Indledning
Dette dokument beskriver det adgangsniveau, som Identum har brug for til kundernes systemer under og efter gennemførelsen af et projekt. Vores politik er at anvende midlertidig adgang med de mindst mulige rettigheder, der er nødvendige for at udføre de påkrævede opgaver. Identum kræver ikke permanent adgang til kundernes miljøer.
1. Kildesystemer
Identum har ikke brug for permanent brugeradgang til kildesystemer såsom HRM/løn, studieinformationssystemer eller andre personaledatabaser. Det er tilstrækkeligt at have adgang til dataeksport fra disse systemer, enten via filoverførsel eller API.
Bemærk: På anmodning kan vi have brug for midlertidig adgang til bestemte opgaver, såsom fejlfinding eller oplæring.
2. Dataporten / Feide-kundeportalen
Vi kræver ikke permanent adgang til Dataporten eller Sikt-kundeportalen (tidligere Uninett). Der kan efter anmodning gives midlertidig adgang, hvis det er nødvendigt.
3. Microsoft Azure Active Directory (Azure AD)
Hvis vores tjenester (eADM/eFeide) skal synkronisere brugere, grupper, adgangskoder, licenser, medlemskaber og status med Azure AD, kræver vi en konto med rettigheder svarende til »Brugeradministrator« i Microsoft 365.
-
Denne adgang er kun nødvendig i projektets løbetid.
-
Kontoen skal være beskyttet med multifaktor-godkendelse (MFA).
-
Kontoen skal deaktiveres eller slettes, når projektet er afsluttet.
Bemærk: Den løbende kommunikation mellem eADM/eFeide og Azure AD administreres via en Azure Enterprise-applikation, ikke via en brugerkonto. Se vores dokumentation for yderligere oplysninger om konfigurationen: Sådan konfigureres Azure AD til integration.
4. Google Workspace
Hvis vores tjenester skal synkronisere brugere, grupper, adgangskoder, organisatoriske enheder (OU'er), medlemskaber og status med Google Workspace, kræver vi en brugerkonto med rettigheder svarende til »User Management Admin«.
-
Denne konto skal beskyttes med MFA.
-
Kontoen kan deaktiveres, når projektet er afsluttet.
Derudover skal kundens globale administrator konfigurere adgangsnøgler til vores API-klient.
5. Lokalt Active Directory (AD)
Ved integration med et lokalt AD installeres et klientprogram på kundens interne netværk. eADM kræver ikke en dedikeret server. Vi fraråder at installere eADM-klientprogrammet på en domænecontroller.
Kommunikation med kunderne
-
Klienten er et Windows-baseret .NET-konsolprogram, der kører som en planlagt opgave via en servicekonto.
-
Kommunikationen med vores cloud-løsning indledes af klienten via en krypteret forbindelse (TLS 1.2 eller nyere på port 443 udgående). Der er ikke behov for at åbne indgående porte i firewallen.
-
Hver klient bruger unikke godkendelsesnøgler til at kommunikere med cloudtjenesten.
Adgang for konsulenter (under projektet)
I løbet af projektet vil projektlederen og/eller konsulenten have brug for fjernadgang til det lokale AD-miljø via VPN eller TeamViewer.
-
Denne adgang skal beskyttes med MFA.
-
Der kan være adgang til en primær domænecontroller, men vi anbefaler, at der anvendes en dedikeret server til eADM-klienten.
-
Serveren skal have adgang til:
-
Active Directory-brugere og -computere
-
Active Directory-modul til Windows PowerShell
-
Windows Exchange-administrationsværktøjer til PowerShell (hvis relevant)
-
Serverkrav
-
Operativsystem: Windows Server
-
.NET Framework: Version 4.0 eller nyere
-
PowerShell: Version 4.0 eller nyere
-
Firewall: Port 443 skal være åben for udgående SSL-trafik.
-
Software: Sørg for, at Notepad++ er installeret på serveren.
Tilladelser til servicekonti
Der kræves en dedikeret servicekonto for at køre eADM-klienten. Denne konto skal have følgende rettigheder:
-
AD-rettigheder: Oprette, slette og ændre brugere, grupper og organisationsenheder.
-
Lokale rettigheder:
-
Log ind som et batchjob (til planlagte opgaver).
-
Fuld læse-/skriveadgang til
C:\eADM\og dens undermapper.
-
-
Valgfrie rettigheder (hvis relevant):
-
Opret og konfigurer NTFS-rettigheder for brugernes hjemmemapper.
-
Opret postkasser (
enable-mailboxogenable-remotemailbox).
-
Advarsel: Når systemet er taget i brug, skal vores personlige brugerkonti deaktiveres. Alle driftsopgaver vil blive udført via servicekontoen, og dens adgangskode skal ændres, så Identum ikke længere har adgang til den.
Resumé om AI og søgning
Denne standardprocedure (SOP) fastlægger de adgangsrettigheder, som Identum har brug for til kundernes tredjepartssystemer, såsom Azure AD, Google Workspace og lokalt installeret Active Directory. Den understreger, at adgangen er midlertidig, begrænset til projektperioden og følger princippet om mindst mulig adgang. Dokumentet beskriver kravene til servicekonti, konsulentadgang, serverkonfiguration og sikkerhedsprotokoller, herunder obligatorisk brug af MFA og deaktivering af konti efter projektets afslutning.