Řízení identit ve vzdělávacích institucích
Dynamické prostředí škol
Vzdělávací instituce pracují s vysokou dynamikou změn a velkým množstvím identit – od stovek uživatelů na menších školách až po desítky tisíc na velkých univerzitách.
Specifické prostředí škol vyžaduje jasně řízený životní cyklus identit, bezpečné dočasné přístupy a důslednou ochranu osobních údajů i školních dat.
Více rolí na jednu osobu
Student, pedagog, zaměstnanec, externista nebo host. Jedna identita může mít více stavů a zdrojů oprávnění.
Průběžné změny přístupů
Zápisy a nástupy
Řízené ukončení
Někdy okamžité odebrání přístupů, jindy řízené ponechání vybraných oprávnění nebo pseudonymizace.
Praktické přínosy IAM
Méně ruční administrativy, méně chyb, vyšší kontrola
IDM/IGA pomáhá vzdělávacím institucím sjednotit správu identit napříč školními systémy a automaticky řídit přístupy podle role, studijního nebo pracovního statusu. Díky tomu zvládnete zápisy, změny během semestru i odchody uživatelů s menší administrativní zátěží a vyšší mírou zabezpečení.
Zápisové špičky bez přetížení IT
Identity lze zakládat hromadně a přístupy přidělovat automaticky.
Správné přístupy pro každého
Systém zohlední roli a status studenta, pedagoga, zaměstnance, externisty i hosta.
Méně chyb během semestru
Přístupy se automaticky upravují podle předmětů, skupin, úvazků nebo projektů.
Přehled nad dočasnými přístupy
Externí a hostující účty mají expiraci, stanovený proces schvalování a auditní stopu.
Nižší zátěž IT oddělení
Bezpečný offboarding
Oprávnění se odebírají automaticky a zůstává zachovaná dohledatelnost změn.
Compliance
Splnění legislativy bez zbytečné zátěže
Vzdělávací instituce zpracovávají velké množství osobních údajů studentů i zaměstnanců a často spadají také pod požadavky na splnění určité úrovně kybernetické bezpečnosti. IDM/IGA pomáhá naplnit požadavky GDPR a související české legislativy a u vybraných organizací také povinnosti vyplývající ze zákona o kybernetické bezpečnosti, který provádí požadavky směrnice NIS2.
IDM/IGA pomáhá snadno zvládnout často opomíjené procesy, jako je skartace údajů, kterou nejenže vyžaduje GDPR, ale také kontroluje ÚOOÚ. Pro zachování kontinuity lze využít pseudonymizaci záznamů umožňující obnovení záznamů například v případě nástupu studenta na navazující studium nebo návratu zaměstnance pouze na jeden semestr.
IDM/IGA zajistí soulad s legislativními požadavky na správu a ověřování identit i řízení přístupových oprávnění. A případné úpravy ve znění zákona pak často představují jen jednoduché změny konfigurace. Systém také generuje detailní reporty přístupů připravené ke kontrole při auditech.
Centralizovaný nástroj správy identit poskytuje technickou podporu při implementaci procesů nezbytných k dodržování nařízení eIDAS. Zajistí tak například automatickou distribuci kvalifikovaných certifikátů od vydavatele do cílových systémů.
GDPR + zákon č. 110/2019 Sb.
IDM/IGA pomáhá snadno zvládnout často opomíjené procesy, jako je skartace údajů, kterou nejenže vyžaduje GDPR, ale také kontroluje ÚOOÚ. Pro zachování kontinuity lze využít pseudonymizaci záznamů umožňující obnovení záznamů například v případě nástupu studenta na navazující studium nebo návratu zaměstnance pouze na jeden semestr.
NIS2 / nový zákon o kybernetické bezpečnosti
IDM/IGA zajistí soulad s legislativními požadavky na správu a ověřování identit i řízení přístupových oprávnění. A případné úpravy ve znění zákona pak často představují jen jednoduché změny konfigurace. Systém také generuje detailní reporty přístupů připravené ke kontrole při auditech.
eIDAS (elektronická identifikace / přihlašování)
Centralizovaný nástroj správy identit poskytuje technickou podporu při implementaci procesů nezbytných k dodržování nařízení eIDAS. Zajistí tak například automatickou distribuci kvalifikovaných certifikátů od vydavatele do cílových systémů.
