Behøver IAM at være så svært?

Ældre identitetsstyringsværktøjer udfyldte et reelt hul, men til en pris, som de fleste organisationer stadig betaler. Her er hvorfor vi besluttede at bygge noget nyt fra bunden, og hvordan vi gør det.

Kløften ingen taler om

HR-systemerne ved, hvem der arbejder hvor. Entra ID ved, hvem der har adgang til hvad. Men et sted mellem disse to sandheder mister de fleste organisationer kontrollen over deres identiteter. En nyansat medarbejder tilføjes i HR-systemet om mandagen. Onsdag er IT stadig i gang med at få klargøringssager. Fredag ​​har nogen manuelt kopieret attributter fra et regneark til Entra ID og håbet på det bedste.

Identiteten eksisterer i begge systemer. Den hænger bare ikke sammen.

Det er dette problem, som Identity and Access Management skulle løse. For mange organisationer gjorde det det. For femten år siden med værktøjer som Microsoft Identity Manager. Men disse værktøjer blev bygget til lokale mapper, XML-konfigurationsfiler og en verden, hvor identitet betød ét HR-system, der forsynede ét Active Directory. De krævede dedikerede servermiljøer, dyb specialisering for at fungere og uger med konsulentbistand for at konfigurere.

Verden gik videre. Det gjorde værktøjet ikke.

De reelle omkostninger ved ældre IAM

Problemet med administration af ældre identiteter er ikke, at det er holdt op med at virke. Det er, at det er blevet umuligt at leve med det.

Ingen tør røre ved konfigurationen. Personen, der byggede den, forlod den for to år siden, og dokumentationen er et 47-siders Word-dokument, der sidst blev opdateret i 2019. Enhver ændringsanmodning tager uger, fordi ingen er sikre på, hvad der vil gå i stykker. Testning betyder at køre en synkronisering i et staging-miljø, der faktisk ikke afspejler produktionen, og derefter håbe på det bedste.

Værktøjerne i sig selv kæmper mod dig. Desktop-administrationskonsoller, der kun kører på bestemte Windows-versioner. XML-baseret konfiguration, der er ulæselig for alle, der ikke har skrevet den. Kør profiler, der skal udføres i den rigtige rækkefølge, manuelt, ellers falder hele pipelinen over. Vil du ændre, hvordan en enkelt attribut håndteres? Det er en ændringsanmodning, et konsulentengagement og en tidslinje på tre uger.

Og den operationelle omkostninger stopper aldrig. Dedikerede synkroniseringsservere, der skal opdateres. SQL-databaser, der skal vedligeholdes. SharePoint-portaler, som ingen bruger, men som ingen tør tage ud af drift. Alene infrastrukturomkostningerne ville overraske de fleste økonomidirektører, hvis nogen rent faktisk havde lagt dem sammen.

Organisationer bruger ikke ældre IAM, fordi det fungerer godt. De bruger det, fordi det føles endnu sværere at udskifte det end at vedligeholde det.

Hvorfor det her bliver værre, ikke bedre

Kompleksiteten bliver større. Organisationer plejede at have ét HR-system, der forsynede én mappe. I dag kan en mellemstor virksomhed have Simployer til medarbejdere i Norge, SAP SuccessFactors til den globale arbejdsstyrke, Visma til entreprenører, et separat system til studerende eller frivillige og Entra ID som mål. Hver kilde har sit eget skema, sin egen opdateringskadence og sin egen definition af, hvad "aktiv" betyder. Ældre værktøjer blev aldrig designet til så mange bevægelige dele.

Derefter skal du lægge et større pres på regulatorerne. NIS2 i Europa kræver nu, at organisationer demonstrerer, at adgangsrettighederne matcher de faktiske roller, at offboarding sker hurtigt, og at identitetsdatastrømmene kan revideres. Prøv at bevise det med et system, som ingen fuldt ud forstår, og som ingen tør ændre.

Og så er der AI-dimensionen. Agentsystemer anmoder om tilladelser, handler på vegne af brugere og træffer beslutninger, der skal styres. Identitetslaget, der allerede gav efter under menneskelige brugere, skal nu også håndtere ikke-menneskelige identiteter. Held og lykke med at tilføje det til en ældre implementering, der tager tre uger at ændre en enkelt regel.

Hvorfor vi besluttede at bygge Identity Universe

At Fortytwo Vi har brugt årevis på at implementere, udvide og fejlfinde disse systemer på tværs af virksomhedsmiljøer. MIM, FIM, brugerdefinerede integrationer, PowerShell-scripts, som nogen skrev for fem år siden, og som ingen tør røre ved. Vi ved, hvor smertefulde de er, fordi vi har været dem, der er blevet tilkaldt for at reparere dem.

Den oplevelse lærte os noget: Det grundlæggende problem med ældre IAM er ikke manglende funktioner. Det er, at systemerne er for svære at betjene, for svære at ændre og for svære at forstå. Når din identitetsplatform kræver en specialist, der bare fortæller dig, hvad den gør i øjeblikket, er der gået noget galt på designniveau.

Så i stedet for at bygge endnu et integrationslag oven på en aldrende infrastruktur, startede vi fra bunden. Vi tog alt, hvad vi har lært af at implementere IAM for virksomheder på tværs af forskellige leverandører og platforme, og spurgte: Hvordan ville det se ud, hvis vi byggede det i dag, for de mennesker, der rent faktisk skal betjene det hver dag?

