
No mundo da gestão de identidades e acessos, a criação e o gerenciamento eficientes de perfil e agrupamentos desempenham um papel crucial.
Esses elementos são fundamentais para garantir que os direitos de acesso sejam adequados às funções e responsabilidades de cada usuário, ao mesmo tempo, em que otimizam processos e reduzem a complexidade operacional.
Na hora de pensar nos objetivos e benefícios, antes de iniciar um projeto de revisão pontual ou mesmo continuada dos perfis e agrupamentos de direitos, é necessário conhecer os principais motivadores:
- Gerar novos perfis com menor granularidade, ocultando os detalhes técnicos das transações e atributos, sob uma camada contendo uma descrição e um título mais orientado aos processos do negócio;
- Agrupar os direitos em perfis acoplados as funções ou cargos formalmente registrados na fonte de pessoas seja RH ou base de terceiros;
- A revisão tem por objetivo reorganizar os perfis para refletir alterações na estrutura organizacional;
- Portanto, a diminuição do número de perfis, por meio de redução de duplicidade de direitos, reclassificação dos gestores e regras de negócios.
Introdução à gestão de perfil e agrupamentos
Perfis padrão e regras de negócio
Analogamente, para explicar o que é um perfil e agrupamentos, definimos como: um conjunto de direitos, vinculados a um título e descrição, que identifica as ações executadas pelos detentores desse perfil de direitos.
Com efeito, para atender aos requisitos de responsabilidade e rastreabilidade, cada perfil deve ter um responsável, que possui o poder de aprovar, de forma discricionária, a concessão dos perfis às pessoas.
Além disso, define-se um perfil como padrão quando ele é utilizado no processo de automatização, em conjunto com as regras de negócio.
Em princípio, normalmente define-se entre um mínimo de 01 até um conjunto prático de 04 perfis “padrão” por sistema, que contemplam as seguintes tarefas:
- Definição dos responsáveis pelos perfis;
- Definição das regras de negócio que serão utilizadas:
- Informações e critérios para concessão inicial na contratação;
- Informações e critérios para alterações com base em dados cadastrais;
- Informações e critérios para bloqueios com base em dados cadastrais;
- Informações e critérios para revisões com base em dados cadastrais;
Benefícios dos perfis e agrupamentos para a automação
Como comentado anteriormente, a experiência demonstra que, com cerca de 4 a 6 perfis e seus respectivos agrupamentos por sistema, é possível reduzir aproximadamente 70 a 80% das tarefas manuais.
Além disso, quando integrado com o portal de autosserviço para reset de senha e com o Botão no desktop do Windows, a redução de tarefas manuais chega a mais de 90%.
Perfil e agrupamentos: métodos de criação eficientes
Vamos revisar as atividades para criar um perfil e agrupamentos padrão:
- Lembre-se que o objetivo é conceder os direitos mais comuns, e não fazer uma revisão completa. A criação dos perfis padrão exige esforço e gera um conjunto de perfis padrões automatizados. Os demais direitos, também agrupados em perfis, são concedidos conforme o processo de solicitação e aprovação.
- Nesse sentido, analise os direitos concedidos no sistema, utilize as informações da carga inicial, busque os direitos mais utilizados e agrupe os direitos comuns. Para esta análise podem ser usadas funcionalidades do IAM, programas externos ou outras ferramentas como planilhas;
- Da mesma maneira, busque dois ou três usuários representativos das áreas envolvidas e utilize como uma base inicial de direitos para a criação dos primeiros perfis, neste ponto como uma sugestão;
- Entreviste os gestores de TI, segurança e das áreas envolvidas para validar os perfis padrão sugeridos. Nas entrevistas é importante estar preparado para explicar que o escopo do projeto e os benefícios desta etapa. Em especial estar preparado para informar que uma revisão completa de todos os direitos e perfis não é parte desta etapa do projeto;
- Finalmente, revise os perfis buscando conflito de interesse ou transações conflitantes.
Revisão e criação de perfis – modelos e abordagens
Chegou o momento de tratar do projeto de perfil e agrupamentos de acesso, ou mais especificamente, perfis de negócio, acoplados ao modelo de RBAC.
Dessa forma, é importante salientar que diferentemente da implantação de gestão de identidade propriamente dita, um projeto que envolva perfis e direitos de acesso, depende mais das áreas de negócio.
Ademais, projetos envolvendo direitos e acesso, em especial ao se buscar o alinhamento com os negócios, funciona melhor quando se consegue dividir em etapas com objetivos mensuráveis.
Identificação inicial
O próximo passo é identificar qual o sistema será o escopo do projeto de perfil e agrupamentos. Recomendamos que seja, pelo menos inicialmente, trabalhado um sistema por vez.
O sistema deve ser escolhido conforme a prioridade analisada nas etapas de planejamento.
Abaixo uma tabela exemplo que leva em conta as informações coletadas e uma sugestão de peso:
| Sistema | Valor processado | Qtd Depend. | Qtd Perfis | Qtd Direitos | Qtd Usuários | Prioridade |
| AD | Baixo = 1 | 3 | 20 | 300 | 3000 | 1 |
| SAP | Alto = 10 | 1 | 16 | 200 | 1500 | 2 |
| SIST X | Médio = 5 | 1 | 8 | 50 | 400 | 3 |
| SIST y | Baixo = 1 | 1 | 7 | 50 | 200 | 4 |
Métodos de coleta de dados para perfil e agrupamentos
Abordagem
Quando consideramos o processo de identificação de direitos com vistas à criação de perfil e agrupamentos, existem três abordagens geralmente aceitas.
Coleta de dados Top Down
A opção aborda o processo considerando o que um usuário precisa acessar, baseando-se nos atributos de RH do usuário, no contexto de uma organização e no que os gerentes do usuário determinam.
Tradicionalmente, as pessoas usam essa metodologia quando não há ferramentas disponíveis para analisar o acesso real do usuário.
Coleta de dados Botton Up
Essa abordagem avalia o acesso atribuído aos usuários em cada aplicativo e, em seguida, agrupa usuários com base em suas semelhanças, facilitando a definição de perfil e agrupamentos.
Entretanto, embora geralmente mais bem-sucedido do que o top-down, executar esse método manualmente torna-o muito complicado.
Coleta de dados Híbrida
A abordagem híbrida para definição de perfil e agrupamentos tem sido a mais bem-sucedida.
Inegavelmente, leva-se em conta as informações de contexto do usuário da conta: como gestor, local, cargo e função, em conjunto com os direitos de acesso atualmente concedido aos usuários, fornecendo uma visão holística com acesso semelhante.
Gostou do artigo? Quer saber mais? Então CLIQUE AQUI e leia a Parte 2.
Para acompanhar nossos conteúdos, assine nossa newsletter clicando aqui.