Articulo de referencia

Software de aprovisionamiento de usuarios

El software de aprovisionamiento de usuarios es un software diseñado para ayudar a las organizaciones a gestionar de forma más rápida, económica, fiable y segura la información ...

El software de aprovisionamiento de usuarios es un software diseñado para ayudar a las organizaciones a gestionar de forma más rápida, económica, fiable y segura la información sobre los usuarios en múltiples sistemas y aplicaciones.

Antecedentes: sistemas, aplicaciones y usuarios

Las personas están representadas por objetos de usuario o cuentas de inicio de sesión en diferentes sistemas y aplicaciones.

Algunos ejemplos de sistemas y aplicaciones son:

Los objetos de usuario generalmente constan de:

  • Un identificador único.
  • Una descripción de la persona a la que se le ha asignado el objeto de usuario, principalmente su nombre.
  • Información de contacto de esa persona, como su dirección de correo electrónico, números de teléfono, dirección postal, etc.
  • Información organizativa sobre esa persona, como la identificación de su gerente, su departamento o su ubicación.
  • Una contraseña y/u otros factores de autenticación.

Cabe destacar que los usuarios no necesitan poder iniciar sesión en un sistema o aplicación. El objeto de usuario puede ser un registro en una aplicación de recursos humanos o una entrada en un sistema de directorio telefónico, al que el usuario no puede acceder, pero que, no obstante, lo representa.

Los objetos de usuario suelen estar conectados a otras partes de un sistema o aplicación mediante permisos de seguridad. En la mayoría de los sistemas, esto se logra asignando a un usuario a uno o más grupos de seguridad, donde a los usuarios de cada grupo se les otorgan ciertos derechos de seguridad.

procesos del ciclo de vida del usuario

Las organizaciones implementan procesos de negocio para crear, gestionar y eliminar objetos de usuario en sus sistemas y aplicaciones:

  • Incorporación:
    • Representa los pasos que se siguen cuando se contrata a un nuevo empleado, un contratista comienza a trabajar o se concede acceso a los sistemas a un cliente o socio.
    • Este término alude al proceso de embarque de pasajeros en un avión comercial.
  • Gestión:
    • Los usuarios son dinámicos: cambian de nombre, dirección, responsabilidades y mucho más.
    • Los cambios que experimentan los usuarios en el mundo físico deben verse reflejados en los objetos de usuario de los sistemas y aplicaciones.
  • Apoyo:
    • En ocasiones, los usuarios experimentan problemas con los sistemas y las aplicaciones. Por ejemplo, pueden olvidar su contraseña o necesitar nuevos permisos de seguridad.
    • El soporte al usuario implica modificar datos sobre los usuarios en sistemas y aplicaciones, restablecer contraseñas, etc., para resolver los problemas de los usuarios.
  • Desactivación:
    • Los usuarios tienen una vida útil limitada y, normalmente, una relación aún más corta con la organización donde se gestiona un sistema o una aplicación.
    • Cuando los usuarios se marchan (por despido, dimisión, jubilación, finalización de contrato, fin de la relación con el cliente, etc.), su acceso a los sistemas y aplicaciones también debe desactivarse.

Cabe mencionar que el término ciclo de vida no implica que los usuarios desactivados no puedan volver a ser incorporados. Sin embargo, esto sí ocurre. Por ejemplo, los empleados pueden dejar una empresa y ser recontratados posteriormente, o los contratistas pueden finalizar su contrato y ser contratados como empleados.

Sistemas de aprovisionamiento de usuarios

Los sistemas de aprovisionamiento de usuarios están diseñados para ayudar a las organizaciones a optimizar los procesos del ciclo de vida del usuario, de modo que se puedan realizar actualizaciones de los objetos de usuario en sus sistemas y aplicaciones:

  • Más rápidamente, para que los usuarios no tengan que esperar a que se produzcan los cambios.
  • De forma más eficiente, para reducir el coste de gestionar sistemas y aplicaciones en respuesta a los eventos del ciclo de vida del usuario.
  • Mayor seguridad: para reducir el riesgo de que el sistema se vea comprometido debido a objetos de usuario que han quedado obsoletos, a permisos de seguridad inadecuados y a contraseñas fáciles de adivinar o que se han visto comprometidas de otro modo.

procesos de aprovisionamiento de usuarios

Un sistema de aprovisionamiento de usuarios puede implementar uno o más procesos para lograr los objetivos mencionados. Estos procesos pueden incluir:

