Salesforce ist für jedes moderne Unternehmen mehr als nur ein CRM-System. Es ist ein entscheidender Hub für Kundendaten und Geschäftsabläufe. Die Verwaltung des Benutzerzugriffs im großen Maßstab für ein derart wichtiges System stellt eine enorme Herausforderung dar.
Die Sicherstellung des richtigen Zugriffs für die richtigen Personen zum richtigen Zeitpunkt ist ein Grundpfeiler für Sicherheit und Produktivität. Deshalb haben wir kürzlich eine große Initiative gestartet: die vollständige Automatisierung unseres Salesforce-Benutzerlebenszyklus mit Okta Identity Governance.
Weg von manuellen Prozessen
Unser bisheriger Prozess zur Verwaltung des Salesforce-Zugriffs umfasste mehrere Systeme und manuelle Schritte. Ein Team initiierte Anfragen in einem System und ein anderes Team übernahm die Provisionierung. Dieser Prozess brachte mehrere Herausforderungen mit sich:
- Ineffizienz: Der Prozess war für die Benutzer:innen langsam, da sie auf den Zugriff warten mussten, und verursachte für unsere IT- und Anwendungssupport-Teams einen erheblichen Zeitaufwand.
- Sicherheitslücken: Eine manuelle Deprovisionierung kann zu Verzögerungen führen, wodurch Standing Access länger als nötig bestehen bleibt, wenn Mitarbeiter:innen die Rolle wechseln oder das Unternehmen verlassen.
- Fehlende Skalierbarkeit: Mit dem Wachstum des Unternehmens ließ sich das Volumen der manuellen Anfragen nicht mehr bewältigen.
Unser Ziel: Ein sicherer, effizienter und skalierbarer, durchgängig automatisierter Prozess für den Salesforce-Zugriff vom Onboarding bis zum Offboarding
Transformation der Automatisierung in vier Akten
Wir waren uns bewusst, dass sich dieses Projekt nicht durch einmaliges Umlegen eines Schalters umsetzen lässt. Stattdessen sahen wir es als Entwicklungsprozess und eine Journey, bei der es darum geht, schrittweise Automatisierung zu integrieren, um ein umfassendes und intelligentes System aufzubauen.
Unser erster Schritt bestand darin, Salesforce mit unserer zentralen Identity-Plattform zu verbinden. Im weiteren Verlauf haben wir dann die Integration weiterentwickelt:
- Automatisierte Provisionierung: Wir begannen damit, die Erstellung von Benutzer-Accounts zu automatisieren.
- Birthright-Zugriff: Anschließend haben wir „Birthright“-Richtlinien implementiert, das heißt, das System gewährt automatisch grundlegende Berechtigungen, ausgehend von der Rolle und den Attributen der Benutzer:innen in unserem HRIS-System.
Beispielsweise erhält ein neues Mitglied des Vertriebsteams am ersten Tag automatisch das Standard-Vertriebsprofil, ohne ein Ticket einreichen zu müssen. - Self-Service und Pakete: Wir haben Zugriffsanfragen aus einem Legacy-Ticketing-System in den Okta Access Requests-Katalog verschoben. Wir haben gängige Berechtigungen in „Paketen“ zusammengefasst, sodass Benutzer:innen eine bestimmte Gruppe von Zugriffsrechten für ein Projekt anfordern können, die anschließend zur Genehmigung weitergeleitet wird.
- Intelligentes Lizenzmanagement: Eine wichtige Weiterentwicklung war das Management der Lizenzkosten. Wir haben einen Workflow entwickelt, der Benutzer:innen identifiziert, die sich seit 90 Tagen nicht mehr bei Salesforce angemeldet haben, und deren Accounts automatisch deaktiviert, um teure Lizenzen freizugeben, gleichzeitig aber die zugehörigen Daten zu behalten.
Hinter den Kulissen: Wie unsere Automatisierung funktioniert
Wir haben diese leistungsstarke Automatisierung auf dem Fundament der zentralen Features von Okta Identity Governance implementiert:
- Richtlinienbasierte Automatisierung: Wir haben klare Richtlinien definiert, die festlegen, wer worauf Zugriff erhält. Beispielsweise könnte eine Richtlinie besagen: „Alle Vollzeitmitarbeiter:innen in der Marketingabteilung erhalten Zugriff auf Salesforce mit dem Profil ‚Marketing-Benutzer:in‘.“
- Berechtigungspakete: Anstatt dass Benutzer:innen einzelne, granulare Berechtigungen anfordern, können sie ein „Projektanalyst:in“-Paket anfordern, das alle für diese Rolle erforderlichen Zugriffsberechtigungen enthält. Dies vereinfacht den Prozess für Benutzer:innen und Genehmiger:innen.
- Automatisierte Workflows für die Deprovisionierung: Wenn sich der Status von Benutzer:innen in unserem HR-System ändert (z. B. bei einer Kündigung), deaktiviert ein Workflow automatisch den Salesforce-Account der Benutzer:innen und widerruft den Zugriff, sodass keine Sicherheitslücken entstehen.
Hier finden Sie unsere Schritt-für-Schritt-Anleitung, in der wir unsere Konfigurationsmethodik detailliert erläutern.
Automatisierungsvorteil
Die Umstellung von einem manuellen auf ein automatisiertes Modell hat erhebliche Vorteile gebracht:
- Verbesserte Sicherheit: Durch die enge Kopplung des Zugriffs an den Status der Benutzer:innen in unserem HR-System stellen wir sicher, dass der Zugriff sofort entzogen wird, wenn er nicht mehr benötigt wird. Damit sinkt das Risiko durch Standing-Privilegien deutlich.
- Operative Effizienz: Unsere IT- und Geschäftsanwendungsteams wurden von der Vielzahl manueller Provisionierungs- und Deprovisionierungsaufgaben befreit, sodass sie sich auf strategisch wichtigere Initiativen konzentrieren können.
- Verbesserte User Experience: Mitarbeiter:innen erhalten schneller den benötigten Zugriff, oft schon an ihrem ersten Tag, ohne lange Ticket-Warteschlangen.
- Klare Audit-Trails und Compliance: Jede Gewährung, jede Änderung und jeder Widerruf von Zugriffen wird automatisiert und protokolliert. Damit erhalten unsere Compliance- und Security-Teams einen übersichtlichen Audit-Trail.
Geplante Features
Dieses Projekt hat ein solides Fundament für Identity Governance gelegt. Unser nächster Schritt: die Erweiterung um Okta Access-Zertifizierungen. Damit können wir regelmäßige Kampagnen planen, in denen Manager:innen und Anwendungsverantwortliche den Zugriff ihres Teams auf Salesforce überprüfen und neu zertifizieren können, sodass das Least-Privilege-Prinzip während des gesamten Benutzerlebenszyklus gewahrt bleibt.
Machen Sie den nächsten Schritt in eine vollständig automatisierte und sichere Zukunft mit OIG-Zugriffszertifizierungen. Kontaktieren Sie noch heute Vertriebsfachleute, um die Transformation der Prozesse Ihres Unternehmens zu besprechen.
Hier finden Sie weitere Okta-on-Okta-Inhalte:
Transformation des Onboardings mit passwortloser Sicherheit
Unser Weg zu proaktiver Sicherheit: Die Einführung von Okta Identity Threat Protection
Verbesserung der Sicherheit: Identity-Proofing für neue Mitarbeiter:innen
Schnelle Einrichtung des Zugriffs: Massenbereitstellung mit Okta Workflows