Привет! Меня зовут Андрей Софронов, я тимлид продукта управления доступами в компании Lenta tech (ИТ‑бренд «Группы Лента»). Пока учетных записей немного, ими можно управлять вручную. Но когда пользователей десятки тысяч, а доступы выдаются сотнями тысяч в год, без автоматизации уже не обойтись. 

В своей статье делюсь опытом внедрения IDM в масштабной инфраструктуре, где каждый день происходят кадровые изменения, а любая ошибка в доступе — риск для бизнеса. 

IDM (Identity Management) — управление учетными данными. Это комплекс подходов, процессов и технологий для управления учетными записями пользователей. Цель — повысить безопасность, ускорить рутинные операции и снизить затраты. 

Система управления доступами — это совокупность технологий, процессов и политик, которые контролируют, кто и как получает доступ к информационным ресурсам. В эпоху роста киберугроз это становится критически важным элементом безопасности.

Предыстория и выбор решения

Всё началось с аудита. Именно он вскрыл тот факт, что наш уровень зрелости процессов управления доступами оставлял желать лучшего. Представьте ситуацию: у учетных записей нет формализованного жизненного цикла, процессы управления отсутствуют, а системный контроль практически не ведется. В масштабах «Ленты» это означало:

  • Процессы ручные и трудоемкие. Каждую учетную запись создавали, меняли или удаляли вручную. Это занимало много времени и повышало риск ошибок.

  • Отсутствовала автоматизация при онбординге и оффбординге. Учетные записи распределялись по разным системам и приложениям, что усложняло контроль и мониторинг доступа пользователей.

  • Сложность соблюдения норм и требований аудита. Отсутствие единой платформы управления доступами усложняло проведение аудита и подтверждение соответствия требованиям информационной безопасности.

  • Риски безопасности и утечки данных. Ручное управление доступами создавало лазейки для злоупотреблений. Выдача доступов и полномочий сотрудникам организации осуществлялась без надлежащего контроля.

  • Наличие у сотрудников избыточных прав доступа в корпоративных системах без их регулярного пересмотра.

  • Отсутствие системного контроля за блокировкой учетных записей уволенных сотрудников

  • Административные и операционные затраты. Постоянное участие сотрудников ИТ‑служб в рутинных операциях с учетными записями отвлекало их от стратегически важных задач.

После аудита стало очевидно: если мы хотим развиваться дальше, управление доступами нужно автоматизировать и централизовать. Внедрение IDM должно было решить три задачи: повысить безопасность, ускорить выдачу доступов и привести процессы в соответствие с нормативными требованиями.

Почему выбрали OneIdentity?

Рынок предлагает множество решений, но нам нужна была платформа, способная закрыть конкретные потребности бизнеса. В ходе анализа остановились на OneIdentity. Почему? Вот критерии, которые определили наш выбор:

  • широкий функционал, масштабируемость и гибкость;

  • централизованное управление и поддержка современных стандартов;

  • наличие коннекторов к SAP и AD — не сложная и недорогая интеграция;

  • удобство использования как для пользователей, так и для администраторов системы;

  • распространенное решение, возможность найма квалифицированных сотрудников для поддержки и внедрения системы;

  • возможность получения обновлений и организации поддержки на территории РФ.

Мы выбрали модель RBAC (Role‑Based Access Control) и начали проектировать архитектуру. Главной задачей было связать кадровый источник (HR) с IDM и подключить управляемые системы (AD, SAP LRP, BW, EWM). Где‑то сделали прямую интеграцию, где‑то — через AD, используя группы доступа.

Оценка масштаба и суть эффекта

На старте внедрения определили приоритетность корпоративных систем по количеству запросов на доступ. Сначала подключили наиболее востребованные, а остальные постепенно подключаем в рамках продуктового подхода. На сегодняшний день решение охватывает ключевые системы компании, и его развитие продолжается.

Как изменилась выдача доступов

Главная задача IDM — убрать человека из рутинных операций там, где решение можно принять автоматически. До внедрения почти каждый запрос проходил через поддержку: специалисты уточняли, какие права нужны сотруднику, собирали согласования и вручную выдавали доступ.

  • Сегодня 80% доступов система выдает автоматически на основе должности и заранее настроенных бизнес‑ролей.