  • Aprovisionamiento automático. Por ejemplo:
    • Supervise una aplicación de recursos humanos y cree automáticamente nuevos usuarios en otros sistemas y aplicaciones cuando aparezcan nuevos registros de empleados en la base de datos de recursos humanos.
  • Desactivación automática. Por ejemplo:
    • Supervise una aplicación de recursos humanos y desactive automáticamente los objetos de usuario en otros sistemas y aplicaciones cuando los registros de un empleado desaparezcan o se marquen como inactivos en la base de datos de recursos humanos.
    • Desactivar automáticamente los objetos de usuario para aquellos usuarios, como contratistas, cuya fecha de finalización prevista haya vencido.
  • Sincronización de identidades. Por ejemplo:
    • Cuando se detectan cambios en la dirección de correo electrónico de un usuario en un sistema de correo, se actualiza automáticamente la dirección de correo electrónico del mismo usuario en otros sistemas.
    • Cuando se detectan cambios en el nombre, número de teléfono o dirección postal de un usuario en un sistema de recursos humanos, se actualiza automáticamente la dirección de correo electrónico de ese mismo usuario en otros sistemas.
  • Cambios en el perfil de autoservicio. Por ejemplo:
    • Permitir a los usuarios actualizar su propia información de contacto.
  • Solicitudes de acceso de autoservicio. Por ejemplo:
    • Permitir a los usuarios solicitar acceso a sistemas y aplicaciones.
  • Solicitudes de acceso delegado. Por ejemplo:
    • Permitir que los gerentes soliciten acceso a sistemas y aplicaciones en nombre de sus subordinados directos.
  • Flujo de trabajo de autorización. Por ejemplo:
    • Solicitar a las partes interesadas de la empresa que revisen y aprueben o rechacen los cambios propuestos en los perfiles de usuario o los derechos de acceso.
  • Certificación de acceso. Por ejemplo:
    • Pida periódicamente a los gerentes que verifiquen que la lista de sus subordinados directos (a) siguen empleados en la organización y (b) siguen reportándoles.
    • Periódicamente, los propietarios de datos o aplicaciones deben verificar la lista de usuarios con acceso a sus datos o aplicaciones.

Componentes del sistema de aprovisionamiento de usuarios

Un sistema de aprovisionamiento de usuarios debe incluir, en general, algunos o todos los siguientes componentes:

  • Conectores, para leer información sobre los usuarios desde sistemas y aplicaciones integrados y enviar actualizaciones (por ejemplo, crear un nuevo usuario, eliminar un usuario, modificar la información del usuario) de vuelta a esos sistemas y aplicaciones.
  • Una base de datos interna que realiza un seguimiento de los objetos de usuario y otros datos de los sistemas y aplicaciones integrados.
  • Un sistema de autodescubrimiento que rellena la base de datos interna mediante los conectores.
  • Una interfaz de usuario donde los usuarios pueden revisar el contenido de la base de datos interna, realizar solicitudes de cambio, aprobar o rechazar los cambios propuestos, etc.
  • Un motor de flujo de trabajo, utilizado principalmente para invitar a los usuarios a revisar y aprobar o rechazar los cambios.
  • Un motor de políticas que evalúa tanto la información actual del usuario como los cambios propuestos para comprobar si cumplen con las normas y reglamentos corporativos.
  • Un motor de generación de informes que ayuda a las organizaciones a extraer información de su base de datos interna.

Referencias

  • Casassa Mont, Marco; Baldwin, Adrian; Shiu, Simon (2009), Análisis de identidad: estudio de caso de "aprovisionamiento de usuarios": uso de modelos y simulación para el apoyo a la toma de decisiones políticas , pág.  49
  • Hommel, Wolfgang; Schiffers, Michael (2005), Supporting Virtual Organization Lifecycle Management by Dynamic Federated User Provisioning , p.  12, CiteSeerX 10.1.1.84.6068 
  • Becker, M; Drew, M (2005), "Superando los desafíos en el despliegue de la infraestructura de gestión de acceso e identidad de usuarios", BT Technology Journal , 23 (4) (publicado en 2006): 71– 79, doi : 10.1007/s10550-006-0009-x , S2CID 62666410 
  • Witty, Roberta J (2003), Panorama del mercado de gestión de identidades y accesos (PDF) , pág.  11, archivado del original (PDF) el 3 de marzo de 2016 , consultado el 5 de febrero de 2010.