1) Zápisy a nástupy (špičky)
2) Změny během semestru (předměty, skupiny, projekty)
3) Hosté a externisté
4) Offboarding absolventů a odcházejících zaměstnanců
5) Kontroly a audity oprávnění
6) Self-service pro změnu a reset hesla
Z praxe
Typické scénáře kde IDM pomáhá v každodenním provozu
Z praxe
Typické scénáře kde IDM pomáhá v každodenním provozu
Dobře nastavené IDM/IGA snižuje ruční práci IT týmu, omezuje chyby v oprávněních a zajišťuje, že každý uživatel má správný přístup ve správný čas.
1) Zápisy a nástupy (špičky)
PŘED
Ruční zakládání účtů a oprávnění, fronty na helpdesku, chyby v oprávněních.
PO
Hromadné založení identit a automatické přidělení oprávnění podle statusu a role během sekund.
2) Změny během semestru (předměty, skupiny, projekty)
PŘED
Oprávnění se dodatečně přidávají ručně, často se zapomíná odebrat staré přístupy.
PO
Oprávnění se mění automaticky podle změn v SIS/HR (předměty, skupiny, úvazky, projektové týmy).
3) Hosté a externisté
PŘED
Sdílené účty, nejasné vlastnictví přístupů, chybí časové omezení.
PO
Dočasné identity s expirací, schvalováním a auditní stopou; přístupy jen na nezbytnou dobu.
4) Offboarding absolventů a odcházejících zaměstnanců
PŘED
Účty zůstávají aktivní, oprávnění se odebírají pozdě nebo neúplně.
PO
Řízené ukončení: okamžité odebrání kritických oprávnění a karenční lhůty, případně pseudonymizace.
5) Kontroly a audity oprávnění
PŘED
Sběr informací z více systémů, neúplné podklady, dlouhé dohledávání.
PO
Přehledné reporty, recertifikace oprávnění a dohledatelnost změn „na pár kliků“.
6) Self-service pro změnu a reset hesla
PŘED
IT oddělení přetížené žádostmi týkajícími se zapomenutého hesla, komplikované předání iniciálního hesla / snadno odhadnutelné iniciální heslo.
PO
Výrazné snížení zátěže IT oddělení v souvislosti s požadavky na nové heslo, bezpečné nastavení hesla díky možnosti napojení na důvěryhodné identity providery (NIA, BankiD).
Architektura
Jednoduchý tok identit napříč školními systémy.
Naše IDM/IGA řešení je od základu navrženo tak, aby respektovalo vysokou dynamiku a specifika akademického prostředí. Nestavíme univerzity a školy před hotové, rigidní koncepty, ale využíváme flexibilní open-source platformu Wren:IDM, kterou plně přizpůsobujeme vnitřním procesům instituce. Výsledkem je systém, který přirozeně propojuje studijní agendy (SIS), personální systémy (HR) a provozní infrastrukturu (AD, e-mail, knihovny).
Řešení dodáváme na principech DevSecOps a Configuration as Code. To zaručuje, že veškerá konfigurace je transparentní, auditovatelná a snadno přenositelná mezi prostředími.
Měřitelné přínosy
Efektivita, která se odráží v provozních metrikách
Základním pilířem našeho řešení je škálovatelnost a automatizace. Dokážeme bezpečně odbavit extrémní špičky při zápisech, kdy během krátké doby vznikají tisíce identit, i náročné procesy spojené s odchody absolventů (karenční lhůty a pseudonymizace dle GDPR). Díky integraci s NIA a Bank iD navíc přinášíme moderní a bezpečný samoobslužný reset hesla, který zásadně snižuje administrativní zátěž IT oddělení a eliminuje rizika spojená se slabými iniciálními hesly.
o 80 %
(student má veškeré přístupy funkční ihned po zápisu)
do 2 minut
si uživatel zvládne změnit heslo (plně samoobslužný proces navíc snižuje zátěž IT oddělení)
tisíce
identit jsou založeny během sekund (zápisové špičky řešeny hromadným zápisem)
80–90%
pokles počtu incidentů a požadavků na helpdesk (související s identitami a přístupy)
Případové studie z univerzit
–> Prozkoumejte další případové studie
Kontakt


