Gouvernance des identités
Structurer les cycles de vie, les habilitations et les contrôles.
Un projet IAM ne commence pas forcément par le remplacement d'une plateforme.
Il commence généralement par les identités à gérer, les processus existants, les sources RH, les applications, les responsabilités, les contraintes d'exploitation et les objectifs métier.
Lorsque ces éléments sont clarifiés, il devient beaucoup plus simple de choisir les technologies adaptées et de les faire fonctionner ensemble.
Avant de sélectionner une plateforme, il faut savoir quelles identités seront gouvernées, quelles applications devront être raccordées, quelles règles devront être appliquées et quelles équipes feront vivre le dispositif.
Une feuille de route crédible tient compte de l'organisation existante, des dépendances techniques, des contraintes d'exploitation, des ressources disponibles et des priorités métier.
Elle prépare les décisions à venir au lieu de les repousser.
Chaque organisation possède déjà un fonctionnement, des données et des contraintes. La stratégie consiste à les rendre explicites avant toute décision structurante.
Collaborateurs, partenaires, prestataires, comptes techniques et toutes les identités concernées.
Arrivées, mobilités, départs, changements d'organisation et situations particulières qui déclenchent un cycle de vie.
SIRH, annuaires, référentiels, applications métiers et qualité des données.
Managers, métiers, RH, RSSI, propriétaires d'applications, équipes d'exploitation et gouvernance.
Applications, ressources, privilèges, authentification, fédération et modèles d'habilitation.
Dette technique, écarts de conformité, difficultés opérationnelles, dépendances et limites de l'existant.
Compétences internes, gouvernance de projet, disponibilité des équipes, calendrier et budget.
Résultats attendus, indicateurs de réussite, contraintes réglementaires et priorités métier.
Le résultat attendu n'est pas une présentation PowerPoint. Il s'agit d'un ensemble de décisions, de documents et de priorités permettant d'engager la suite du projet.
Évaluer la situation actuelle, les forces, les limites et les principaux axes de progression.
Décrire les applications, les sources, les flux, les annuaires et les dépendances.
Définir le fonctionnement attendu à moyen terme.
Structurer les grandes étapes de transformation.
Clarifier les rôles, responsabilités et règles de décision.
Définir les services rendus aux métiers et leur mode de fonctionnement.
Décrire les composants, leurs interactions et les principes techniques.
Organiser les travaux selon leur valeur et leur faisabilité.
Planifier les étapes successives de transformation.
Identifier les risques, hypothèses, dépendances et points de vigilance.
Formaliser les règles qui guideront les décisions futures.
Présenter les scénarios possibles et leurs impacts.
Nous privilégions des trajectoires progressives.
L'objectif n'est pas de remplacer tout le système d'information.
L'objectif est de produire rapidement des résultats visibles sans enfermer l'organisation dans une cible irréaliste.
Relier les décisions techniques aux besoins opérationnels.
Clarifier le fonctionnement avant de sélectionner une plateforme.
Commencer par la personne, le rôle ou l'organisation avant le compte informatique.
Privilégier les mécanismes standards lorsque cela est possible.
Chercher la prochaine étape utile plutôt qu'une cible inaccessible.
Automatiser ce qui apporte de la valeur tout en conservant les contrôles nécessaires.
Une gouvernance fiable repose sur des données fiables.
Construire une plateforme capable d'évoluer dans le temps.
Produire une documentation utile pendant le projet et après la mise en production.
Préparer l'autonomie des équipes clientes dès le projet.
Prévoir l'exploitation dès les premières décisions.
Le choix d'une solution est la conséquence du besoin, jamais son point de départ.
Lorsque la trajectoire est définie, chaque domaine trouve naturellement sa place.
Structurer les cycles de vie, les habilitations et les contrôles.
Sécuriser les parcours d'accès des collaborateurs, partenaires et clients.
Protéger les comptes privilégiés, les secrets et les usages sensibles.
Décider dynamiquement qui peut réaliser une action donnée dans un contexte donné.
L'objectif n'est pas d'accumuler des produits.
L'objectif est de faire fonctionner ensemble la gouvernance des identités, les mécanismes d'accès, la gestion des privilèges, l'autorisation, les annuaires, les applications et les équipes qui les exploitent.
Une organisation disposait déjà d'une plateforme d'identité mais avait besoin de redonner une direction à son programme.
Ariovis a réalisé une étude de l'existant, analysé la gouvernance, le modèle d'autorisation, les développements réalisés et les possibilités d'évolution.
Le résultat est une trajectoire réaliste, des scénarios argumentés et un cadre de décision permettant d'engager les étapes suivantes.
Commençons par clarifier le contexte, les priorités et les prochaines étapes utiles.