Привет! Меня зовут Андрей Софронов, я тимлид продукта управления доступами в компании Lenta tech (ИТ‑бренд «Группы Лента»). Пока учетных записей немного, ими можно управлять вручную. Но когда пользователей десятки тысяч, а доступы выдаются сотнями тысяч в год, без автоматизации уже не обойтись.
В своей статье делюсь опытом внедрения IDM в масштабной инфраструктуре, где каждый день происходят кадровые изменения, а любая ошибка в доступе — риск для бизнеса.
IDM (Identity Management) — управление учетными данными. Это комплекс подходов, процессов и технологий для управления учетными записями пользователей. Цель — повысить безопасность, ускорить рутинные операции и снизить затраты.
Система управления доступами — это совокупность технологий, процессов и политик, которые контролируют, кто и как получает доступ к информационным ресурсам. В эпоху роста киберугроз это становится критически важным элементом безопасности.
Предыстория и выбор решения
Всё началось с аудита. Именно он вскрыл тот факт, что наш уровень зрелости процессов управления доступами оставлял желать лучшего. Представьте ситуацию: у учетных записей нет формализованного жизненного цикла, процессы управления отсутствуют, а системный контроль практически не ведется. В масштабах «Ленты» это означало:
Процессы ручные и трудоемкие. Каждую учетную запись создавали, меняли или удаляли вручную. Это занимало много времени и повышало риск ошибок.
Отсутствовала автоматизация при онбординге и оффбординге. Учетные записи распределялись по разным системам и приложениям, что усложняло контроль и мониторинг доступа пользователей.
Сложность соблюдения норм и требований аудита. Отсутствие единой платформы управления доступами усложняло проведение аудита и подтверждение соответствия требованиям информационной безопасности.
Риски безопасности и утечки данных. Ручное управление доступами создавало лазейки для злоупотреблений. Выдача доступов и полномочий сотрудникам организации осуществлялась без надлежащего контроля.
Наличие у сотрудников избыточных прав доступа в корпоративных системах без их регулярного пересмотра.
Отсутствие системного контроля за блокировкой учетных записей уволенных сотрудников
Административные и операционные затраты. Постоянное участие сотрудников ИТ‑служб в рутинных операциях с учетными записями отвлекало их от стратегически важных задач.

После аудита стало очевидно: если мы хотим развиваться дальше, управление доступами нужно автоматизировать и централизовать. Внедрение IDM должно было решить три задачи: повысить безопасность, ускорить выдачу доступов и привести процессы в соответствие с нормативными требованиями.
Почему выбрали OneIdentity?
Рынок предлагает множество решений, но нам нужна была платформа, способная закрыть конкретные потребности бизнеса. В ходе анализа остановились на OneIdentity. Почему? Вот критерии, которые определили наш выбор:
широкий функционал, масштабируемость и гибкость;
централизованное управление и поддержка современных стандартов;
наличие коннекторов к SAP и AD — не сложная и недорогая интеграция;
удобство использования как для пользователей, так и для администраторов системы;
распространенное решение, возможность найма квалифицированных сотрудников для поддержки и внедрения системы;
возможность получения обновлений и организации поддержки на территории РФ.
Мы выбрали модель RBAC (Role‑Based Access Control) и начали проектировать архитектуру. Главной задачей было связать кадровый источник (HR) с IDM и подключить управляемые системы (AD, SAP LRP, BW, EWM). Где‑то сделали прямую интеграцию, где‑то — через AD, используя группы доступа.
Оценка масштаба и суть эффекта
На старте внедрения определили приоритетность корпоративных систем по количеству запросов на доступ. Сначала подключили наиболее востребованные, а остальные постепенно подключаем в рамках продуктового подхода. На сегодняшний день решение охватывает ключевые системы компании, и его развитие продолжается.
Как изменилась выдача доступов
Главная задача IDM — убрать человека из рутинных операций там, где решение можно принять автоматически. До внедрения почти каждый запрос проходил через поддержку: специалисты уточняли, какие права нужны сотруднику, собирали согласования и вручную выдавали доступ.
Сегодня 80% доступов система выдает автоматически на основе должности и заранее настроенных бизнес‑ролей.
