$ elke productafbeelding op deze site is een onbewerkte screenshot van het draaiende platform — demo-tenant, fictieve personen, live vastgelegd
🗂️ Platform · Catalogus

Iemand moet nog altijd zeggen
wat deze toegang ís.

Een systeem koppelen levert je duizenden groepen op met namen als GG_SAP_FI_DISP_P. Niets maakt daar vanzelf iets van dat een manager kan goedkeuren. Drie wizards — applicatie, entitlement, rol — geven de groepen die ertoe doen een herkenbare naam, een eigenaar en een doel, en de groepen die dat niet meer doen een uitfaseringsplan.

Applicaties

Zet de applicatie vooraan, en de rauwe groep stapt terug.

Een applicatie is waar je business het al over heeft — Confluence, SAP, GitHub Enterprise. Er één onboarden betekent benoemen welke directorygroepen die toegang echt verlenen, en vanaf dat moment is de applicatie wat mensen aanvragen. De rauwe groep is niet langer los aanvraagbaar, want die rechtstreeks vragen loopt dwars langs de eigenaar, de goedkeuringsketen en de review die je net hebt ingericht.

  • Eén helper doet het naar-voren-schuiven, dus elk pad — de wizard, een eigenaar die een catalogus­wijziging accepteert, app mining — gedraagt zich hetzelfde
  • Volledig omkeerbaar: terugdraaien geeft de aanvraagbaarheid terug, tenzij een uitfasering die had weggenomen
  • Een applicatie verwijderen draait haar groepen terug, zodat er niets achterblijft achter een tag die naar iets verdwenen wijst
  • Is er niets om in de plaats aan te vragen, dan taggen we wél maar degraderen we nooit — en we zeggen het luid. Een groep degraderen zonder app-rol erachter laat de business zonder enige route
app.rapidvalue.eu/applications
de applicatiecatalogus — eigenaarsstatus, kritikaliteit, op welk systeem ze leeft en hoeveel entitlements ze naar voren schuift
applicaties — let op de Unowned-badges. Zonder eigenaar wordt getoond, niet verstopt

Entitlements

Een eigenaar vóór het bestaat, geen eigenaarschapsactie achteraf.

Bij het onboarden van een entitlement krijgt een permissie een naam die iemand herkent, een doel, een risiconiveau en iemand die er verantwoordelijk voor is. De submit-gate weigert zonder eigenaar — in de service, niet alleen als een uitgegrijsde knop — want "eigenaars wijzen we later toe" is hoe een omgeving eindigt met een dekkingscijfer dat niemand gelooft.

  • Applicatie, entitlement en rol zijn drie wizards met één vorm — hetzelfde submit-, goedkeur- en uitvoerpad, geen drie flows die op elkaar lijken en uit elkaar groeien
  • Aanvraagbaarheid cascadeert van systeem naar applicatie naar type naar het entitlement zelf, en het strengste niveau wint. Een systeem dichtzetten is niet één niveau lager ongedaan te maken
  • Een duplicaatcheck en een naamgevingsconventie draaien vóór je indient, niet als opruimproject een jaar later
  • Een goedgekeurde aanvraag kan het entitlement in het doelsysteem aanmaken, of er een adopteren die al bestaat — beide laten hetzelfde gegoverneerde record achter
…/entitlements
de entitlement-catalogus — naam, type, risiconiveau, eigenaar en aantal houders
entitlements — wat het is, wat het je kost als het fout staat, en of iemand het al bezit

Uitfasering

Iets uitzetten is een plan, geen delete.

Applicaties, entitlements en rollen verlaten de catalogus op dezelfde manier: een plan met een expliciete goedkeuring en een respijtperiode. Standaard dertig dagen, per tenant instelbaar. Zolang die loopt is het ding zichtbaar en gemarkeerd, worden nieuwe aanvragen geblokkeerd, en hebben de mensen die het nog houden tijd om over te stappen. Sluit het venster, dan trekt een sweep de rest in en wordt het uitgefaseerd.

  • Hetzelfde plan dekt alle drie: een applicatie, een entitlement, een rol
  • Los daarvan kunnen drie detectors iets markeren als "hier niets meer op uitdelen" — een groep die uit haar bron verdween, één die niemand houdt, één die naar een niet meer bestaande context wijst. Dat zijn vlaggen zonder klok en zonder revoke. Ze vertellen het je; ze handelen niet
…/roles
de rollencatalogus, waar een uitfasering vandaan gestart wordt — levenscyclusfase per rij
uitfaseringen starten vanaf het object zelf — in de fasekolom zie je er één lopen

Het uitfaseringspad

Stap 1
Voorgesteld
Iemand vraagt om het weg te doen. Er is nog niets veranderd.
Stap 2
Goedgekeurd
Een beslissing op de rol, met wie ze nam.
Stap 3
Uitgefaseerd
De respijtperiode loopt. Gemarkeerd, geen nieuwe aanvragen, houders werken door.
Stap 4
Sunset
Het venster sloot. De sweep trekt in wat er nog is.
Stap 5
Uitgefaseerd, weg
Uit de catalogus. Het auditspoor blijft.
Afblazen

Een uitfasering afblazen zet het ding terug op exact de fase waarin het stond — vastgelegd toen het plan werd gemaakt. Een eerdere versie zette alles terug op "actief", waardoor een levende rol met 482 houders ooit als concept in beeld stond. Iets terugzetten is alleen te vertrouwen als het terugzet wat er werkelijk was.

Breng één systeem mee, en zie wat het kost om het te benoemen.

Een kickoff van 30 minuten koppelt je HR-feed en één systeem — een werkende POC dezelfde dag.

Breng je HR-feed mee plus één systeem dat je ons laat lezen — meer heeft de kickoff niet nodig. Geen NDA, geen tweede call met een sales engineer, geen inkoopformulier.