Berechtigungsmodell
Nova ordnet Zugriff auf drei Ebenen: Berechtigungen in den Zielsystemen, Business-Rollen als Bündel von Berechtigungen und Zuweisungen, die beides mit Identitäten verbinden. Berechtigungen und Business-Rollen stehen unter „Rollen“ in eigenen Reitern.
Berechtigungen
Eine Berechtigung ist ein einzelnes Recht in genau einem Zielsystem – eine SAP-Rolle (Einzel- oder Sammelrolle) oder eine Gruppe in Active Directory und LDAP, Microsoft Entra ID, Keycloak oder einer SCIM-fähigen Anwendung. Nova übernimmt diese Berechtigungen per Import aus dem Zielsystem; sie stehen im Reiter „System-Rollen“.
Daneben kennt Nova Berechtigungen ohne Zielsystem. Nova überträgt sie in kein Zielsystem:
- „Nova Entitlements“ regeln, was jemand in Nova selbst darf. Voreingestellt sind „Admin“ für die Administration von Nova, „Security“ und „SoD Reviewer“ für Entscheidungen in bestimmten Genehmigungsschritten sowie „Manager“. Diese Berechtigung weist Nova Personen zu, die in einer Organisationseinheit als Manager gesetzt sind.
- „Nova AI“ sind Fähigkeiten für KI-Agenten. Nur Identitäten vom Typ KI-Agent erhalten sie – siehe KI-Agenten als Identitäten.
Business-Rollen
Eine Business-Rolle bündelt Berechtigungen – oft aus mehreren Zielsystemen – für eine fachliche Tätigkeit. Im Reiter „Zuweisungen“ einer Business-Rolle legen Administratoren je Zielsystem fest, welche Berechtigungen sie enthält. Außerdem trägt jede Business-Rolle:
- „Risiko“ – ihre Risikobewertung,
- „Owner“ – die verantwortliche Person,
- „Bereich“ – den fachlichen Bereich, der auch die Farbe bestimmt,
- „Genehmigungs-Workflow“ – den Ablauf für Anträge auf diese Business-Rolle.
Beantragen lassen sich nur Business-Rollen und Berechtigungen, denen ein Genehmigungs-Workflow mit mindestens einem Schritt zugeordnet ist – siehe Genehmigungsabläufe.
Ändern Administratoren den Inhalt einer Business-Rolle, passt Nova beim Speichern die Zuweisungen aller Identitäten an, die sie halten.
Zuweisungen
Eine Zuweisung verbindet eine Identität mit einer Business-Rolle oder einer Berechtigung. Nova unterscheidet drei Typen:
| Typ | Bedeutung |
|---|---|
| Business-Rolle | Die Identität hält eine Business-Rolle. |
| indirekt | Eine Berechtigung aus einer zugewiesenen Business-Rolle. Nova legt sie mit der Business-Rolle an und entfernt sie mit ihr. |
| direkt | Eine einzelne Berechtigung ohne Business-Rolle – etwa aus einem genehmigten Antrag auf diese Berechtigung, aus der Übernahme eines Kontos aus dem Zielsystem oder eine Nova-eigene Berechtigung. |
Eine Identität hält jede Business-Rolle höchstens einmal. KI-Agenten erhalten keine Business-Rollen.
Gültigkeit
Zuweisungen haben in Nova einen Gültigkeitszeitraum, „Gültig ab“ und „Gültig bis“. Er beschreibt den Soll-Zustand:
- Eine Business-Rolle ohne Beginn gilt ab dem Tag der Zuweisung. Das Ende ist optional und darf nicht vor dem Beginn liegen; ohne Ende gilt die Zuweisung unbefristet.
- Die indirekten Zuweisungen übernehmen den Zeitraum ihrer Business-Rolle.
- Das Ende zählt mit: Eine Zuweisung gilt bis einschließlich des Tages unter „Gültig bis“.
- Für SAP hält Nova zusätzlich den Zeitraum fest, den es zuletzt aus SAP gelesen hat – den Ist-Zustand.
Was zu Beginn und am Ende eines Zeitraums geschieht, beschreibt Wie Zugriff entsteht und verschwindet.
Organisationseinheiten und Planstellen
Business-Rollen lassen sich an Organisationseinheiten hängen; die Mitglieder der Einheit erhalten sie als eigene Zuweisung. Ist bei einer Einheit „Vererbung“ eingeschaltet, erhalten ihre Mitglieder zusätzlich die Business-Rollen aller übergeordneten Einheiten. Mit dem Zusatzmodul „Planstellen (OSP)“ tragen auch Planstellen Business-Rollen; ihre Inhaber erhalten sie zusammen mit denen der Einheit, zu der die Planstelle gehört. Einzelheiten beschreibt Organisation und Planstellen.
Risikobewertung
Jede Berechtigung und jede Business-Rolle trägt eine Risikobewertung: „Kein Risiko“, „Niedrig“, „Mittel“, „Kritisch“ oder „Nicht bewertet“. Voreingestellt ist „Nicht bewertet“. Wie Nova Risiken darüber hinaus bewertet, beschreibt Risikobewertung.