Одна из распространенных проблем крупных компаний и сервис-провайдеров — необходимость разграничения доступа к данным для различных подразделений и/или юридических лиц. Особенно актуальна эта задача для холдингов, где разные подразделения и юридические лица используют общую ИТ-инфраструктуру, а также для сервис-провайдеров, которые обслуживают нескольких клиентов.
Современная модель управления доступом позволяет решить эту задачу за счет сочетания RBAC (Role-Based Access Control) — ролевого управления доступом — и ABAC (Attribute-Based Access Control) — управления доступом на основе атрибутов и именно эта гибридная модель реализована в ITSM-системе Altevics. Такой подход позволяет разным командам, подразделениям и юридическим лицам работать в единой системе, при этом каждый пользователь получает доступ только к тем данным и функциям, которые ему положены.
Как это работает на практике
Представим ИТ-интегратора, который обслуживает десятки клиентов. При использовании отдельных систем для каждого заказчика приходится разворачивать и администрировать несколько инсталляций. При работе в единой платформе доступ можно разграничить с помощью ролей и атрибутов.
Например, роль определяет, какие действия доступны пользователю, а атрибуты — с какими объектами он может работать. Доступ к заявкам, конфигурационным единицам или статьям базы знаний может зависеть от принадлежности объекта к конкретному клиенту, договору или организации.
В результате сотрудник клиента «А» работает с данными своей организации и не получает доступ к информации клиента «Б», даже если у обоих пользователей одинаковая роль, например «Инженер».
Тот же принцип применим внутри холдинга. Разные подразделения — например, ИТ и HR — могут работать в одной платформе, не создавая отдельные информационные контуры для каждого типа обращений. HR-специалисты обрабатывают запросы, связанные с персоналом, а сотрудники ИТ — инциденты и запросы на обслуживание. При этом подразделения могут использовать общие справочники сотрудников, организационной структуры и площадок, сохраняя необходимые ограничения доступа к рабочим данным.
В чем преимущества такого подхода
- Снижение совокупной стоимости владения (TCO).
Вместо нескольких отдельных инсталляций для ИТ, HR, АХО или разных клиентов можно использовать единую платформу. Это позволяет сократить затраты на лицензирование, инфраструктуру и администрирование, а также избежать дублирования настроек и интеграций. - Управляемое разграничение доступа.
Политики доступа задаются не только через роли, но и с учетом атрибутов пользователей и объектов. Это позволяет формализовать требования к конфиденциальности данных и снизить зависимость от ручного контроля доступа. - Единое окно для пользователей.
Сотрудникам не приходится работать с несколькими порталами и запоминать разные точки входа. Пользователь работает в единой платформе и получает доступ только к тем сервисам, данным и функциям, которые соответствуют его роли и области ответственности. - Единые справочники и данные.
Общие данные — например, информация о сотрудниках, организационной структуре, подразделениях и местоположениях — могут использоваться всеми процессами. Это снижает риск расхождений между несколькими системами и необходимости поддерживать одинаковые справочники в разных местах. - Масштабирование без разрастания ИТ-ландшафта.
Подключение нового подразделения, юридического лица или клиента не обязательно означает развертывание отдельной системы. В зависимости от архитектуры и требований достаточно настроить необходимые роли, атрибуты, политики доступа и справочные данные.
Единая платформа — разные контуры доступа
Сочетание RBAC и ABAC позволяет использовать одну платформу для разных подразделений, юридических лиц и клиентов, не отказываясь от необходимого разграничения доступа.
Вместо того чтобы создавать отдельную систему для каждого нового контура, можно масштабировать единую платформу за счет настройки ролей и политик доступа. Это упрощает администрирование, сокращает количество разрозненных решений и позволяет развивать ИТ-ландшафт без постоянного увеличения числа систем.