  • Еще 10% сотрудники оформляют самостоятельно через личный кабинет IDM — без заявок в Service Desk и ожидания в очереди.

  • Оставшиеся случаи — это сложные сценарии, требующие доработки систем или изменений процессов. Их мы автоматизируем постепенно, оценивая ожидаемый эффект и приоритет.

При сотнях тысяч операций по выдаче доступов в год экономия получается весьма ощутимой: по нашим расчетам, проект окупается примерно за три года.

При этом IDM уже стал не просто сервисом для выдачи доступов. Вокруг него постепенно выстроилась единая система управления учетными записями и правами:

  • система автоматически создает и блокирует учетные записи;

  • управляет доступами подрядчиков и сервисных аккаунтов;

  • поддерживает делегирование полномочий;

  • корректно обрабатывает переводы сотрудников;

  • помогает контролировать SoD‑конфликты — ситуации, когда сочетание нескольких ролей создает риски для безопасности компании.

Этапы внедрения

Мы понимали, что внедрение IDM потребует изменений в существующих процессах компании, поэтому проект разбили на несколько этапов.

  1. Сначала выбрали платформу и подрядчиков, затем развернули систему и интегрировали ее с кадровым контуром.

  2. После этого подключили ключевые информационные системы, запустили личный кабинет пользователей и постепенно начали переводить процессы управления доступами в IDM: автоматическую выдачу прав, делегирование полномочий, управление сервисными учетными записями, контроль SoD‑конфликтов и другие сценарии.

На каждом этапе сопровождали внедрение не только техническими работами, но и помогали пользователям адаптироваться к изменениям: создавали рабочие группы, готовили инструкции, проводили вебинары и обучающие мероприятия.

При внедрении столкнулись с рядом вызовов

Как и любой масштабный инфраструктурный проект, внедрение IDM не обошлось без сложностей. Помимо интеграций, нам пришлось разбираться с накопившимся за годы техническим долгом.

Проблема № 1. Тысячи учетных записей

Пока учетных записей десятки, многое можно контролировать вручную. Но когда их тысячи, такой подход перестает работать. Поэтому мы разбили внедрение на этапы, предусмотрели дополнительные проверки и выстроили процессы сопровождения изменений, чтобы взять под контроль все учетные записи в ключевых системах.

Проблема № 2. SAP жил по своим правилам

В SAP не существовало единых правил использования параметров, групп и структурных полномочий. Разные команды использовали собственные подходы. Мы пересмотрели правила назначения привилегий, унифицировали их и подготовили к автоматической выдаче через IDM.

Проблема № 3. Сложная логика назначения ролей

Назначение ролей зависело от множества факторов: региона, магазина, структуры подчинения и даже секции, в которой работает сотрудник. Например, сотрудник секции свежих овощей и фруктов должен получать один набор полномочий, а сотрудник другой секции — совершенно другой.

Мы разработали таблицы соответствия «регион — магазин» и единые правила назначения ролей, благодаря которым система автоматически выдает сотрудникам именно те полномочия, которые необходимы для их работы.

Проблема № 4. Ролевые модели

За годы эксплуатации системы накопилось множество дублей, похожих ролей и исключений. В итоге мы фактически пересобрали ролевую модель заново: избавились от дубликатов, унифицировали правила именования и построили единую логику назначения полномочий.

Проблема № 5. Хардкод в SAP

В отдельных процессах логика была жестко привязана к конкретным логинам пользователей. Нам пришлось переработать код, перевести процессы на ролевую модель и для ускорения работ привлечь подрядчика.

Как оценивали успех проекта

Для нас было важно измерять не только техническую работоспособность системы, но и ее влияние на пользователей и бизнес. Поэтому, помимо технологических метрик и nps, мы следили сразу за несколькими метриками:

Успех проекта по внедрению IDM определяется не только внедрением системы, но и тем, насколько она изменили процессы управления доступом в организации. Как важные итоги проекта мы получили:

  • централизованный контроль над учетными записями и правами доступа сотрудников;

  • максимально уменьшили количество ручных операций;

  • снизили риски в связи с избыточными и несвоевременно отозванными полномочиями;

  • упростили и автоматизировали создание УЗ и предоставление необходимых доступов, положенных по должности сотрудника;

  • команды ИТ и ИБ освободились для более приоритетных задач;

  • получили контроль над жизненным циклом учетной записи сотрудника: создание УЗ, изменение прав при кадровых перемещениях, оперативная блокировка УЗ при увольнении или инциденте ИБ;

  • сделали работу прозрачной: руководители и владельцы ресурсов получили возможность контролировать, кто и на каком основании обладает доступом в системы, а ИТ и ИБ — получили инструменты для регулярного пересмотра прав, контроля жизненного цикла УЗ и подготовки отчетности для аудита.

