Überblick und Betriebsarten
Nova nutzt Sprachmodelle für Analysen, Vorschläge und einen Chat, über den sich Nova in Alltagssprache bedienen lässt. Die KI ergänzt Nova; voreingestellt ist sie aus.
Grundsätze
- Der Kern arbeitet ohne KI. Identitäten, Berechtigungen, Anträge und Genehmigungen, Provisionierung, Abgleich und Rezertifizierung rufen kein Sprachmodell auf. Ohne KI fehlen nur die KI-Funktionen selbst.
- Die KI schlägt vor, Menschen entscheiden. Analysen, Beschreibungen, Rollenkandidaten, Importparser und Schritte für Lebenszyklus-Routinen sind Vorschläge. An Berechtigungen und Stammdaten ändert sich erst etwas, wenn eine berechtigte Identität einen Vorschlag übernimmt oder ausführt.
- Der Chat handelt nur im Auftrag. Er arbeitet mit den Rechten der angemeldeten Identität; als destruktiv gekennzeichnete Aktionen führt er erst nach ausdrücklicher Bestätigung aus. Siehe Leitplanken der KI.
Betriebsarten
| Betriebsart | Wohin Anfragen gehen |
|---|---|
| Aus | nirgendwohin – die Oberfläche bietet ihre KI-Funktionen nicht an |
| Lokal | an einen Ollama-Endpunkt, etwa im eigenen Rechenzentrum; Endpunkt-URL und Modell trägt ein Administrator ein |
| Cloud | an Anthropic (Claude) oder OpenAI, auf Wunsch über eine eigene Basis-URL |
Die Betriebsart wählt jede Identität im Kopfbereich mit dem Schalter „NOVA-AI“: „Aus“, „Lokal“ oder „Cloud“. Nova merkt sich die Wahl im Browser; voreingestellt ist „Aus“. Beim Umschalten prüft Nova, ob die gewählte Betriebsart eingerichtet ist, und schaltet sonst auf „Aus“. Der Healthcheck hat eine eigene KI-Einstellung.
Eingerichtet wird die KI unter „KI-Konfiguration“ im Menü, das ein Klick auf den eigenen Namen im Kopfbereich öffnet; speichern können dort nur Administratoren. Für die Cloud stehen zur Wahl:
- Claude (Anthropic): Claude Opus 5.5, Opus 5, Sonnet 5, Sonnet 4.6, Opus 4.8 und Haiku 4.5
- OpenAI: GPT-4o, GPT-4o Mini, GPT-4.1 und GPT-4.1 Mini
Den API-Schlüssel hinterlegt der Betrieb als Umgebungsvariable auf dem Server (CLAUDE_API_KEY bzw. OPENAI_API_KEY). Die Oberfläche zeigt nur an, ob er gesetzt ist.
Wo Nova KI einsetzt
- Chat „Nova AI“ mit Assistenten. Voreingestellt sind drei: „Access Requests“ findet Rollen und stellt Anträge, die den üblichen Genehmigungsablauf durchlaufen; „Help & Navigation“ beantwortet Fragen und liest nur; „Admin Chat“ steht nur Administratoren offen und darf alle Werkzeuge nutzen.
- „KI-Nutzeranalyse“ einer Identität: Risikoeinschätzung, Auffälligkeiten und Vergleich mit anderen Identitäten derselben Org-Einheit. Administratoren können das Ergebnis bearbeiten und speichern.
- Berichte: Aus einer Beschreibung erzeugt die KI Abfragen und Aufbau eines Berichts.
- Role Mining: Die Kandidaten für Business-Rollen berechnet Nova ohne KI; die KI benennt, beschreibt und bewertet sie. Siehe Role Mining.
- Migration Workbench: Die KI schreibt den Parser für eine Importdatei. Siehe Umstieg von SAP IdM.
- Vorschläge beim Einrichten: Beschreibung einer Business-Rolle, Ausdrücke für Feldzuordnungen und Schritte für Lebenszyklus-Routinen, zusammengesetzt aus festen Bausteinen.
- Weitere: „Governance Analyse“ (ohne KI bleiben die Fragen zur manuellen Bewertung offen), die Einordnung der Befunde im „AI Healthcheck“ und eine Vorprüfung unter „Problem melden“.
Welche Daten an das Modell gehen
Im Modus „Lokal“ gehen die folgenden Daten an den eingetragenen Ollama-Endpunkt, im Modus „Cloud“ an Anthropic oder OpenAI.
| Funktion | Was das Modell erhält |
|---|---|
| Chat | die Nachrichten; Name, Abteilung, Rollen, Business-Rollen und Org-Einheiten der angemeldeten Identität; die Ergebnisse der aufgerufenen Werkzeuge |
| „KI-Nutzeranalyse“ | Name, E-Mail, Abteilung, Standort, Status und Typ der Identität; ihre Org-Einheiten; Namen und Risiko ihrer Business-Rollen und Berechtigungen; Namen und Typ der Zielsysteme; die Zahl der Vergleichsidentitäten |
| Berichte | die Beschreibung, eine gewählte Vorlage und die Struktur der Datenbanktabellen; im Berichtsdialog nach jedem Lauf außerdem je Abfrage Spaltennamen, Zeilenzahl und die erste Ergebniszeile |
| Role Mining | Namen, Beschreibungen und Risiko der Berechtigungen, Kennzahlen, Namen von Org-Einheiten und Planstellen; bei personengebundenen Kandidaten Namen von Identitäten |
| Migration Workbench | einen Auszug der Datei (die ersten Zeilen, höchstens 20.000 Zeichen), die Chatnachrichten und das Ergebnis des letzten Dry-Runs mit bis zu 15 abgelehnten Datensätzen |
| Vorschläge beim Einrichten | die eingegebene Beschreibung; Namen der Objekte, auf die ein Vorschlag verweisen kann, etwa Berechtigungen, Business-Rollen und Org-Einheiten, bei offenen Anträgen samt Namen der Antragsteller |
| Governance Analyse | Fragen und Soll-Antworten des Fragebogens, hinterlegte Fakten zu Nova |
| AI Healthcheck | bis zu 100 offene Befunde mit Betreff und Details |
| Problem melden | Beschreibung, Art der Meldung, aktuelle Seite und einen angehängten Screenshot |
Unterstützt ein Modell keine Werkzeugaufrufe, weicht der Chat auf einen einfacheren Modus aus. Dann schickt er einen Datenauszug mit, darunter das Organigramm mit den Namen der Mitglieder und im Assistenten „Access Requests“ die beantragbaren Rollen.
Die Einrichtung auf dem Server entscheidet
Nova erreicht nur ein Modell, das eingerichtet ist. Ohne API-Schlüssel auf dem Server lehnt Nova jede Cloud-Anfrage ab, bevor Daten das System verlassen. Wer Cloud-Anbieter ausschließen will, setzt keinen Schlüssel und betreibt bei Bedarf ein Modell über Ollama in der eigenen Infrastruktur.