Wolumen idzie tu za schematem organizacyjnym, a nie za planem IT. Każda reorganizacja zmienia nazwy list, każde nowe biuro je dokłada, każda sprawa potrzebuje skrzynki współdzielonej, a dwaj administratorzy przyjmują to na siebie, pozwalając kolejce czekać, aż czekanie stanie się po prostu normalnym czasem realizacji.
Wolniej narasta koszt tego, kto co może przeczytać. Listy skierowane do klientów zbierają osoby po odejściu w tempie, w jakim ludzie odchodzą, uprawnienia do skrzynki zamkniętej sprawy zostają otwarte, a delegacja nadana z niewłaściwym uprawnieniem po cichu odsłania kalendarz dyrektora. Nic z tego nie jest kryzysem i właśnie dlatego wciąż tam jest, a porządkowanie z każdym odłożonym miesiącem kosztuje więcej.
Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.
Firma doradcza zatrudniająca 1 400 osób w sześciu biurach, pracująca na Exchange Online, Microsoft Entra ID i Microsoft Teams. Rolę administratora Exchange mają dwie osoby.
Około 720 zgłoszeń miesięcznie dotyczących członkostwa w grupach, zmian na listach dystrybucyjnych, uprawnień do skrzynek współdzielonych, aliasów i delegacji kalendarza, przychodzących przez Teams, pocztę i osobiście.
Każde zgłoszenie zajmuje mniej więcej 17 minut czasu administratora, wliczając dopytywanie i pogoń za zatwierdzeniem, i zwykle czeka dwa dni, zanim cokolwiek się wydarzy.
Brak struktury na wejściu i brak spisanej zasady, kto może co zatwierdzać. Niedawny przegląd wykazał listy dystrybucyjne skierowane do klientów z osobami, które odeszły ponad rok temu, oraz skrzynkę współdzieloną zamkniętej sprawy wciąż otwartą dla czternastu osób.
Ustrukturyzowana karta w Microsoft Teams, warstwa reguł znająca właścicieli grup i ich wrażliwość, zatwierdzenie właściciela jednym kliknięciem oraz roboty wprowadzające zmianę w Entra i Exchange Online w kilka minut.
Trzy zgłoszenia na cztery wykonane bez administratora, mniej więcej 153 godziny miesięcznie, oraz comiesięczny raport wskazujący każdą grupę bez właściciela. To liczby modelowe, oparte na własnych założeniach firmy, a nie mierzone gdziekolwiek.
Proponowane rozwiązanie
Zaczynamy od wejścia, bo większość czasu administratora idzie na odzyskiwanie informacji, które zgłaszający już miał. Karta w Microsoft Teams pyta o rodzaj zmiany, grupę, skrzynkę lub kalendarz, osobę, której dotyczy, powód biznesowy oraz, przy dostępie czasowym, datę zakończenia. Nic niekompletnego nie opuszcza karty, więc runda pytań i odpowiedzi znika, zanim uruchomi się jakakolwiek automatyzacja.
Warstwa reguł wybiera ścieżkę i budujemy ją razem z klientem, a nie zakładamy z góry. Zmiana w grupie ze wskazanym właścicielem trafia do niego do zatwierdzenia jednym kliknięciem na karcie Adaptive Card w Teams. Grupy oznaczone przez bezpieczeństwo jako wrażliwe, listy osób zatwierdzających w finansach, listy partnerów, skrzynki spraw klientów, wymagają właściciela i lidera bezpieczeństwa, obu z zapisem. Delegacja własnego kalendarza i członkostwo w wewnętrznych listach niskiego ryzyka są realizowane od razu, bez kroku zatwierdzania, który niczego nie wnosi.