Команда

Даже зрелое IDM решение не даст нужного эффекта, если нет команды внедрения и сопровождения системы, устремленных к единой цели. Для решения сотен еженедельных задач требуется слаженная координация, распределение ролей и функций и, конечно, приоритезация.

Работа в нашей команде распределена по направлениям:

  • поддержка пользователей;

  • формирование матриц доступа;

  • бизнес‑анализ;

  • администрирование системы и разработка.

Для решения ряда задач оказывает помощь команда интегратора. 

Нам удалось собрать команду настоящих профессионалов своего дела — людей, которые глубоко вовлечены в свою работу, с ответственностью подходят к каждой задаче и искренне заботятся о результате для каждого, кто обращается к нам за помощью. Именно благодаря этому мы достигли поставленных целей и продолжаем развиваться!

Поддержка, мониторинг и логирование

В One Identity Manager мы мониторим не только инфраструктуру, но и бизнес‑логику приложения. Для нас важно видеть, дошла ли заявка до целевой системы, успешно ли прошла синхронизация, не накопилась ли очередь из задач и завершился ли процесс провиженинга.

Все обновления проходят по регламенту: с тестированием, планом внедрения и пострелизным контролем. В системе логируются как технические события, так и действия пользователей и администраторов. Аудиторские данные хранятся в соответствии с внутренней политикой информационной безопасности.

На практике большинство инцидентов связано с интеграциями и обработкой данных. Чаще всего мы сталкивались с:

  • ростом очередей задач и задержками провиженинга при высокой нагрузке;

  • ошибками синхронизации с целевыми системами;

  • точечными сбоями интеграции с кадровым источником или бизнес‑ролями;

  • снижением производительности при массовых кадровых изменениях.

В зависимости от причины перезапускали сервисы и очереди обработки, повторно запускали неуспешные процессы, восстанавливали синхронизацию, корректировали параметры подключения или при необходимости откатывали изменения.

После каждого инцидента не ограничивались восстановлением системы, а усиливали процессы сопровождения: расширяли мониторинг, добавляли контроль состояния Job‑сервисов и DBQueue, усиливали релизный контроль и формировали сценарии восстановления.

В результате эксплуатация IDM стала заметно стабильнее: сократилось время обнаружения и устранения проблем, а изменения в системе стали внедряться более предсказуемо.

Что дальше? Планы развития

На этом работа не заканчивается: мы продолжаем развивать IDM и расширять ее возможности. Все изменения оцениваем по тем же метрикам, что и сегодня: скорости предоставления доступов, стабильности работы системы и удобству для пользователей. В ближайших планах:

  • внедрить отдельные процессы управления привилегированными учетными записями;

  • интегрировать IDM с ITSM, чтобы пользователи могли решать все вопросы в едином процессе;

  • передать управление матричными ролями руководителям подразделений;

  • дальнейшее обновление и развитие системы.

Заключение

За время проекта мы убедились, внедрение IDM — гораздо больше, чем автоматизация выдачи доступов. Основная работа оказалась связана с пересмотром существующих процессов, ролей и подходов к управлению доступами.

Результат оправдал ожидания: сегодня большинство доступов выдается автоматически, время их предоставления сократилось с нескольких дней до нескольких минут, а нагрузка на команды ИТ и информационной безопасности заметно снизилась.

Но, пожалуй, главный эффект заключается в том, что нам удалось выстроить единый и прозрачный процесс управления доступами, который одинаково удобен для сотрудников, соответствует требованиям безопасности и при этом продолжает развиваться вместе с бизнесом.

Какой эффект от IDM вы считаете действительно ценным для бизнеса?