Еще 10% сотрудники оформляют самостоятельно через личный кабинет IDM — без заявок в Service Desk и ожидания в очереди.
Оставшиеся случаи — это сложные сценарии, требующие доработки систем или изменений процессов. Их мы автоматизируем постепенно, оценивая ожидаемый эффект и приоритет.
При сотнях тысяч операций по выдаче доступов в год экономия получается весьма ощутимой: по нашим расчетам, проект окупается примерно за три года.
При этом IDM уже стал не просто сервисом для выдачи доступов. Вокруг него постепенно выстроилась единая система управления учетными записями и правами:
система автоматически создает и блокирует учетные записи;
управляет доступами подрядчиков и сервисных аккаунтов;
поддерживает делегирование полномочий;
корректно обрабатывает переводы сотрудников;
помогает контролировать SoD‑конфликты — ситуации, когда сочетание нескольких ролей создает риски для безопасности компании.
Этапы внедрения
Мы понимали, что внедрение IDM потребует изменений в существующих процессах компании, поэтому проект разбили на несколько этапов.
Сначала выбрали платформу и подрядчиков, затем развернули систему и интегрировали ее с кадровым контуром.
После этого подключили ключевые информационные системы, запустили личный кабинет пользователей и постепенно начали переводить процессы управления доступами в IDM: автоматическую выдачу прав, делегирование полномочий, управление сервисными учетными записями, контроль SoD‑конфликтов и другие сценарии.
На каждом этапе сопровождали внедрение не только техническими работами, но и помогали пользователям адаптироваться к изменениям: создавали рабочие группы, готовили инструкции, проводили вебинары и обучающие мероприятия.
При внедрении столкнулись с рядом вызовов
Как и любой масштабный инфраструктурный проект, внедрение IDM не обошлось без сложностей. Помимо интеграций, нам пришлось разбираться с накопившимся за годы техническим долгом.
Проблема № 1. Тысячи учетных записей
Пока учетных записей десятки, многое можно контролировать вручную. Но когда их тысячи, такой подход перестает работать. Поэтому мы разбили внедрение на этапы, предусмотрели дополнительные проверки и выстроили процессы сопровождения изменений, чтобы взять под контроль все учетные записи в ключевых системах.
Проблема № 2. SAP жил по своим правилам
В SAP не существовало единых правил использования параметров, групп и структурных полномочий. Разные команды использовали собственные подходы. Мы пересмотрели правила назначения привилегий, унифицировали их и подготовили к автоматической выдаче через IDM.
Проблема № 3. Сложная логика назначения ролей
Назначение ролей зависело от множества факторов: региона, магазина, структуры подчинения и даже секции, в которой работает сотрудник. Например, сотрудник секции свежих овощей и фруктов должен получать один набор полномочий, а сотрудник другой секции — совершенно другой.
Мы разработали таблицы соответствия «регион — магазин» и единые правила назначения ролей, благодаря которым система автоматически выдает сотрудникам именно те полномочия, которые необходимы для их работы.
Проблема № 4. Ролевые модели
За годы эксплуатации системы накопилось множество дублей, похожих ролей и исключений. В итоге мы фактически пересобрали ролевую модель заново: избавились от дубликатов, унифицировали правила именования и построили единую логику назначения полномочий.
Проблема № 5. Хардкод в SAP
В отдельных процессах логика была жестко привязана к конкретным логинам пользователей. Нам пришлось переработать код, перевести процессы на ролевую модель и для ускорения работ привлечь подрядчика.
Как оценивали успех проекта
Для нас было важно измерять не только техническую работоспособность системы, но и ее влияние на пользователей и бизнес. Поэтому, помимо технологических метрик и nps, мы следили сразу за несколькими метриками:

Успех проекта по внедрению IDM определяется не только внедрением системы, но и тем, насколько она изменили процессы управления доступом в организации. Как важные итоги проекта мы получили:
централизованный контроль над учетными записями и правами доступа сотрудников;
максимально уменьшили количество ручных операций;
снизили риски в связи с избыточными и несвоевременно отозванными полномочиями;
упростили и автоматизировали создание УЗ и предоставление необходимых доступов, положенных по должности сотрудника;
команды ИТ и ИБ освободились для более приоритетных задач;
получили контроль над жизненным циклом учетной записи сотрудника: создание УЗ, изменение прав при кадровых перемещениях, оперативная блокировка УЗ при увольнении или инциденте ИБ;
сделали работу прозрачной: руководители и владельцы ресурсов получили возможность контролировать, кто и на каком основании обладает доступом в системы, а ИТ и ИБ — получили инструменты для регулярного пересмотра прав, контроля жизненного цикла УЗ и подготовки отчетности для аудита.
