Modernizácia identity governance pre európskeho telekomunikačného operátora

Nahradenie zastaraného IAM systému riešením Evolveum midPoint — 15 000 identít, 6 podnikových integrácií a nasadenie na Kubernetes. Dodané za 5 mesiacov 2-členným tímom.

TelekomunikácieOdvetvie
15 000 identítRozsah
6 podnikových systémovIntegrácie
5 mesiacov, 2 inžinieriDodanie

Výzva

Veľký európsky telekomunikačný operátor prevádzkoval zastaraný systém na správu identít, ktorý už nevyhovoval požiadavkám moderného, viacsubjektového podniku.

Správa prístupov žila v tabuľkách. Oprávnenia k aplikáciám sa evidovali v Excel súboroch, kontrolovali manuálne a aktualizovali ad-hoc procesmi. Pri viac ako 15 000 identitách — interní zamestnanci naprieč viacerými organizačnými entitami, kontraktori, externé siete predajcov a strojové účty — tento prístup vytváral medzery v riadení a rastúce riziko pri auditoch.
Bez automatizovaného životného cyklu identít. Onboarding, zmeny rolí a offboarding vyžadovali manuálny zásah naprieč viacerými odpojenými systémami. Keď niekto zmenil pozíciu alebo odišiel z organizácie, odobratie prístupov záviselo od toho, či si jednotlivci pamätali aktualizovať každý systém zvlášť.
Obmedzené prepojenie s modernou infraštruktúrou. Zastaraný systém nedokázal efektívne prepojiť kontajnerové platformy a moderné vývojové nástroje, ktoré organizácia čoraz viac adoptovala.

Operátor potreboval overiť, či Evolveum midPoint dokáže nahradiť ich zastaraný IAM systém, pokryť celý životný cyklus identít naprieč všetkými typmi a integrovať sa s existujúcimi aj modernými systémami — bez narušenia prebiehajúcej prevádzky.

Čo sme dodali

Za 5 mesiacov 2-členný tím WKI dodal: autorizačný koncept nahrádzajúci Excel-based správu prístupov, automatizáciu životného cyklu pre 6 typov identít, 6 integrácií podnikových systémov vrátane 2 vlastne vyvinutých konektorov, Kubernetes nasadenie s kompletným CI/CD a štruktúrovaný transfer znalostí internému tímu operátora.

Autorizačný koncept — nahradenie tabuliek politikami

Navrhli a implementovali sme autorizačný koncept, ktorý úplne nahradil Excel-based správu prístupov operátora.

V midPointe sme vybudovali štruktúrovanú architektúru rolí:

  • Aplikačné role prepojené s reálnym inventárom aplikácií organizácie, vrátane klasifikácie podnikovej kritickosti a rizika
  • Oprávňovacie role definujúce granulárne prístupové práva odvodené z obchodných pravidiel
  • Obchodné role zoskupujúce oprávnenia do zmysluplných balíkov podľa pracovných funkcií
  • Meta-role vynucujúce predpoklady a vylúčenia na prevenciu toxických kombinácií prístupov (separácia povinností)

Žiadosti o prístupy sa presunuli z e-mailových reťazcov a vyhľadávania v tabuľkách do samoobslužného katalógu rolí. Zamestnanci mohli požiadať o prístup k aplikáciám priamo, s automatickým smerovaním cez schvaľovanie manažérom, kontrolu bezpečnostným pracovníkom a odsúhlasenie vlastníkom role.

Automatizácia životného cyklu identít

Navrhli a implementovali sme správu životného cyklu pre šesť odlišných kategórií identít:

  • Interní zamestnanci (viaceré organizačné entity)
  • Kontraktori (viaceré organizačné entity)
  • Externí predajcovia a personál predajných boutikov
  • Strojové a systémové účty

Každý typ identity má vlastné pravidlá provisioningu, organizačné vzťahy a politiky deprovisioningu. Pri deaktivácii identity sa všetky pridelené oprávnenia automaticky odoberú naprieč všetkými pripojenými systémami.

