Inzicht

Automatisering van gebruikerstoegang in OneStream: van handmatig beheer naar een IAM-gestuurd proces

De meeste IT-systemen automatiseren het proces rond nieuwe medewerkers, overplaatsingen en vertrekkende medewerkers al, maar OneStream vormt hier vaak een uitzondering: daar voert een beveiligingsbeheerder elke HR-wijziging handmatig door. Hieronder wordt uitgelegd hoe je die kloof kunt dichten door OneStream rechtstreeks te koppelen aan een identiteits- en toegangsbeheersysteem (IAM) v jouw , en wordt ingegaan op het probleem met gelijktijdige bewerkingen waarmee je te maken krijgt als je gelijktijdige updates niet zorgvuldig afhandelen.

Hoe de integratie tussen OneStream en IAM werkt

In grote lijnen zet het IAM-systeem van jouw via de REST-API van OneStream een reeks gegevensbeheerprocessen in gang, waarbij een Business Rule Extender wordt aangeroepen. De extender leest de inkomende parameters en past de gevraagde wijziging toe via de Security Admin API van OneStream.

We hebben de integratie opgezet rond vier acties die aansluiten bij de standaardlevenscyclus van ‘nieuwkomers, verhuizers en vertrekkers’:

  • Aanmaken: de gebruiker aanmaken en de eerste groepen toewijzen
  • Provisioning: groepslidmaatschappen toevoegen na een wijziging in rol of verantwoordelijkheid
  • Deprovisioning: specifieke groepslidmaatschappen verwijderen
  • Deactiveren: het account volledig uitschakelen

De automatisering werkt alleen als deze bestand is tegen de manier waarop het IAM-platform van jouw daadwerkelijk gebeurtenissen verstuurt. In dit geval verstuurt het IAM-systeem één aanroep per groepslidmaatschap, waardoor een gebruiker bij meerdere groepswijzigingen meerdere, vrijwel gelijktijdige aanroepen naar OneStream kan activeren, die soms op verschillende applicatieservers terechtkomen.

Als bij elke aanroep de huidige groepen worden gelezen, één wijziging wordt doorgevoerd en de volledige lijst vervolgens weer wordt opgeslagen, kan de laatste opslag de eerdere opslagversies overschrijven. Elk verzoek kan zonder zichtbare fout worden voltooid, terwijl sommige lidmaatschappen ongemerkt verdwijnen.

Veilig omgaan met gelijktijdige OneStream-oproepen

We serialiseren updates per gebruiker in plaats van voor de gehele integratie. Verzoeken voor dezelfde gebruiker worden in de wachtrij geplaatst en één voor één verwerkt, terwijl verzoeken voor andere gebruikers parallel blijven lopen. Omdat verzoeken op verschillende applicatieservers terecht kunnen komen, moet de vergrendeling in een gedeelde laag worden ondergebracht. In deze implementatie maken we gebruik van een SQL Server-applicatievergrendeling (sp_getapplock) in de frameworkdatabase van OneStream. Nadat de vergrendeling is verkregen, leest elke aanroep de huidige lidmaatschappen van de gebruiker opnieuw in, voordat de wijziging wordt toegepast en opgeslagen.

De volgorde is belangrijk: eerst vergrendelen, dan opnieuw inlezen. Zo wordt elke update gebaseerd op de meest recente opgeslagen toestand in plaats van op een verouderde momentopname.

Het daadwerkelijke resultaat van de automatisering van de toegang tot OneStream

Dit is uiteindelijk een verbetering van het toegangsbeheer, geen maatregel om de toegang te beperken. Het automatiseren van de gebruikerstoegang tot OneStream is niet zomaar een leuke extra, maar zorgt ervoor dat het financiële platform v jouw e kan aansluiten bij de manier waarop de rest van de organisatie identiteiten al beheert. Nieuwe medewerkers, overplaatsingen en vertrekkende medewerkers worden automatisch verwerkt, beheerders besteden minder tijd aan repetitief beveiligingsonderhoud en het proces wordt consistenter en gemakkelijker te controleren.

Werk je aan een soortgelijke OneStream IAM-integratie?

Een nuttige eerste vraag die je je kunt stellen, is of jouw IAM-systeem één gebeurtenis per gebruiker of één per groep verstuurt. Als je een extra paar ogen op de toegangsstroom willen, kan het OneStream-team van Finext het ontwerp beoordelen via je.

Auteur
Onderwerp
Geen items gevonden.
Technologie
Geen items gevonden.
Branche
Geen items gevonden.