Einsicht

Automatisierung des Benutzerzugriffs in OneStream: Von der manuellen Verwaltung hin zu einem IAM-gesteuerten Prozess

Die meisten IT-Systeme automatisieren den Prozess der Neueinstellungen, Versetzungen und Austritte bereits, doch OneStream bildet hier oft eine Ausnahme, da dort ein Sicherheitsadministrator jede Personaländerung manuell vornimmt. Im Folgenden erfahren Sie, wie Sie diese Lücke schließen können, indem Sie OneStream direkt mit Ihrem Identitäts- und Zugriffsmanagementsystem (IAM) verbinden, und welche Probleme bei gleichzeitigen Zugriffen auftreten können, wenn Sie bei der Durchführung gleichzeitiger Aktualisierungen nicht sorgfältig vorgehen.

So funktioniert die Integration von OneStream und IAM

Im Großen und Ganzen löst Ihr IAM-System über die REST-API von OneStream eine Datenverwaltungssequenz aus, die einen Business Rule Extender aufruft. Der Extender liest die eingehenden Parameter ein und wendet die angeforderte Änderung über die Security Admin API von OneStream an.

Wir haben die Integration auf vier Aktionen ausgerichtet, die den Standard-Lebenszyklus „Eintritt – Versetzung – Austritt“ widerspiegeln:

  • Erstellung: Benutzer anlegen und erste Gruppen zuweisen
  • Bereitstellung: Hinzufügen von Gruppenmitgliedschaften nach einer Änderung der Rolle oder des Zuständigkeitsbereichs
  • Deaktivierung: Bestimmte Gruppenzugehörigkeiten entfernen
  • Deaktivieren: Das Konto vollständig deaktivieren

Die Automatisierung funktioniert nur, wenn sie der Art und Weise standhält, wie Ihre IAM-Plattform Ereignisse tatsächlich sendet. In diesem Fall sendet das IAM-System einen Aufruf pro Gruppenmitgliedschaft, sodass ein Benutzer mit mehreren Gruppenänderungen mehrere nahezu gleichzeitige Aufrufe an OneStream auslösen kann, die manchmal auf verschiedene Anwendungsserver gelangen.

Wenn bei jedem Aufruf die aktuellen Gruppen ausgelesen, eine Änderung vorgenommen und die vollständige Liste wieder gespeichert wird, kann die letzte Speicherung die früheren überschreiben. Jede Anfrage kann ohne offensichtlichen Fehler abgeschlossen werden, während einige Mitgliedschaften unbemerkt verschwinden.

Sichere Handhabung gleichzeitiger OneStream-Anrufe

Wir serialisieren Aktualisierungen pro Benutzer und nicht über die gesamte Integration hinweg. Anfragen für denselben Benutzer werden in eine Warteschlange gestellt und nacheinander verarbeitet, während Anfragen für andere Benutzer weiterhin parallel ausgeführt werden. Da Aufrufe auf verschiedenen Anwendungsservern landen können, muss die Sperre in einer gemeinsamen Ebene liegen. In dieser Implementierung verwenden wir eine SQL Server-Anwendungssperre (sp_getapplock) in der Framework-Datenbank von OneStream. Nach dem Erlangen der Sperre liest jeder Aufruf die aktuellen Mitgliedschaften des Benutzers erneut ein, bevor die Änderung angewendet und gespeichert wird.

Die Reihenfolge ist entscheidend: Erst sperren, dann erneut lesen. So basieren alle Aktualisierungen auf dem zuletzt gespeicherten Zustand und nicht auf einer veralteten Momentaufnahme.

Das tatsächliche Ergebnis der OneStream-Zugriffsautomatisierung

Letztendlich handelt es sich hierbei um eine Verbesserung des Zugriffsmanagements und nicht um eine reine Sperrmaßnahme. Die Automatisierung des OneStream-Benutzerzugriffs ist nicht nur ein nettes Extra, sondern sorgt dafür, dass Ihre Finanzplattform mit der Art und Weise Schritt hält, wie der Rest des Unternehmens Identitäten bereits verwaltet. Neue Mitarbeiter, Versetzungen und Austritte werden automatisch berücksichtigt, Administratoren verbringen weniger Zeit mit sich wiederholenden Sicherheitsaufgaben, und der Prozess wird einheitlicher und leichter zu prüfen.

Arbeiten Sie gerade an einer ähnlichen OneStream-IAM-Integration?

Eine sinnvolle erste Frage ist, ob Ihr IAM-System ein Ereignis pro Benutzer oder eines pro Gruppe sendet. Wenn Sie eine zweite Meinung zum Zugriffsablauf einholen möchten, kann das OneStream-Team von Finext das Design gemeinsam mit Ihnen prüfen.

Autor
Thema
Keine Artikel gefunden.
Technologie
Keine Artikel gefunden.
Branche
Keine Artikel gefunden.