Roboty robią potem to, co zrobiłby administrator. Członkostwo w grupach zmieniane jest w Microsoft Entra ID, a uprawnienia do skrzynek, aliasy, listy dystrybucyjne i delegacje kalendarza w Exchange Online przez Microsoft Graph, na koncie serwisowym o zawężonym, a nie ogólnodostępnym zasięgu. Zgłaszający i właściciel dostają informację o wykonaniu. Każda zmiana trafia do dziennika Orchestrator razem ze zgłoszeniem i osobą zatwierdzającą, a uprawnienia czasowe wygasają w swojej dacie dzięki zadaniu harmonogramu. Comiesięczny raport porządkowy wylicza grupy bez właściciela, osoby, które odeszły, i skrzynki współdzielone bez aktywności. Administratorom zostają awarie, zgłoszenia nietypowe i decyzje, które raport wydobywa na wierzch.
Karty Adaptive Cards z Universal Actions i aplikacja Approvals w Microsoft Teams; administracja grupami w Microsoft Entra ID; administracja listami dystrybucyjnymi, uprawnieniami do skrzynek współdzielonych, aliasami i delegacją kalendarza w Exchange Online; kolejki, wyzwalacze czasowe, magazyn poświadczeń i ślad audytowy w UiPath Orchestrator; zadania UiPath Action Center w Teams
Kartę zgłoszenia dla każdego rodzaju zmiany, warstwę reguł z rejestrami właścicieli i wrażliwości, roboty wykonujące poszczególne zmiany, obsługę wygasania uprawnień czasowych, kierowanie wyjątków do administratorów oraz comiesięczny raport porządkowy
Zmiany grup i katalogu przez konektor UiPath Integration Service, który wcześniej i nadal nosi nazwę „Microsoft Azure Active Directory”; zmiany skrzynek, aliasów i delegacji przez Microsoft Graph i administrację Exchange Online; status odejścia z systemu kadrowego lub katalogu na potrzeby raportu porządkowego
Jak działa proces po automatyzacji
- CzłowiekZgłaszający wypełnia kartę w Teams: rodzaj zmiany, cel, osoba, powód oraz, przy dostępie czasowym, data zakończenia
- AutomatyzacjaWarstwa reguł ustala właściciela i wrażliwość grupy lub skrzynki i wybiera ścieżkę
- CzłowiekWłaściciel zatwierdza na karcie w Teams, a przy celach oznaczonych jako wrażliwe dołącza lider bezpieczeństwa
- AutomatyzacjaRobot wprowadza zmianę w Microsoft Entra ID lub Exchange Online i weryfikuje wynik, zamiast go zakładać
- AutomatyzacjaZgłaszający i właściciel dostają powiadomienie, a zmiana trafia do dziennika audytowego wraz z osobą zatwierdzającą
- AutomatyzacjaZadanie harmonogramu usuwa każde uprawnienie czasowe w jego dacie zakończenia i potwierdza usunięcie
- Ryzyko błęduAwaria albo zgłoszenie nieobjęte regułami staje się zadaniem administratora w Action Center wewnątrz Teams
- SystemComiesięczny raport porządkowy wylicza grupy bez właściciela, osoby po odejściu i skrzynki współdzielone bez aktywności
Model współpracy człowieka z automatyzacją
Automatyzacja obsługuje
- Zebranie kompletnego zgłoszenia na karcie, tak by nic nie zaczynało się od brakującego szczegółu
- Ustalenie właściciela i wrażliwości celu na podstawie rejestrów
- Wprowadzenie członkostwa, uprawnień, aliasów i delegacji w Entra i Exchange Online
- Powiadomienie obu stron i zapis każdej zmiany wraz z osobą zatwierdzającą i wynikiem
- Wygaszanie uprawnień czasowych i przygotowanie comiesięcznego raportu porządkowego
Ludzie decydują
- Zatwierdzenie właściciela dla grup i skrzynek z właścicielem, a przy wrażliwych także lidera bezpieczeństwa
- Obsługę awarii i zgłoszeń, których regułom nigdy nie przekazano
- Który lider zespołu obejmuje na własność każdą grupę wskazaną w raporcie jako bez właściciela
- Co zrobić z listami bez ruchu i skrzynkami współdzielonymi, których nikt nie otwierał od miesięcy
Przed i po
Systemy i integracje
Każdą pozycję da się sprawdzić w dokumentacji producenta. Klasa dowodu jest podana przy każdej.
