来源:市场资讯

(来源:锐捷网络)

学生毕业了,理论上来讲,身份账号该关闭了,但他还要留校备考、做科研、办手续,系统一关任就“失联”;本科生、硕士、博士、预科生,类型多、状态杂,每个特殊用户都要走流程找IT开权限,信息中心每天被工单淹没。

每年六月,信息中心都会接到同一类电话:“老师,我毕业了,但还要在学校待两个月备考,VPN能不能别急着关?”另一边,辅导员也在催:“这批毕业生,名单确认了,账号该回收的回收,别留隐患。”

打开网易新闻 查看精彩图片

一个要延迟,一个要回收。同一批人,两种诉求。信息中心卡在中间——只能一个个手工处理,要么统一全关,被学生投诉;要么迟迟不收,被安全合规追责。

更麻烦的是:学生类型太多了。本科、硕士、博士、预科生、交换生、延期毕业……每种类型毕业后的“缓冲期”还不一样。有的要留校做科研,有的要办离校手续,有的要等录取通知书。每个特殊用户来一趟,IT就多一个工单。权限回收这件事,硬生生变成了“人肉运维”。

SourceID的做法很简单:把“什么时候关权限”这件事,从“人说了算”变成“规则说了算”。通过生涯事件流,为不同人员类型、不同身份状态设置不同的延迟回收策略,到期自动执行,全过程零人工介入。

比如本科生:人员类型=本科生,状态从“在读”变为“毕业”→触发事件→动作:允许全部ID继续认证30天→30天到期后自动关闭认证权限。

打开网易新闻 查看精彩图片

研究生:可以设60天。预科生:15天。博士后:90天。每个类型都不同,每个都能单独配。谁该延、延多久、到期怎么办——全部自动化,规则写在系统里,不用再跟IT打交道。

不止于毕业场景。生涯事件流由事件名称、触发条件、响应动作三部分组成。

触发条件支持多种字段灵活自定义。

响应动作支持多种操作:调整认证权限、调整入口授权策略、变更生涯状态、发布消息(对接RocketMq/Kafka)、远程调用(标准API和定制API)

离职/退休权限即时回收:人员退休当天,同步给授权系统,立即收回门禁、车库权限。

身份状态变更全流程自动化:状态变化时,自动联动调整权限、触发通知(通知业务部门、用户本人)、同步到下游应用(飞书、钉钉、企业微信)。

以前:每个毕业生权限回收平均耗时数天到数周,特殊用户反复沟通、反复报备、反复开权限。现在:规则配一次,每年自动执行。毕业生离校后30天关权限、60天关权限、90天关权限——全看规则怎么配,不用人再管。

权限回收这件事,应该像闹钟一样准时,而不是像人工一样健忘。

顺势认识一下SourceID

讲到这里,你会发现——无论是“一人多ID”的身份分裂,还是“毕业后账号该不该关”的两难,背后都指向同一个问题:身份状态变了,系统却跟不上。

SourceID要做的,就是替系统“跟上”这件事。

SourceID生涯事件流——让每一个身份状态的变化,都自动触发该做的事。