Cas d’usage · Transformation et RUN

Migration SAP IDM : SailPoint, Saviynt ou une autre cible ?

SAP Identity Management arrive au terme de sa maintenance standard en 2027, avec une maintenance étendue disponible jusqu’en 2030. Pour les organisations qui l’exploitent depuis plusieurs années, la question n’est plus vraiment de savoir s’il faut préparer sa sortie, mais vers quoi migrer sans reconstruire ailleurs quinze ans de rôles, workflows, connecteurs et exceptions.

SailPoint et Saviynt se positionnent clairement sur cette conquête post-SAP IDM. Microsoft documente également une trajectoire vers Entra ID Governance. Pourtant, aucun de ces choix ne devrait commencer par un comparatif de fonctionnalités.

La première étape consiste à comprendre ce que SAP IDM fait encore d’utile, ce qu’il faut simplifier et ce qui peut disparaître.

Ariovis accompagne cette trajectoire en France et en Belgique, du cadrage au RUN : analyse de l’existant, architecture cible, choix technologique, migration, intégration, recette, cutover et transfert de compétences.

SailPoint et Saviynt sont déjà partis à la conquête des clients SAP IDM

Ce n’est pas simplement une lecture du marché. Les deux éditeurs ont construit une offre et un discours destinés aux organisations qui doivent moderniser leur gouvernance des identités après SAP IDM.

Saviynt va le plus directement sur ce terrain avec une offre explicitement consacrée au remplacement de SAP Identity Management. Une de ses références publiques documente la migration d’un groupe international d’ingénierie de plus de 46 000 collaborateurs dont l’existant reposait sur SAP IDM. Le projet a notamment traité les Joiner / Mover / Leaver, le provisioning, les certifications et les demandes d’accès. Saviynt indique une mise en production de la nouvelle plateforme en six mois, plus de 50 000 changements de statut automatisés par an et un provisioning des accès 50 % plus rapide.

Ces chiffres décrivent cette référence précise. Ils ne constituent pas une promesse de délai ou de résultat applicable à une autre migration SAP IDM.

SailPoint cible le même marché avec Identity Security for SAP. L’éditeur indique explicitement que son offre répond notamment aux entreprises qui cherchent une alternative à SAP Identity Management. Elle couvre des environnements SAP cloud, hybrides et on-premises, avec gouvernance des accès, provisioning, certifications et séparation des tâches.

Les références publiques SailPoint montrent également des transformations IAM importantes autour de SAP, notamment des migrations d’IAG historiques et des environnements utilisant SAP SuccessFactors ou des développements SAP spécifiques. En revanche, nous ne transformons pas ces références en migrations SAP IDM lorsque la source publique ne l’affirme pas.

Saviynt dispose d’une référence publique directement issue de SAP IDM. SailPoint positionne explicitement son offre SAP pour cette transition et dispose de références fortes de modernisation IAM/SAP. Ce ne sont pas exactement les mêmes preuves : nous ne les présentons pas comme telles.

SailPoint ou Saviynt pour remplacer SAP IDM ?

CritèreSailPointSaviynt
Positionnement post-SAP IDMIdentity Security for SAP vise explicitement les organisations qui cherchent une alternative à SAP IDM.Offre et contenus explicitement consacrés au remplacement de SAP IDM.
Gouvernance enterpriseIGA très étendu, SAP et non-SAP.IGA très étendu, SAP et non-SAP.
SAPGouvernance, provisioning, certification, SoD, environnements SAP cloud, hybrides et on-premises.Gouvernance SAP, provisioning et positionnement fort autour de l’Application GRC et de la SoD transverse.
ModèleIdentity Security Cloud ; IdentityIQ reste présent pour d’autres architectures.Cloud au cœur du positionnement de la plateforme.
Preuve publique SAP IDM retenue iciL’offre cible explicitement cette transition ; les références évoquées ici sont principalement des transformations IAM/SAP.Référence publique directe depuis SAP IDM sur un environnement de plus de 46 000 collaborateurs.
Point à challengerAmpleur du programme, intégration, delivery, exploitation et valeur réelle des extensions fonctionnelles par rapport au besoin IAG.Étendue de la plateforme, transformation cloud, exploitation et capacité à éviter de reconstruire autour de l’IAG des domaines qui peuvent être traités séparément.

