50
FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée Frédéric Esnouf, Microsoft Victor Joatton, Exakis Infrastructure et Gestion des identités

FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Embed Size (px)

DESCRIPTION

Au cours de cette session vous aller découvrir la solution Forefront Identity Manager sur la base de scénarios que tous les clients rencontrent. Vous verrez comment il sera possible d’automatiser sur la base de « vos règles » (et des recommandations Microsoft) toutes les tâches classiques autour des utilisateurs, les groupes, les applications.. et les habilitations au sens large. Vous saurez alors comment la gestion des identité peut avoir rapidement un impact significatif sur le service aux utilisateurs, la sécurité, le coût d’exploitation de l’infrastructure... Nous profiterons de cette session pour décrire les nouveautés de la version R2 arrivée il y a quelques mois

Citation preview

Page 1: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

FIM 2010 R2 : Gestion des identités, automatisation des

traitements, et gestion avancée

Frédéric Esnouf, MicrosoftVictor Joatton, Exakis

Infrastructure et Gestion des identités

Page 2: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

• Présentation de FIM– Démonstrations

• Gestion des rôles– SOD

• Attestation– Présentation

Agenda

Page 3: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

PRÉSENTATION DE FIMChapitre 1

Design

Page 4: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

• Vision IT/Infrastructure– Souhait des équipes technique de se dégager du

temps, de réduire les tâches administratives

• Vision Sécurité– Qui a accès à quoi ? Bonnes pratiques &

Audit/compliance

• Vision Financière– Réduction des coût, ou dégager du temps pour

de nouveaux projets.

La gestion des identités

Page 5: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Historique de FIM

Office Integration for Self-ServiceDeclarative ProvisioningGroup & DL ManagementWorkflow and PolicySupport for 3rd Party CAs

User Management

GroupManagement

Credential Management

Common PlatformWorkflowConnectorsLoggingWeb Service APISynchronization

PolicyManagement

Identity SynchronizationUser Provisioning Certificate and Smartcard Management

Web based password resetReportingSimplified deployment and troubleshootingEnhanced performanceEnhanced MA connectivityAdded language support

User Management Group

Management

Credential Management

Common PlatformWorkflowConnectorsLoggingWeb Service APISynchronization

PolicyManagement

R2

1997Acquired LinkAge

Directory Exchange

1999Active

Directory

1999Acquired

Zoomit VIA

1999Metadirectory Services

2003Identity Integration

Server 2003

2005Acquire

d Alacris

2007Identity Lifecycle

Manager 2007

2009 Identity Lifecycle

Manager 2007 FP1

2010FIM 2010AD FS 2.0

2013FIM 2010 & BHOLD SP1

2012FIM 2010 R2

BHOLD

Page 6: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

… bien catégoriser son projet pour le réussir

Quel est votre projet de gestion des identités ?

Méta annuaire

Gestion des identités

Gestion des identités avancée

Méta annuaire

Synchro de données

Qualité des données

…Portail

utilisateurDélégation d’administr

ationGestion des

rôlesAutomatisa

tion des traitementsReportingSécurité

…Gestion de

rôle avancée

DataMiningSegregation of duty

Attestation

Sans gestion des

identités

Réception des

demandes: téléphone, email, outil

Traitement : manuel ou via scripts

Méta annuaire

Gestion des identités

Page 7: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Composants de FIM

Applications et annuaires

.. Autre FINANCE RH MAIL ACTIVE DIRECTORY

PABXSMARTCARD

Moteur de synchronisation

MetaDirectory

Moteur de synchronisati

on

Applications et Cloud

Services

Interfaces

ApprobationSynchronisatio

nAutomatisati

on

Reset de mot

de passeGestion des

cartes

Portail FIM Outlook Windows Custom Reporting

Vos règles de gestionRôles,

attestation, …

Powershell

1 licence par serveur

1 CAL par utilisateur

Page 8: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

demo

Page 9: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée
Page 10: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée
Page 11: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

GESTION DES RÔLESChapitre 2

Design

Page 12: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Gestion des rôles dans FIM Structure organisationnelle de l’entreprise Assignation de rôles, par UO Rôles imposés ou proposés Héritage

UO

R

UO

R

R

UO

PP

Page 13: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

13

Création de la structure d’UO

Page 14: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

14

L’unité organisationnelleVision organisationnelle de l’entreprise, UO France

• Structure hiérarchique de l’entreprise• Utilisateurs• Rôles hérités• Rôles de l’UO• …

Page 15: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

15

Création et assignation de « rôles »Lier un Rôle à une unité organisationnelle EMEA

Rôle proposé ou imposé

Page 16: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

16

Vision unité organisationnelle EMEARésultat dans UO EMEA

• Rôle positionné sur EMEA

• Rôle « Proposé

Page 17: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

17

Vision unité organisationnelle FRANCE• UO France

• Rôle « Proposé », « hérité » ou obligatoire

Page 18: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

18

BilanUO et Rôles

• Description de votre structure d’entreprise via des Unités organisationnelles (différentes des UO Active Directory)

• Création de Rôles d’entreprise• Assignation de ces rôles par UO• Un rôle est « proposé » ou « obligatoire »• Un OU peut hériter des rôles de son UO parent (EMEA-

>France)

Page 19: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Click icon to add picture

Applications & Permissions

Page 20: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

SOD

Applications, Permissions et RôlesDonner des habilitations aux utilisateurs via les rôles

Définition des applications d’entreprise Les applications ont des « permissions » On assigne des permissions aux rôles SOD possible entre permissions.