Команда
Даже зрелое IDM решение не даст нужного эффекта, если нет команды внедрения и сопровождения системы, устремленных к единой цели. Для решения сотен еженедельных задач требуется слаженная координация, распределение ролей и функций и, конечно, приоритезация.
Работа в нашей команде распределена по направлениям:
поддержка пользователей;
формирование матриц доступа;
бизнес‑анализ;
администрирование системы и разработка.
Для решения ряда задач оказывает помощь команда интегратора.
Нам удалось собрать команду настоящих профессионалов своего дела — людей, которые глубоко вовлечены в свою работу, с ответственностью подходят к каждой задаче и искренне заботятся о результате для каждого, кто обращается к нам за помощью. Именно благодаря этому мы достигли поставленных целей и продолжаем развиваться!
Поддержка, мониторинг и логирование
В One Identity Manager мы мониторим не только инфраструктуру, но и бизнес‑логику приложения. Для нас важно видеть, дошла ли заявка до целевой системы, успешно ли прошла синхронизация, не накопилась ли очередь из задач и завершился ли процесс провиженинга.
Все обновления проходят по регламенту: с тестированием, планом внедрения и пострелизным контролем. В системе логируются как технические события, так и действия пользователей и администраторов. Аудиторские данные хранятся в соответствии с внутренней политикой информационной безопасности.
На практике большинство инцидентов связано с интеграциями и обработкой данных. Чаще всего мы сталкивались с:
ростом очередей задач и задержками провиженинга при высокой нагрузке;
ошибками синхронизации с целевыми системами;
точечными сбоями интеграции с кадровым источником или бизнес‑ролями;
снижением производительности при массовых кадровых изменениях.
В зависимости от причины перезапускали сервисы и очереди обработки, повторно запускали неуспешные процессы, восстанавливали синхронизацию, корректировали параметры подключения или при необходимости откатывали изменения.
После каждого инцидента не ограничивались восстановлением системы, а усиливали процессы сопровождения: расширяли мониторинг, добавляли контроль состояния Job‑сервисов и DBQueue, усиливали релизный контроль и формировали сценарии восстановления.
В результате эксплуатация IDM стала заметно стабильнее: сократилось время обнаружения и устранения проблем, а изменения в системе стали внедряться более предсказуемо.
Что дальше? Планы развития
На этом работа не заканчивается: мы продолжаем развивать IDM и расширять ее возможности. Все изменения оцениваем по тем же метрикам, что и сегодня: скорости предоставления доступов, стабильности работы системы и удобству для пользователей. В ближайших планах:
внедрить отдельные процессы управления привилегированными учетными записями;
интегрировать IDM с ITSM, чтобы пользователи могли решать все вопросы в едином процессе;
передать управление матричными ролями руководителям подразделений;
дальнейшее обновление и развитие системы.
Заключение
За время проекта мы убедились, внедрение IDM — гораздо больше, чем автоматизация выдачи доступов. Основная работа оказалась связана с пересмотром существующих процессов, ролей и подходов к управлению доступами.
Результат оправдал ожидания: сегодня большинство доступов выдается автоматически, время их предоставления сократилось с нескольких дней до нескольких минут, а нагрузка на команды ИТ и информационной безопасности заметно снизилась.
Но, пожалуй, главный эффект заключается в том, что нам удалось выстроить единый и прозрачный процесс управления доступами, который одинаково удобен для сотрудников, соответствует требованиям безопасности и при этом продолжает развиваться вместе с бизнесом.
Какой эффект от IDM вы считаете действительно ценным для бизнеса?