Une partie du marché américain de l’identité évolue vers des plateformes toujours plus larges : IAG, PAM, gouvernance applicative, identités machines, posture, autorisation et autres fonctions sont progressivement regroupées sous une même bannière. Cette stratégie peut avoir du sens pour certaines organisations. Elle ne doit cependant pas faire oublier une question beaucoup plus concrète : l’éditeur continue-t-il à rendre son IAG plus efficace, plus exploitable et plus simple à industrialiser ?

Dans une sortie de SAP IDM, notre priorité n’est pas d’acheter la plateforme qui couvre le plus grand nombre de catégories IAM. Elle est de reconstruire une gouvernance des identités performante, puis de choisir les meilleures capacités pour les autres domaines lorsqu’elles sont réellement nécessaires.

Nous ne demandons pas nécessairement à notre IAG de devenir notre PAM, notre moteur d’autorisation, notre Access Management et notre outil de sécurité des identités. Nous lui demandons d’abord d’être excellent sur la gouvernance des identités et des habilitations.

Netwrix Identity Manager est une plateforme IAG conçue et historiquement développée en Europe, concentrée sur la gouvernance, le cycle de vie, les rôles, les demandes, le provisioning, les recertifications et la conformité. Son intérêt dans une shortlist SAP IDM ne vient donc pas d’un objectif de réduction fonctionnelle. Il vient de la possibilité d’évaluer une conception différente de l’IAG, développée et exploitée au contact d’organisations européennes, face aux grandes plateformes internationales qui étendent progressivement leur périmètre à de nombreux domaines adjacents. Cela en fait une option à évaluer, pas un vainqueur automatique.

Le choix doit également tenir compte du modèle dans lequel la plateforme a été conçue et sera exploitée. Les organisations européennes travaillent avec leurs propres contraintes de gouvernance, de réglementation, de souveraineté, de relations sociales et d’organisation des responsabilités. Une entreprise multinationale présente en Europe reste confrontée à cette réalité. Une solution conçue et exploitée au plus près de ce marché peut donc apporter autre chose qu’une localisation commerciale : une manière différente de penser la gouvernance, les rôles, l’exploitation et l’évolution du produit.

Une plateforme qui promet de tout faire mais qui s’intègre mal à l’organisation restera difficile à exploiter. Nous préférons une technologie excellente dans son domaine, bien intégrée et maîtrisée par les équipes qui devront la faire vivre.

Ne remplacez pas SAP IDM par SAP IDM avec un autre logo

SAP IDM accumule souvent plusieurs générations de règles, de rôles, de scripts, de jobs et d’intégrations. Rechercher la nouvelle plateforme capable de reprendre chaque objet à l’identique peut sembler rassurant. Cela risque surtout de transporter la dette fonctionnelle et technique dans un produit neuf.

La documentation Microsoft consacrée à la migration SAP IDM est particulièrement intéressante sur ce point. Elle ne traite pas SAP IDM comme un bloc unique à déplacer : elle distingue notamment le magasin d’identités, les populations, les sources RH, le provisioning, le self-service, le cycle de vie des accès, le reporting, la fédération, les annuaires et les extensions.

Ariovis applique cette logique indépendamment de la cible. Chaque composant de l’existant doit être confronté à son utilité actuelle avant d’être migré.

SAP IDM EXISTANT
  • CONSERVER
  • SIMPLIFIER
  • STANDARDISER
  • DÉPLACER
  • SUPPRIMER
CHOISIR LA CIBLE

Une migration pilotée par les usages, pas par le produit

  1. 01

    Comprendre SAP IDM

    Cartographier les sources, populations, rôles, privilèges, workflows, connecteurs, spécifiques et pratiques réelles de RUN.

  2. 02

    Construire la cible

    Décider où résident demain la gouvernance, le provisioning, l’authentification, les privilèges et l’autorisation.

  3. 03

    Prouver un flux réel

    Valider de bout en bout une source, une identité, une application, les règles associées et leur exploitabilité.

