Iemand moet nog altijd zeggen
wat deze toegang ís.
Een systeem koppelen levert je duizenden groepen op met namen als GG_SAP_FI_DISP_P. Niets maakt daar vanzelf iets van dat een manager kan goedkeuren. Drie wizards — applicatie, entitlement, rol — geven de groepen die ertoe doen een herkenbare naam, een eigenaar en een doel, en de groepen die dat niet meer doen een uitfaseringsplan.
Applicaties
Zet de applicatie vooraan, en de rauwe groep stapt terug.
Een applicatie is waar je business het al over heeft — Confluence, SAP, GitHub Enterprise. Er één onboarden betekent benoemen welke directorygroepen die toegang echt verlenen, en vanaf dat moment is de applicatie wat mensen aanvragen. De rauwe groep is niet langer los aanvraagbaar, want die rechtstreeks vragen loopt dwars langs de eigenaar, de goedkeuringsketen en de review die je net hebt ingericht.
- Eén helper doet het naar-voren-schuiven, dus elk pad — de wizard, een eigenaar die een cataloguswijziging accepteert, app mining — gedraagt zich hetzelfde
- Volledig omkeerbaar: terugdraaien geeft de aanvraagbaarheid terug, tenzij een uitfasering die had weggenomen
- Een applicatie verwijderen draait haar groepen terug, zodat er niets achterblijft achter een tag die naar iets verdwenen wijst
- Is er niets om in de plaats aan te vragen, dan taggen we wél maar degraderen we nooit — en we zeggen het luid. Een groep degraderen zonder app-rol erachter laat de business zonder enige route
Entitlements
Een eigenaar vóór het bestaat, geen eigenaarschapsactie achteraf.
Bij het onboarden van een entitlement krijgt een permissie een naam die iemand herkent, een doel, een risiconiveau en iemand die er verantwoordelijk voor is. De submit-gate weigert zonder eigenaar — in de service, niet alleen als een uitgegrijsde knop — want "eigenaars wijzen we later toe" is hoe een omgeving eindigt met een dekkingscijfer dat niemand gelooft.
- Applicatie, entitlement en rol zijn drie wizards met één vorm — hetzelfde submit-, goedkeur- en uitvoerpad, geen drie flows die op elkaar lijken en uit elkaar groeien
- Aanvraagbaarheid cascadeert van systeem naar applicatie naar type naar het entitlement zelf, en het strengste niveau wint. Een systeem dichtzetten is niet één niveau lager ongedaan te maken
- Een duplicaatcheck en een naamgevingsconventie draaien vóór je indient, niet als opruimproject een jaar later
- Een goedgekeurde aanvraag kan het entitlement in het doelsysteem aanmaken, of er een adopteren die al bestaat — beide laten hetzelfde gegoverneerde record achter
Uitfasering
Iets uitzetten is een plan, geen delete.
Applicaties, entitlements en rollen verlaten de catalogus op dezelfde manier: een plan met een expliciete goedkeuring en een respijtperiode. Standaard dertig dagen, per tenant instelbaar. Zolang die loopt is het ding zichtbaar en gemarkeerd, worden nieuwe aanvragen geblokkeerd, en hebben de mensen die het nog houden tijd om over te stappen. Sluit het venster, dan trekt een sweep de rest in en wordt het uitgefaseerd.
- Hetzelfde plan dekt alle drie: een applicatie, een entitlement, een rol
- Los daarvan kunnen drie detectors iets markeren als "hier niets meer op uitdelen" — een groep die uit haar bron verdween, één die niemand houdt, één die naar een niet meer bestaande context wijst. Dat zijn vlaggen zonder klok en zonder revoke. Ze vertellen het je; ze handelen niet
Het uitfaseringspad
Een uitfasering afblazen zet het ding terug op exact de fase waarin het stond — vastgelegd toen het plan werd gemaakt. Een eerdere versie zette alles terug op "actief", waardoor een levende rol met 482 houders ooit als concept in beeld stond. Iets terugzetten is alleen te vertrouwen als het terugzet wat er werkelijk was.
Gerelateerd
Hoe het werkt
De catalogus is de modellus — die op menselijk tempo loopt.
Lees meer → GerelateerdRollen & role mining
De derde wizard, en waar voorstellen vandaan komen.
Lees meer → GerelateerdAanvragen & goedkeuringen
Waar de catalogus voor dient: iets dat mensen echt kunnen vragen.
Lees meer →Breng één systeem mee, en zie wat het kost om het te benoemen.
Een kickoff van 30 minuten koppelt je HR-feed en één systeem — een werkende POC dezelfde dag.
Breng je HR-feed mee plus één systeem dat je ons laat lezen — meer heeft de kickoff niet nodig. Geen NDA, geen tweede call met een sales engineer, geen inkoopformulier.