Lebenszyklus & Provisioning
Am ersten Tag da. Am letzten Tag weg.
Konten entstehen, ändern sich und enden. Läuft das über E-Mails und Zuruf, dauert es zu lange und hinterlässt Reste. Wir verbinden den Lebenszyklus mit den Systemen, die die Wahrheit kennen.
Worum es geht
Identity Lifecycle Management beschreibt den Weg einer Identität durch die Organisation: Eintritt, Rollenwechsel, Vertretung, längere Abwesenheit, Austritt. Jeder dieser Schritte verändert, was jemand darf.
Die häufigste Ursache offener Zugänge ist kein Angriff, sondern ein vergessener Prozessschritt. Ein Dienstleistervertrag endet, niemand meldet es der IT, das Konto bleibt aktiv – oft jahrelang.
Die Lösung ist selten mehr Disziplin. Sie ist die Anbindung an das System, das den Wechsel ohnehin kennt: die Personalverwaltung, das Vertragsmanagement, das Verzeichnis der Dienstleister.
Ausgangslage
Kommt Ihnen das bekannt vor?
Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Systeme mitwachsen und niemandem allein gehören.
Verwaiste Konten
Zugänge ehemaliger Mitarbeitender und Dienstleister bleiben aktiv, weil der Austritt die IT nie erreicht hat.
Onboarding per Ticketkette
Neue Kolleginnen und Kollegen warten Tage auf Zugänge, weil jede Anwendung einzeln beantragt wird.
Rollenwechsel ohne Entzug
Beim Wechsel kommen die neuen Rechte dazu – die alten bleiben. Nach dem dritten Wechsel darf jemand fast alles.
Kein verlässlicher Bestand
Es gibt keine Stelle, an der man nachsehen kann, welche Identitäten überhaupt existieren und wem sie gehören.
Im Einzelnen
Die Themen, um die es geht
Je Bereich: worin das Problem besteht, was wir übernehmen und was danach anders ist.
Führende Quelle
- Ausgangslage
- Mehrere Systeme führen Personendaten, und keines hat Vorrang. Bei Widersprüchen gewinnt, wer zuletzt geschrieben hat.
- Was wir tun
- Wir legen je Datenfeld fest, welches System die Wahrheit liefert – Personalverwaltung für Beschäftigungsdaten, Vertragsverzeichnis für Externe, Verzeichnisdienst für technische Merkmale – und richten den Abgleich in dieser Richtung ein.
- Ergebnis
- Ein Widerspruch ist danach ein Fehler mit Adresse, kein Dauerzustand.
Joiner – der Eintritt
- Ausgangslage
- Zugänge werden einzeln beantragt. Neue Mitarbeitende warten Tage, während der Fachbereich Tickets schreibt.
- Was wir tun
- Aus Rolle, Abteilung und Standort leiten wir die Erstausstattung regelbasiert ab. Was daraus folgt, entsteht automatisch zum Eintrittsdatum; nur der Rest bleibt antragspflichtig.
- Ergebnis
- Arbeitsfähigkeit am ersten Tag, ohne dass jemand daran denken musste.
Mover – der Wechsel
- Ausgangslage
- Beim Wechsel kommen Rechte dazu, die alten bleiben. Nach dem dritten Wechsel darf jemand mehr als jeder Vorgesetzte.
- Was wir tun
- Der Wechsel wird als Ereignis behandelt, nicht als neuer Eintritt: Die alte Rolle wird entzogen, die neue vergeben, Überschneidungen bekommen eine befristete Übergabefrist mit Enddatum.
- Ergebnis
- Rechte folgen der Aufgabe, statt sich zu summieren.
Leaver – der Austritt
- Ausgangslage
- Der Austritt erreicht die IT verspätet oder gar nicht. Konten bleiben aktiv, oft über Jahre.
- Was wir tun
- Der Austritt kommt aus der führenden Quelle und sperrt den Zugriff zum Stichtag. Daten bleiben für eine festgelegte Frist erhalten, danach greift die Löschregel. Für Notfälle definieren wir eine Sofortsperre.
- Ergebnis
- Zugang endet mit dem Arbeitsverhältnis – nachweisbar und ohne Zutun der Führungskraft.
Externe und technische Identitäten
- Ausgangslage
- Dienstleister, Praktikanten und Dienstkonten haben keinen Austrittstermin. Sie sind der größte Anteil verwaister Zugänge.
- Was wir tun
- Jede externe Identität bekommt ein Ablaufdatum und eine benannte interne verantwortliche Person, die vor Ablauf zur Verlängerung aufgefordert wird. Dienstkonten werden inventarisiert und einem System zugeordnet.
- Ergebnis
- Externe Zugänge laufen aus, statt vergessen zu werden.
Abgleich und Nachweis
- Ausgangslage
- Ob die Automatisierung tut, was sie soll, prüft niemand. Abweichungen fallen erst im Audit auf.
- Was wir tun
- Ein regelmäßiger Abgleich vergleicht Soll und Ist über alle angebundenen Systeme und meldet, was nicht zusammenpasst – verwaiste Konten, Rechte ohne Quelle, fehlgeschlagene Zuweisungen.
- Ergebnis
- Eine Abweichungsliste, die kürzer wird, statt einer Prüfung, die überrascht.
Wie viele Konten haben bei Ihnen keine Quelle mehr?
Ein Abgleich zwischen Personalverwaltung und Verzeichnis beantwortet das in wenigen Tagen. Die Liste ist beim ersten Mal fast immer länger als erwartet.
