...

вторник, 13 мая 2014 г.

Что скрывает IdM: функциональное сравнение IdM-решений

Те, кто уже пробовал выбрать для себя подходящее IdM-решение, знают, что это не такое простое дело, как кажется на первый взгляд. При общем рассмотрении у всех IdM-систем примерно одинаковый набор функций – одни и те же «ролевая модель», «модули интеграции» и «согласование заявок». Однако при более подробном рассмотрении IdM-решений выясняется большое количество деталей, которые, будучи не принятыми во внимание, могут серьезно испортить жизнь будущим пользователям. Например, не все IdM-решения «умеют» группировать (склеивать) заявки по согласующим лицам. И это чревато возникновением таких ситуаций, когда, скажем, для 10 сотрудников запрашиваются 10 ролей, у которых один единственный владелец, и последний при этом вместо одной заявки получает 100 – по одной на каждую запрошенную роль для каждого сотрудника. И его работа, которая, казалось бы, с внедрением IdM должна упроститься, превращается в сущий ад.

Опыт показывает, что для того, чтобы хорошо разобраться в подобных деталях функционирования систем IdM, нужно внедрить хотя бы одну из них. Редкий вендор скажет, что его продукт чего-то не умеет. А самостоятельное изучение всех нюансов требует огромного количества времени и сил. И пилотные проекты далеко не всегда помогают в этом деле, поскольку в них допускается множество упрощений, мешающих оценить работу системы в реальных условиях. Поэтому, стремясь упростить жизнь тем людям, которые столкнулись с проблемой выбора системы IdM, мы подготовили функциональное сравнение ряда IdM-решений.


Мы не ставили себе целью охватить всех вендоров, представленных на российском рынке, и рассматривали только тех из них, которые являются наиболее показательными. А именно: Oracle, IBM и Microsoft – решения, которые существуют на нашем рынке уже более 7 лет, имеют свою аудиторию, и на чью долю приходится основная часть всех внедрений. И, чтобы показать, куда движутся технологии IdM, SailPoint – новое на нашем рынке решение, получившее наивысшие оценки западных аналитиков.


Критерии сравнения взяты из реальных проектов. Мы собрали данные по 20 проектам внедрения IdM в российских компаниях и выделили все основные функциональные требования, которые в этих проектах встречались. Численность компаний, попавших в выборку, составляет от 1500 до 70 000 сотрудников. В ней представлены как локальные московские компании, так и компании, географически распределенные по территории России.


Хочется подчеркнуть, что при выборе IdM-решения не стоит принимать во внимание только его функциональные возможности. Есть множество других критериев, которые будут в большей или меньшей степени важны для конкретной компании. Например, опыт внедрения, наличие локальной поддержки, возможность построения нескольких решений на платформе одного поставщика, доверие к вендору.


Тем не менее, я надеюсь, что приведенное функциональное сравнение IdM-решений позволит людям более осознанно подойти к выбору платформы, сформировать адекватные ожидания, и, в конечном счете, получить от выбранного решения именно то, что нужно.


Для удобства таблица сравнения представлена несколькими спойлерами:


Функции управления правами
































































































































ФункцииOracle Identity Manager 11R2IBM Tivoli Identity Manager 6Microsoft Forefront Identity Manager 2010SailPoint IdentityIQ 6.2
Ручной ввод данных о сотрудниках в IdM ЕстьЕстьЕстьЕсть
Ролевое управление доступом ЕстьЕстьНетЕсть
Поддержка иерархии ролей ЕстьЕстьНетЕсть
Процессы управления ролями (создание, согласование, изменение, удаление) Частично (согласование в отдельном продукте)ЕстьНетЕсть
Контроль SoD-конфликтов ЕстьЕстьНетЕсть
Аттестация (пересмотр прав доступа) ЕстьЕстьНетЕсть
Контроль изменений в системе, выполненных в обход IdM Есть (через отчёты)ЕстьНетЕсть
Контроль активности пользователей в целевых системах НетНетНетЕсть
Контроль рисков прав доступа пользователей ЕстьНетНетЕсть
Поддержка нескольких учетных записей для сотрудника в одной системе ЕстьЕстьЕстьЕсть
Управление сервисными учетными записями ЕстьЕстьНетЕсть
Разграничение доступа к функциям IdM (настройка функциональных ролей) ЕстьЕстьЕстьЕсть
Разграничение областей видимости прав/ролей (кто и что может запрашивать) ЕстьЕстьНетЕсть
Разграничение видимости форм интерфейса и их полей ЕстьЕстьНетЕсть
Динамическое вычисление значений полей в формах интерфейса ЕстьНетНетЕсть
Сброс пароля по контрольным вопросам ЕстьЕстьЕстьЕсть
Сброс пароля при входе в ОС Windows Нет (в отдельном продукте)НетЕстьЕсть




Функции управления заявками




































































































ФункцииOracle Identity Manager 11R2IBM Tivoli Identity Manager 6Microsoft Forefront Identity Manager 2010SailPoint IdentityIQ 6.2
Создание заявок на предоставление дополнительных прав ЕстьЕстьНетЕсть
Запрос прав на время НетНетНетЕсть
Запрос прав «как у другого сотрудника» НетНетНетЕсть
Запрос прав по преднастроенному шаблону заявки ЕстьНетНетНет
Запрос нескольким сотрудникам нескольких ролей в одной заявке ЕстьНетНетЕсть
Согласование заявок ЕстьЕстьЕстьЕсть
Согласование части запрошенных в заявке ролей НетНетНетЕсть
Массовое согласование заявок ЕстьНетНетНет
Возможность разбивать заявку на составные части для отдельного согласования и собирать их в единую заявку НетНетНетЕсть
Электронно-цифровая подпись заявок НетНетНетЕсть
Делегирование полномочий по согласованию заявок на период отпуска ЕстьЕстьНетЕсть
Уведомления по электронной почте ЕстьЕстьЕстьЕсть
Назначение заявок на исполнение вручную ЕстьЕстьНетЕсть




Функции построения отчётов






























ФункцииOracle Identity Manager 11R2IBM Tivoli Identity Manager 6Microsoft Forefront Identity Manager 2010SailPoint IdentityIQ 6.2
Построение отчётов ЕстьЕстьНетЕсть
Отчетность о состоянии прав на определенную дату в прошлом ЕстьНетНетЕсть
Использование гистограмм и графиков в отчетах ЕстьЕстьНетЕсть




Инструменты конфигурирования



















































ФункцииOracle Identity Manager 11R2IBM Tivoli Identity Manager 6Microsoft Forefront Identity Manager 2010SailPoint IdentityIQ 6.2
Конструктор отчетов ЕстьЕстьНетЕсть
Изменение формы карточки сотрудника ЕстьЕстьЕстьЕсть
Изменение формы заявки ЕстьНетНетНет
Добавление собственных сущностей и форм ЕстьЕстьНетЕсть
Индивидуальная компоновка интерфейса ЕстьНетНетЕсть
Инструменты построения ролевой модели (Role Mining) Нет (в отдельном продукте)ЕстьНетЕсть




В сравнении представлены наиболее востребованные клиентами функции IdM, и оценка возможности их реализации штатными средствами каждого отдельного продукта. Отсутствие определенного функционала не означает невозможности его доработки. Практически любую систему IdM можно доработать, чтобы реализовать необходимый функционал, но надо понимать, что в этом случае практически всегда теряется возможность установки обновлений продукта (без потери разработанного функционала).


This entry passed through the Full-Text RSS service — if this is your content and you're reading it on someone else's site, please read the FAQ at http://ift.tt/jcXqJW.


Комментариев нет:

Отправить комментарий