  4. 04

    Migrer par vagues

    Organiser coexistence, recette, cutovers, décommissionnement, transfert de compétences puis RUN.

Ariovis privilégie les processus avant les outils, le standard avant le spécifique, la qualité des données comme fondation et une architecture progressive plutôt qu’un big bang.

Une sortie de SAP IDM pragmatique, en France et en Belgique

Une migration SAP IDM se joue lorsqu’il faut comprendre un workflow historique, retrouver la logique d’un rôle, reprendre un connecteur spécifique, organiser la coexistence ou basculer une application sans interrompre les opérations. Le modèle de delivery compte donc autant que le produit.

Ariovis intervient en France et en Belgique avec une continuité entre conseil IAM, architecture, intégration, conduite de projet, transfert de compétences et RUN. Les équipes qui cadrent la cible comprennent ainsi les contraintes de celles qui réaliseront la migration puis exploiteront la plateforme.

Le vrai risque n’est pas seulement de choisir la mauvaise solution

Un programme SAP IDM peut échouer avec SailPoint. Il peut échouer avec Saviynt. Il peut échouer avec Entra ou n’importe quelle autre plateforme.

Le produit ne compense pas un modèle d’habilitation incompris, des sources RH incohérentes, des propriétaires applicatifs absents, des connecteurs historiques non inventoriés ou un intégrateur qui découvre l’existant pendant la construction.

Ariovis a déjà accompagné un groupe international d’environ 14 000 identités dans une étude de choix IAM. Dans ce contexte très hétérogène, la qualité du duo éditeur-intégrateur a fortement influencé la décision : la capacité à intégrer localement, à industrialiser les développements et à couvrir réellement le système d’information comptait autant que la plateforme elle-même.

Dans une autre étude menée pour un groupe international d’environ 10 000 identités, la conclusion a été différente : ne pas acheter la nouvelle plateforme IAM initialement recherchée. Aucune des propositions combinant éditeur et intégrateur ne présentait un équilibre suffisamment convaincant entre industrialisation, coût total et engagement demandé.

Notre rôle n’est donc pas de faire gagner un éditeur dans un tableau. Il est d’aider le client à choisir une trajectoire qu’il saura réellement déployer et exploiter.

Vous avez déjà SailPoint et Saviynt dans votre shortlist ?

Nous pouvons choisir une plateforme très riche si cette richesse apporte réellement de la valeur. Nous pouvons aussi préférer une solution davantage concentrée sur l’IAG et composer l’architecture avec d’autres briques spécialisées. Le bon choix est celui que l’organisation saura intégrer, comprendre, gouverner et exploiter durablement.

Pour une organisation européenne, y compris lorsqu’elle est multinationale, la capacité d’un éditeur et de son écosystème à comprendre les évolutions du marché européen fait partie de cette équation.

Ariovis peut analyser le SAP IDM existant, reconstruire les véritables critères de choix, challenger la shortlist et bâtir une décision défendable, une architecture exploitable et une trajectoire que l’on sait réellement livrer.

FAQ

SailPoint peut-il remplacer SAP IDM ?

Oui. SailPoint positionne explicitement Identity Security for SAP pour les organisations en transformation SAP, notamment celles qui recherchent une alternative à SAP Identity Management. La migration reste néanmoins un projet de reprise et de transformation des rôles, droits, workflows, connecteurs et processus existants.

Saviynt peut-il remplacer SAP IDM ?

Oui. Saviynt commercialise explicitement ce scénario et documente notamment une migration depuis SAP IDM dans un groupe international de plus de 46 000 collaborateurs. Cela ne dispense pas d’analyser ce qui doit réellement être repris, simplifié ou supprimé.

SailPoint ou Saviynt pour remplacer SAP IDM ?

Il n’existe pas de vainqueur universel. Le choix dépend du patrimoine SAP et non-SAP, de la stratégie cloud, des modèles de rôles, de la séparation des tâches, des connecteurs, du modèle de delivery, du RUN et du coût total du programme.

Faut-il reprendre tous les rôles et workflows SAP IDM ?

Non. La migration constitue justement une occasion de supprimer les rôles, workflows, règles et intégrations devenus inutiles avant de reconstruire la gouvernance dans la cible.