Wejścia
- karta zgłoszenia w Microsoft Teams
- rejestry właścicieli i wrażliwości
- status odejścia z systemu kadrowego
- dotychczasowe zgłoszenia service desku w okresie przejściowym
Warstwa automatyzacji
- UiPath Orchestrator
- UiPath Robots
- UiPath Integration Service
- UiPath Action Center
Systemy docelowe
- grupy w Microsoft Entra ID
- listy dystrybucyjne, skrzynki współdzielone, aliasy i delegacje kalendarza w Exchange Online
Punkty styku z człowiekiem: zatwierdzenie właściciela na karcie w Teams; zadania Action Center w Teams; comiesięczny raport porządkowy
Wykorzystane technologie
ustrukturyzowane zgłoszenie i decyzja właściciela jednym kliknięciem, na kanale, gdzie zgłoszenie kiedyś się pisało
Azmiany grup, uprawnień do skrzynek, aliasów i delegacji na tożsamości aplikacyjnej ograniczonej do tego, czego może dotknąć
Alisty dystrybucyjne, skrzynki współdzielone, aliasy i delegacja kalendarza jako system źródłowy
Agrupy, właściciele i atrybuty katalogu, które czytają reguły
Akolejkowanie zgłoszeń, wykonanie zmiany, wygaszanie uprawnień czasowych, ponowienia, dziennik i audyt
Akarty i powiadomienia w Teams oraz zmiany katalogowe przez konektor tożsamości Microsoft
Aawarie i zgłoszenia poza regułami jako zadania realizowane przez administratora w Teams
Awolumeny zgłoszeń według rodzaju, czasy zatwierdzeń u właścicieli i comiesięczny raport porządkowy
AIlustracyjny model ekonomiczny
Arytmetyka jest jawna, żeby dało się z nią spierać.
Ta ilustracyjna firma doradcza notuje 720 takich zgłoszeń miesięcznie; kalkulator bierze te trzy na cztery, które obsłużyłyby reguły i roboty, czyli 540. Liczymy po 17 minut czasu administratora na każde, wliczając dopytywanie i pogoń za zatwierdzeniem, przy 43 € pełnego kosztu godzinowego. Pozostałe 180 zostaje przy ludziach. Dopytywanie po stronie zgłaszającego pokazujemy w godzinach i celowo nie wyceniamy, a korzyść kontrolna na korespondencji z klientem w ogóle nie wchodzi do tej arytmetyki.
Policz to na swoich danych
Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.
Korzyści biznesowe
- Zmiany wchodzą w życie kilka minut po zatwierdzeniu, bo robot nie musi wpasować ich w swój kalendarz
- Decyzja przechodzi do osoby, która wie, czy Marta należy do tej listy, czyli do właściciela, a nie do administratora
- Wrażliwe listy i skrzynki klientów chronią dwa zapisane zatwierdzenia zamiast oceny administratora
- Osoby po odejściu znikają z list i skrzynek, bo raport porządkowy i daty wygaśnięcia robią to, o co nikt nigdy nie prosił
- Service desk traci najliczniejszą kolejkę, a rola administratora Exchange zostaje w mniejszej liczbie rąk
- Kategoria, której service desk nigdy nie mierzył, staje się widoczna: wolumeny według rodzaju, czas oczekiwania i to, kto co zatwierdza
Perspektywa zarządu
- Kolejka niewidoczna w raportowaniu service desku zamienia się w mierzony przepływ z wolumenami, czasami oczekiwania i osobami zatwierdzającymi
- Uprawnienie do zatwierdzania jest zapisane w regułach zamiast improwizowane przy każdym zgłoszeniu, a każda zmiana ma nazwisko
- Właściciele grup, zwykle liderzy zespołów spoza IT, zaczynają traktować swoje listy i skrzynki jak coś, co do nich należy
- Dostęp do korespondencji z klientem ma datę końca zamiast przeglądu, więc pytanie audytowe ma odpowiedź
Wpływ na KPI zarządu
Bezpieczeństwo i nadzór
Gdzie leżą dane i kto je widzi.