Svaret er Identitetsuniverset.

Hvordan vi bygger det

Vi bygger Identity Universe iterativt i to-ugers SCRUM-sprints med et team, der har dybdegående IAM-erfaring på tværs af flere leverandører og platforme. Enhver designbeslutning er informeret af reelle virksomhedsimplementeringer, ikke teoretisk arkitektur. Hvis vi har set det bryde igennem i praksis, bygger vi det anderledes.

Tre principper styrer ethvert sprint:

Nem at betjene, kraftfuld underside. Legacy IAM mislykkedes, fordi det blev bygget til konsulenter, ikke til de mennesker, der driver det i det daglige. Identity Universe er bygget til identitetsadministratoren, der har brug for at forstå, hvad der sker, foretage ændringer med selvtillid og komme hjem til tiden. Kompleksiteten ligger i systemet. Oplevelsen forbliver enkel.

API og MCP først. Portalen, du ser, er én klient. Identitetsmotoren nedenunder eksponerer alle funktioner gennem åbne API'er og Model Context Protocol (MCP), den nye standard for at forbinde AI-værktøjer til live datakilder. Hvis du vil administrere identitetsflows fra dine egne værktøjer, tilslutte operationer til din CI/CD-pipeline eller lade en AI-assistent forespørge og styre identiteter direkte, kan du. Vi mener, at den bedste identitetsplatform passer ind i din arbejdsgang, ikke omvendt.

AI fra starten. Vi har ikke eftermonteret AI på et eksisterende produkt. Det er indbygget i, hvordan administratorer interagerer med identitetsdata. Stil et spørgsmål i et letforståeligt sprog, få et visuelt svar. Beskriv en gruppe brugere, du vil indsamle, og AI'en genererer filterkriterierne for dig. Ingen forespørgselssyntaks. Ingen rapportbygger. AI er ikke en funktion i Identity Universe. Det er en interaktionsmodel.

Sådan ser det ud i praksis

Kernen i Identity Universe er Identity Hub. Den giver dig et live, visuelt kort over hele din identitetspipeline: alle kildeforbindelser til venstre, en central identitetsmotor i midten og alle målsystemer til højre. Ikke et diagram i en PowerPoint-pakke. Dine faktiske data flyder i realtid. Du kan se, hvad der sker, forstå, hvad der har ændret sig, og foretage ændringer uden at skulle ringe til en konsulent.

Identitetshubben i Fortytwo Univers: HR-kilder til venstre, den centrale identitetsmotor i midten og Entra ID til højre. Hvert attributflow er synligt og sporbart.

Du kan bore ned i enhver forbindelse, gennemse dens objekter, oprette synkroniseringsregler med en visuel udtryksgenerator og forhåndsvise præcis, hvad der vil ændre sig, før du bekræfter. Alt sammen i browseren.

AI er vævet ind i platformen. Copilot giver dig mulighed for at stille spørgsmål om dine identitetsdata i et letforståeligt sprog og få live-visualiseringer tilbage. "Vis mig aktive brugere" returnerer et diagram, ikke en tabel, du skal eksportere og pivotere.

Copilot i aktion: skriv "Vis mig aktive brugere" og få en live visualisering. AI'en genererer dashboards og diagrammer ud fra dine faktiske identitetsdata.

Smarte samlinger erstatter den statiske gruppemodel med dynamisk, kriteriebaseret identitetsgruppering. Definer regler visuelt med indlejret AND/OR-logik, eller beskriv, hvem der skal inkluderes i naturligt sprog, og lad AI'en generere filteret. Forhåndsvis resultater, før du gemmer, så du altid ved præcis, hvem der er omfattet.

Rediger regler for medlemskab af smarte samlinger

Derudover inkluderer Universe en Explorer til at spore adgangsstier på tværs af hele dit identitetslandskab, workflowautomatisering udløst af identitetslivscyklushændelser, agentstyring til administration af ikke-menneskelige identiteter og identitetsstyringsdashboards med organisatorisk detalje.

Udvidelse af Entra ID, ikke erstatning

Vi skal være tydelige omkring positionering. Entra ID er identitetsplatformen. Den godkendelse, betingede adgang og applikationsintegration, som Microsoft leverer, er gennemprøvet og moden. Det konkurrerer vi ikke med.

Det, der manglede, var livscykluslaget: at få de rigtige attributter fra de rigtige kilder ind i Entra ID, styret og auditerbart, i stor skala. Universe er dette lag. En bro fra hvor dine identitetsdata befinder sig, til hvor de skal fungere, med kraften til at håndtere virksomhedens kompleksitet og klarheden til at gøre den håndterbar.

Hvor vi er på vej hen

Vi leverer Identity Universe iterativt og bygger i det åbne. Hvert sprint tilføjer reel kapacitet baseret på, hvad virksomheder rent faktisk har brug for, ikke en roadmap bygget i isolation.

Hvis du i dag bruger et ældre IAM-system, eller hvis du har givet op og administrerer identitetsflows med scripts og regneark, er dette værd at følge. Vi vil dele dybdegående dyk ned i specifikke funktioner, arkitekturbeslutninger og migreringsscenarier i de kommende uger.

Spørgsmålet er ikke, om du har brug for identitetslivscyklusstyring. Det er, om det behøver at være så svært.

Rul til top