UO

R

UO

R

R

UO

PP

Page 21: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Schéma de démonstrationUtilisateurs, OU, .. Rôles et permissions .. .SOD

21

France

R

Inde

R

R

PP SODPSO

D

Auditeur peut valider facture à 10K Au-delà, incompatible

Applications

Page 22: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

22

Création d’une applicationApplication Finance

Application

Page 23: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Application et permissionsApp Finance, permission sur « seuils » de facture

23

P

Application

P

Page 24: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

24

Rôles, et permissions

Créer Rôle auditeur, et assigner permission « auditeur « + »facture 10K »

R R

PP

Page 25: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

25

Assigner un rôle à une OU (France)

• Les rôles sont maintenant proposés via les UO, ils seront donc hérités

France

R R

Page 26: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

26

Assignation utilisateur à UO FranceUn utilisateur peut appartenir à plusieurs UO

France

Page 27: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

27

Assignation Rôle (proposé)Rôles hérités de l’OU, récupération des permissions

France

R R

R

PPPSO

D

Application

Page 28: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Click icon to add picture

SOD

Page 29: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

29

Créer la règle d’incompatibilité (SOD)

MandatoryOverridabl

e

PPSO

D

SOD

Page 30: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

30

SOD overridable

Page 31: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

31

SOD mandatory

Page 32: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONChapitre 3

Design

Page 33: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONDéfinitions

• Attestation : certifier un fait par vive voix ou par écrit

• Dans l’IAM, on parle de certification : certifier les accès et les habilitations d’une personne

• Il s’agit de valider ou non les relations entre :– Les identités et leur compte– Les identités et leur niveau d’habilitations

Page 34: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONBesoins

• D’un point de vue sécurité, il est indispensable de pouvoir contrôler les habilitations des collaborateurs– Eviter les accumulations de droits– Sur les applications sensibles– Permettre de donner des droits fins selon les besoins des collaborateurs

• De répondre aux exigences des réglementations pour être conforme– Par exemple, sur les applications qui ont besoin d’être SOX-compliant– Dans SOX, il est stipulé qu’il faut pouvoir évaluer les contrôles d’accès aux applications sur

une base annuelle.

Page 35: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONObjectifs

• Assurer le niveau d’habilitations des collaborateurs– Ont-ils assez de droit pour travailler et accomplir leur fonction ?– Ont-ils des droits en trop ?

• Assurer le granularité des droits– Au niveau des permissions dans les applications du périmètre– Au niveau des comptes dans les applications du périmètre

• Déléguer l’attestation aux fonctionnels– Basé sur la hiérarchie de l’organisation– Basé sur les responsables d’application– Basé sur une liste de personnes (cellule habilitation par exemple)

L’objectif est surtout d’attester les habilitations sur les applications sensibles.

Page 36: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONFonctionnement d’une campagne• Deux types de population

Création d’une campagne

Responsable de campagne

Steward

Maintien de la campagne

Revue des utilisateurs qui

doivent être attestés

Attestation des utilisateurs

Fin de la campagne

• Création d’une campagne

• Si le Steward n’est pas responsable de l’un des utilisateurs, il le refuse et le responsable de campagne doit réaffecter l’utilisateur à un autre steward

• Le Steward accepte ou refuse les droits / Comptes des utilisateurs

• Si la campagne d’attestation est périodique, une nouvelle instance sera créée selon le timing choisi

Page 37: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONPortail d’attestation

• Le portail Attestation est module à part entière• L’accès à ce portail est réservé aux superviseurs et aux

stewards

Page 38: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONCréation d’une campagne

• Date de validité de la campagne• Configuration de la récursivité• Configuration des rappels

Page 39: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONCréation d’une campagne - Périmètre

• Par application : • Par organisation :

Page 40: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONCréation d’une campagne – Périmètre

• Deux possibilités :– Soit sur les comptes– Soit sur les permissions

Page 41: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONCréation d’une campagne – Les stewards

• Deux possibilités :– Soit par rapport à

l’organisation en place– Soit en ajoutant pour la

campagne en cours des stewards directement

• A la fin de la création de la campagne, les stewards sont notifiés

Page 42: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONAttestation des droits par les Stewards

• Le steward voit la liste des instances de campagne qui lui sont affectés

• Dans l’instance, les utilisateurs sont listés : le steward choisit quels sont les utilisateurs dont il est responsable

Page 43: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONAttestation des droits par les Stewards• Les utilisateurs

sont listés avec leurs comptes

• OU : Les utilisateurs sont listés avec leurs permissions

Page 44: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONAttestation des droits par les Stewards

• Pour les utilisateurs dont il est responsable, le steward accepte ou refuse les comptes ou les droits

• Dans les deux cas, une vérification est faite par rapport à l’action d’un autre steward sur ces droits

Page 45: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONAttestation des droits par les Stewards – les utilisateurs refusés

• Les utilisateurs refusés sont visualisés par le responsable de campagne

• Ils peuvent être affectés à d’autres stewards

Page 46: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

ATTESTATIONLes résultats

• Tant que l’instance de campagne est en cours, il est possible pour le steward de modifier les attestations

• Le responsable de campagne peut visualiser à tout moment les résultats de la campagne

• Après la date de fin, même si tous les utilisateurs n’ont pas été attestés, la campagne est fermée et complétée

Page 47: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Moteur FIM

ATTESTATIONExemple

OU 1

R R

P3P1

Application A

Application A

P2

P1P2

P3

P1P2

P3X

Page 48: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

PERSPECTIVESChapitre 4

Design

Page 49: FIM 2010 R2 : Gestion des identités, automatisation des traitements, et gestion avancée

Merci !

• Pourquoi la gestion des identités ?• Impact sur le SI• Gérer son projet ? Classique ou Quick

Win ?

PERSPECTIVES