Es de gran importancia trabajar con roles de negocio dentro de una organización para así tener indetificado qué tareas tiene asignadas, permisos, accesos, recursos…etc. El problema viene dado cuando hablas con los responsables de la organización y te proponen/comentan que existen más roles de negocio que empleados pero ¿Cómo es esto posible? ¿Más roles que empleados?
Bueno, volviendo a lo nuestro, la gestión y definición de roles negocio dentro de un gestor de identidades tiene que ser sencillo, intuitivo, eficaz y sobre todo que permita aplicar la herencia entre los diferentes roles. Para explicar esto os pongo un ejemplo bastante típico en la actualidad:
Una empresa tiene 3 pefiles de empleados: Externo, Interno y Ajeno. Inicialmente, vamos a emparejar esta tipología de empleados con roles de negocio básicos (Role Class) de Q1IM con los mismos nombres
Cada uno de estos perfiles (Role Class) “consume” diferentes recursos. Ajeno: Usuario LDAP, Externo: Usuario LDAP y usuario en Lotus Notes y el Interno: Usuario directorio activo, usuario en Exchange, usuario en LDAP, usuario en Notes y usuario en SAP. Este “consumo” se gestiona desde Q1IM asignando dichos recursos al perfil (ver imagen de ejemplo del Perfil Interno)
PRIMERA HERENCIA: Bien dentro de este perfil podemos crear una estructura jerárquica que permita dar de alta un buzón de correo en Exchange y que previamente se dé de alta un usuario en directorio activo. Para ello crearemos la siguiente jerarquía (aunque esta ya es gestionada automaticamente por Q1IM):
SEGUNDA HERENCIA: Continuando con la misma organización, dentro de “Usuario en AD Corporativo”, dependiendo del departamento que pertencezca se le asignará la pertenencia a diferentes grupos del directorio activo (Dpto. Comunicaciones, Dpto.Financiero y Dpto. IT) y dependiendo del cargo de este empleado se le asignará otros derechos, grupos y accesos (Admin. Routers, Admin. Windows…etc)
Toda esta estructura está basada en roles de negocio que permiten ser ágiles a la organización, es decir, si un empleado pasa de ser Administrador de Unix a Administrador de Windows, con SÓLO desasignarle del rol “Admin. Windows” a “Admin. Routers” las atribuciones que tenía por se administrador de Windows se eliminarían y se asignarian las otras de su nuevo cargo "administrador de routers” y además de heredaría los permisos, grupos y derechos por pertenecer al nuevo departamento “Dpto. Comunicaciones”
Rol: Usuario en AD Corporativo
Rol: “Dpto Comunicaciones”
Rol: “Admin. Routers”
Importante conocer que este cambio (empleado es asignado a otro cargo dentro de la compañía) será registrado en la línea temporal (timetrace) de dicho empleado
Creo que es sencillo de entender, sobre todo porque las imagenes valen más que mil palabras, pero sobre todo es fácil gestionar desde Q1IM
Espero que os sirva de ayuda