Integrácia podnikových systémov

Prepojili sme midPoint so šiestimi podnikovými systémami:

Príchodzie (zdroje pravdy):

  • Podnikový HR systém — denná synchronizácia všetkých údajov o zamestnancoch a organizačnej štruktúre
  • Dátový zdroj autorizačného konceptu — denný automatizovaný import mapovania rol-oprávnení-aplikácií

Odchodzie (provisionované systémy):

  • Podnikový adresár — provisioning účtov, správa skupín a riadenie prístupov. Nové aplikácie bolo možné pripojiť k identitnej infraštruktúre v priebehu minút
  • Vývojová platforma — automatizovaný provisioning používateľov a správa prístupu k projektom
  • Interná platforma správy majetku — vlastný konektor vyvinutý od základov
  • Ticketingový systém — automatizovaná tvorba tiketov pre sledovanie zmien prístupov

Nasadenie na Kubernetes s kompletným CI/CD

Celé prostredie midPoint bolo nasadené na Kubernetes s produkčnou infraštruktúrou a kompletným GitOps workflow:

  • Verzionovaná konfigurácia — celá konfigurácia midPointu uložená v Gite, umožňujúca sledovanie zmien, peer review a rollback
  • Automatizované CI/CD pipeline — automatizácia zostavovania, testovania a nasadzovania promovaním cez vývojové, testovacie a produkčné prostredia
  • Multi-environment správa — identický deployment proces naprieč prostrediami pomocou Helm chartov, zabezpečujúci konzistenciu
  • Správa tajomstiev — prihlasovacie údaje a certifikáty spravované cez dedikovaný vault integrovaný do pipeline

Tím operátora tak mohol spravovať zmeny konfigurácie midPointu cez štandardné vývojové workflow — commit, review, merge, deploy.

Transfer znalostí

Počas celej zákazky sme realizovali štruktúrované školenia, aby interný tím operátora mohol midPoint nasadenie samostatne prevádzkovať a rozvíjať. Na záver zákazky mal tím operátora plnú nezávislosť na prevádzku a rozširovanie platformy.

Kľúčové výsledky

Z tabuliek na automatizované riadenie. Excel-based model správy prístupov bol nahradený vynútiteľnou, auditovateľnou architektúrou rolí.
6 podnikových systémov prepojených. Identitné dáta prúdia automaticky medzi HR, adresárovými službami, vývojovými nástrojmi, správou majetku a ticketingom.
Onboarding nových aplikácií za minúty. Autorizačný model založený na adresári umožnil rýchle pripojenie nových aplikácií.
Plná automatizácia životného cyklu pre 15 000 identít. Nástup, presun a odchod sú spracované automaticky pre šesť kategórií identít.
Produkčná infraštruktúra s GitOps workflow. Kubernetes nasadenie s kompletným CI/CD, verzionovanou konfiguráciou, multi-environment promovaním a SSO.
Kompletné odovzdanie prevádzky. Dokumentácia, protokoly dodávky a praktické školenie — plná nezávislosť pre tím operátora.
Dodané 2 inžiniermi za 5 mesiacov. Seniorná expertíza a disciplinovaná metodológia dodávajúca podnikové výsledky bez veľkých konzultačných tímov.

To, čo začalo ako feasibility hodnotenie, sa rozvinulo do kompletného funkčného prostredia identity governance — so 6 systémovými integráciami, automatizovanou správou životného cyklu, produkčným Kubernetes nasadením a kompletným odovzdaním prevádzky.

„Spolupráca na projekte feasibility implementácie nového IDM systému prebehla veľmi profesionálne a efektívne. Oceňujeme odborné znalosti, vysokú kvalitu dodania aj proaktívny prístup počas celého projektu.“

— Projektový manažér, Európsky telekomunikačný operátor

Čelíte podobnej výzve?

Či už nahrádzate zastaraný IAM systém, implementujete midPoint prvýkrát, alebo modernizujete identity governance pre komplexné prostredie — máme s tým skúsenosti. Porozprávajme sa o vašej situácii.