- Robot działa na dedykowanym koncie serwisowym z uprawnieniami Exchange i katalogu ograniczonymi do członkostwa w grupach, uprawnień do skrzynek i aliasów, nigdy jako administrator globalny. Jego zasięg w Exchange jest zawężony do tego, czego może dotknąć, a nie do całej dzierżawy
- Poświadczenia tego konta leżą w zewnętrznym magazynie poświadczeń podłączonym do Orchestrator, zwykle Azure Key Vault, i żaden człowiek nie używa ich bezpośrednio
- Cele oznaczone przez bezpieczeństwo informacji jako wrażliwe zawsze wymagają dwóch zapisanych zatwierdzeń w Teams, a zgłaszający nigdy nie jest jedyną osobą zatwierdzającą własne zgłoszenie
- Uprawnienia czasowe mają datę końca i są usuwane przez zadanie harmonogramu, więc dostęp do sprawy klienta kończy się z założenia, a nie w wyniku przeglądu
- Każda zmiana jest zapisywana wraz ze zgłoszeniem, osobą zatwierdzającą i wynikiem, co potwierdzają dzienniki audytowe Exchange, Entra i Microsoft Purview. Delegacja jest nadawana z najmniejszym uprawnieniem, jakie wynika ze zgłoszenia, a przetwarzanie pozostaje w regionach UE UiPath Automation Cloud i Microsoft 365
Dlaczego teraz
Firmy dostają coraz trudniejsze pytania o to, kto może czytać korespondencję z klientem i dokąd wewnętrzne listy wysyłają informacje, co zamienia kolejkę porządkową w kontrolę, z której trzeba się rozliczyć
Wszystko, co administrator robi w tych konsolach, jest dostępne przez Microsoft Graph i administrację Exchange Online, więc robot wykona tę samą pracę na zawężonym koncie i z pełnym zapisem. Karta w Teams daje właścicielowi decyzję jednym kliknięciem, bez otwierania portalu
Service deski mają zwykle przyjąć wzrost bez nowych etatów, a najliczniejsza kolejka, warta w modelu 6 579 € miesięcznie, jest oczywistym miejscem, od którego się zaczyna
Role zarządcze, których to dotyczy
Najliczniejsza kolejka service desku przechodzi w zarządzany przepływ, a rola administratora Exchange przestaje być rozdawana dla rozładowania presji
Widoczny efekt po stronie biznesu: zgłoszenie złożone w Teams jest zrobione w minuty, a zgoda właściciela zostaje w zapisie, nie w czyjejś skrzynce
Wrażliwe listy i skrzynki klientów dostają spisaną zasadę zatwierdzania i datę wygaśnięcia, a grupy bez właściciela wreszcie mają swoją listę
Częste pytania i zastrzeżenia
Właściciele odpowiadają szybciej niż administratorzy, którzy gonią ich mailem, a karta sama przypomina. Zgłoszenia bez reakcji właściciela po uzgodnionym czasie wracają do administratora, czyli dokładnie tam, gdzie są dzisiaj.
Dla części typów grup owszem i korzystamy z niej tam, gdzie pasuje. Listy dystrybucyjne, uprawnienia do skrzynek współdzielonych, aliasy i delegacja kalendarza wciąż wymagają administratora, a zasada, kto może co zatwierdzać, musi gdzieś istnieć.
Siedemset zgłoszeń miesięcznie to najliczniejsza kolejka service desku, a ryzyko siedzi w skrzynkach i listach klientów, których dotyka. Drobna jest tylko w przeliczeniu na sztukę.
Kiedy to nie jest właściwe rozwiązanie
- Mniej niż około stu takich zgłoszeń miesięcznie i jeden administrator, który ma moce, by je przyjąć
- W ciągu roku planowana jest zmiana platformy pocztowej, więc cel automatyzacji zaraz się zmieni
- Własność grup nie istnieje i nikt jej nie przypisze, przez co warstwa reguł nie ma komu przekazać decyzji
- Trwa wdrożenie zarządzania tożsamością obejmujące członkostwo w grupach z zatwierdzeniem właściciela, które należy rozszerzyć zamiast dublować
Pytanie na najbliższe posiedzenie
Każdą zmianę na liście dystrybucyjnej skierowanej do klientów zatwierdzała w zeszłym miesiącu osoba, którą akurat zapytał administrator, więc która z tych list ma dziś właściciela, jakiego ta firma potrafiłaby wskazać?