Leistungsumfang
Was wir übernehmen
Nicht jedes Vorhaben braucht alles davon. Der Zuschnitt entsteht nach der Bestandsaufnahme, nicht davor.
Quellsysteme
- Anbindung der Personalverwaltung
- Dienstleister und externe Identitäten
- Technische Konten und Dienste
- Führendes System je Attribut festlegen
Prozesse
- Eintritt (Joiner)
- Wechsel und Vertretung (Mover)
- Austritt (Leaver)
- Ruhende Konten und Wiedereintritt
Automatisierung
- Provisioning in Verzeichnis und Anwendungen
- Regelbasierte Erstausstattung
- Genehmigungsschritte, wo sie nötig sind
- Deprovisioning mit Nachlauffrist
Kontrolle
- Abgleich Soll/Ist zwischen den Systemen
- Erkennung verwaister Konten
- Protokollierung aller Änderungen
- Berichte für die Revision
Was XINOO konkret übernimmt
- Festlegung der führenden Quelle je Datenfeld
- Prozessbeschreibung für Eintritt, Wechsel und Austritt
- Sonderfälle: Externe, Rückkehrer, Vertretung, ruhende Verhältnisse
- Regelwerk für die automatische Erstausstattung
- Anbindung der Quellsysteme und der wichtigsten Zielsysteme
- Deprovisioning mit Fristen, Löschregeln und Sofortsperre
- Abgleichlauf mit Abweichungsbericht
- Übergabe an den Betrieb einschließlich Fehlerbehandlung
Was am Ende vorliegt
- Ein Prozessbild für Joiner, Mover und Leaver, das Fachbereich und IT gemeinsam lesen
- Ein Regelwerk, aus dem sich die Erstausstattung je Rolle ergibt
- Eine Bestandsliste aller Identitäten mit Quelle und Verantwortlichkeit
- Eine Liste verwaister Konten aus dem ersten Abgleich
- Ein wiederholbarer Abgleichlauf mit Berichtsempfänger
Passt besonders für
- Häuser mit spürbarem Personalwechsel oder vielen externen Beteiligten
- Organisationen, deren Onboarding heute über Tickets und Zuruf läuft
- Vorhaben, bei denen ein Audit verwaiste Konten beanstandet hat
Vorgehen
Wie wir arbeiten
Die Reihenfolge ist die Aussage: Erst das fachliche Modell, dann das Werkzeug.
Quellen klären
Welches System weiß zuerst, dass jemand kommt, wechselt oder geht? Ohne diese Festlegung automatisiert man einen Widerspruch.
Prozesse schneiden
Eintritt, Wechsel und Austritt werden als Ablauf beschrieben – einschließlich der Fälle, die es angeblich nicht gibt: Rückkehrer, Doppelrollen, kurzfristige Vertretung.
Erstausstattung definieren
Welche Rechte bekommt eine Rolle automatisch, welche nur auf Antrag? Je mehr regelbasiert läuft, desto weniger Tickets entstehen.
Anbinden und automatisieren
Umsetzung im vorhandenen System, beginnend mit den Anwendungen, die die meisten Anträge erzeugen. Der Nutzen ist dort sofort messbar.
Bestand bereinigen
Parallel läuft der Abgleich: Welche Konten haben keine Quelle mehr? Diese Liste ist beim ersten Durchlauf erfahrungsgemäß unangenehm lang.
Häufige Fragen
Was uns dazu gefragt wird
Wir haben keine moderne Personalverwaltung. Geht das trotzdem?
Ja. Führendes System kann auch eine gepflegte Liste oder ein Vertragsverzeichnis sein. Entscheidend ist nicht die Software, sondern dass genau eine Stelle verbindlich sagt, wer dazugehört.
Was ist mit Dienstleistern und externen Konten?
Die sind der wichtigere Teil. Interne Austritte werden meist bemerkt, externe nicht. Externe Identitäten bekommen deshalb grundsätzlich ein Ablaufdatum und einen benannten internen Verantwortlichen.
Was unterscheidet Provisioning von Identity Lifecycle?
Provisioning ist der technische Vorgang: ein Konto anlegen, ein Recht setzen, beides wieder entfernen. Der Lebenszyklus ist die fachliche Klammer darum – er beantwortet, wann das geschehen soll, wer es auslöst und wer es verantwortet. Ohne die Klammer automatisiert man einzelne Vorgänge, ohne dass am Ende ein verlässlicher Bestand entsteht.
Wie gehen Sie mit Rückkehrern und Doppelrollen um?
Beide sind der Grund, warum ein Lebenszyklus mehr braucht als drei Zustände. Bei einer Rückkehr wird geprüft, ob die frühere Identität wiederverwendet oder neu angelegt wird – das hat Folgen für Historie und Nachweis. Doppelrollen, etwa eine Fachaufgabe plus Betriebsratsmandat, bekommen getrennte Rollenzuweisungen mit eigenen Genehmigungswegen statt einer vermischten Sammelrolle.
Soll beim Austritt sofort alles gesperrt werden?
Sperren ja, löschen nein. Zugriff endet zum Austrittszeitpunkt, die Daten bleiben für eine definierte Frist erhalten – sonst fehlt am Tag darauf das Postfach, das jemand für den Übergang braucht.
Weitere Themen
Gehört meistens dazu
Wie viele Konten haben Sie, die niemandem mehr gehören?
Die ehrliche Antwort lautet in den meisten Häusern: unbekannt. Wir finden es heraus und bauen den Ablauf, der verhindert, dass es wieder passiert.