← Ко всем статьям

Провижининг и депровижининг пользователей

Провижининг создаёт учётные записи и выдаёт доступ при приёме сотрудника, депровижининг забирает его при уходе. Разбираем оба процесса, риски ручного подхода и порядок автоматизации.

Провижининг — создание учётной записи сотрудника и выдача ему доступа к нужным системам. Депровижининг — обратный процесс: отзыв доступа при уходе из компании.

Звучит как рутина, но именно здесь возникает одна из самых распространённых брешей в безопасности: уволенный сотрудник, у которого где-то остался работающий доступ.

Почему депровижининг важнее провижининга

Если сотруднику при приёме не выдали доступ, он придёт и скажет об этом сам — проблема обнаружится в первый же час.

Если уволенному не отозвали доступ, никто не придёт и не скажет. Учётная запись продолжает существовать, и обнаружится это либо при аудите, либо при инциденте.

Именно поэтому депровижининг требует большей дисциплины: ошибка в нём не даёт обратной связи.

Что происходит при приёме

Полный цикл включает больше, чем создание логина:

  1. Создание учётной записи — идентификатор, начальные данные, привязка к организации.
  2. Назначение прав — обычно через роль, соответствующую должности.
  3. Подключение к рабочим системам — почта, трекер задач, отраслевые приложения.
  4. Настройка аутентификации — привязка второго фактора или passkey.

При ручном подходе каждый шаг выполняется в каждой системе отдельно. Отсюда типичная ситуация: сотрудник вышел, а работать не может, потому что доступ обещали «к концу недели».

Что происходит при уходе

  1. Блокировка входа — учётная запись отключается у провайдера идентичности.
  2. Завершение активных сессий — это отдельный шаг, о котором часто забывают.
  3. Отзыв прав — снятие ролей и членства в организации.
  4. Передача данных — доступ к рабочим материалам передаётся коллегам или руководителю.

Второй пункт заслуживает отдельного внимания.

Отключение учётной записи не равно прекращению доступа

Распространённое заблуждение: если учётную запись отключили, доступ прекратился.

На практике между отключением и реальным прекращением доступа есть зазор. Пользователь, уже вошедший в приложение, продолжает работать по выданному ранее токену, пока тот не истечёт. Если время жизни токена измеряется часами, всё это время бывший сотрудник сохраняет доступ.

Правильная последовательность — отключить учётную запись и завершить активные сессии. Тогда доступ прекращается немедленно.

Риски ручного подхода

Забытые системы. Список приложений, где заведён сотрудник, обычно не ведётся. Отключают там, где вспомнили.

Накопление прав. При переходе между отделами новые права выдают, старые не снимают. Через несколько лет у человека полномочия трёх должностей.

Задержки. Между увольнением и отзывом доступа проходят дни, а иногда и недели.

Осиротевшие учётные записи. Записи, которые не привязаны ни к одному действующему сотруднику, но позволяют войти. Классическая находка любого аудита.

Человеческий фактор. Отзыв доступа выполняет человек, у которого в этот день десять других задач.

Автоматизация

Смысл автоматизации в том, чтобы связать кадровое событие с техническим действием напрямую, без участия человека как передаточного звена.

Источник истины — система, где фиксируется факт приёма, перевода или увольнения. Обычно кадровая система.

Правила описывают, что происходит при каждом событии: какая роль назначается сотруднику определённой должности, какие права снимаются при переводе.

Провайдер идентичности применяет изменения и распространяет их на подключённые приложения.

Ключевое требование: изменение вносится в одном месте. Пока отзыв доступа требует обхода десяти интерфейсов, он будет выполняться неполно.

Как это устроено в Keydee

Состав сотрудников и их права управляются на уровне организации:

  • Приглашение сотрудника в организацию с сразу назначенными ролями — доступ появляется в момент принятия приглашения.
  • Изменение ролей применяется централизованно и отражается во всех приложениях компании.
  • Исключение сотрудника из организации закрывает доступ ко всем её приложениям.
  • Завершение активных сессий — отдельная возможность, закрывающая тот самый зазор: доступ прекращается сразу, не дожидаясь истечения токенов. Отзываются и разрешения, выданные приложениям с этого устройства.
  • Отзыв факторов аутентификации администратором — например, при утере устройства.
  • Журнал фиксирует, кто и когда менял состав организации и права.

Практические рекомендации

Ведите список систем. Даже простая таблица «какие приложения используются» лучше, чем её отсутствие. Без неё полный отзыв доступа невозможен в принципе.

Свяжите отзыв с кадровым событием. Увольнение должно запускать отзыв автоматически, а не через заявку в поддержку.

Всегда завершайте сессии. Отключение учётной записи без этого оставляет окно, длящееся до истечения токена.

Пересматривайте права регулярно. Раз в квартал проверяйте, соответствуют ли выданные права текущим обязанностям.

Проверьте сценарий увольнения на тестовой учётной записи. Ровно так же, как проверяют приём. Обычно тестируют только приём — и потом обнаруживают, что отзыв работает не полностью.

Покажем платформу на вашем сценарии за 30 минут

Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.

Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152

Оставить заявку

Ответим в течение 2 часов в рабочее время