Podejście wdrożeniowe
Wdrożenie idzie etapami, bo tak da się je zatrzymać w każdej chwili.
Dostarczamy
- Analizę miesiąca zgłoszeń service desku w podziale na rodzaje, z wolumenami i czasami oczekiwania dla każdego
- Inwentaryzację grup, list dystrybucyjnych i skrzynek współdzielonych wraz z właścicielami, gdzie pojawiają się pierwsze niespodzianki
- Reguły zatwierdzania uzgodnione z IT i bezpieczeństwem informacji, wraz z listą celów wrażliwych
- Kartę zgłoszenia dla każdego rodzaju zmiany oraz roboty do członkostwa, uprawnień, aliasów i delegacji
- Obsługę wygasania, kierowanie wyjątków do Action Center i comiesięczny raport porządkowy
- Pilotaż w jednym biurze na listach i uprawnieniach do skrzynek, potem wdrożenie z przeglądem administratorów przez pierwsze tygodnie
Potrzebujemy od Państwa
- Inwentarza właścicieli albo decyzji, kto wskaże właścicieli grupom, które ich nie mają
- Listy wrażliwości od bezpieczeństwa informacji, wskazującej grupy i skrzynki wymagające dwóch zatwierdzeń
- Konta serwisowego z uprawnieniami Exchange i katalogu ograniczonymi do członkostwa, uprawnień i aliasów
- Właściciela procesu po stronie service desku, który zmieni skrypt telefoniczny i komunikat na kanale, gdy karta ruszy
Etapy
Rozpoznanie
Miesiąc zgłoszeń w podziale na rodzaje oraz inwentaryzacja grup, skrzynek i właścicieli
Reguły
Kto co zatwierdza, które cele są wrażliwe, co można wykonać od razu
Budowa
Karta zgłoszenia, roboty dla poszczególnych zmian, zadanie wygaszania, kierowanie wyjątków, raport porządkowy
Pilotaż
Jedno biuro na listach i uprawnieniach do skrzynek, z przeglądem każdej zmiany automatycznej
Wdrożenie
Aliasy, delegacje i pozostałe biura, potem service desk przenosi wejście na kartę
Szybki efekt. O nakładzie decyduje to, ile grup ma już właścicieli, ile rodzajów zmian wchodzi w pierwszym wydaniu i czy lista wrażliwości istnieje, czy trzeba ją dopiero spisać.
Marta zaczyna w poniedziałek, a lista, której potrzebuje, nie ma właściciela.
Proszę przesłać tydzień zgłoszeń o skrzynki, grupy i delegacje z kolejki service desku. Przypiszemy każde z nich do samoobsługi, zgody właściciela albo pracy administratora i wskażemy grupy, które nie mają właściciela do decyzji.
Prześlij tydzień zgłoszeń z service deskuTen sam problem ma zwykle sąsiedni proces
Nowi pracownicy czekają na dostępy kilka dni, a odchodzący zachowują je tygodniami. To ten sam brak przekazania.
Zobacz rozwiązanie Inne rozwiązaniaProblem IT rozwiązany w Teams, zanim powstanie zgłoszenieCztery zgłoszenia IT na dziesięć mają znaną procedurę, a każde z nich i tak czeka w kolejce na analityka.
Zobacz rozwiązanie Inne rozwiązaniaDostęp do aplikacji według polityki, w minuty i z dowodemDostęp nadaje się z interpretowanych maili, zatwierdzenia się ponagla, a audytor nie znajduje dowodów.
Zobacz rozwiązanieBranże, w których wdrażamy to najczęściejProdukcja i przemysłTransport i logistykaUsługi i ITCentra usług wspólnych