Was ist Nova
Nova IAM ist eine Plattform für Identity & Access Management. Nova verwaltet Identitäten – Personen, technische Identitäten und KI-Agenten –, ihre Konten in den angebundenen Zielsystemen und die Berechtigungen, die sie dort erhalten. Nova entsteht aus jahrzehntelanger Praxis mit SAP Identity Management.
Was Nova leistet
- Lebenszyklus: Nova übernimmt Personaldaten aus dem Personalsystem und bildet Eintritt, Wechsel, Austritt und Wiedereintritt über konfigurierbare Routinen ab – siehe Anbindung an HR und Eintritt, Wechsel, Austritt.
- Berechtigungsmodell: Berechtigungen der Zielsysteme lassen sich zu Business-Rollen bündeln und Identitäten, Organisationseinheiten oder Planstellen zuweisen – siehe Berechtigungsmodell.
- Anträge: Anträge auf Berechtigungen und Business-Rollen durchlaufen festgelegte Genehmigungsabläufe – siehe Zugriff beantragen.
- Provisionierung und Abgleich: Nova legt Konten in den Zielsystemen an, überträgt Berechtigungen, sperrt Konten und vergleicht den Stand in Nova mit dem im Zielsystem – siehe Wie Zugriff entsteht und verschwindet.
- Governance: Rezertifizierung, Funktionstrennung (SoD) und Risikobewertung.
- Nachvollziehbarkeit: Audit-Log, Provisioning-Log und Änderungsjournal.
Aufbau
| Baustein | Aufgabe |
|---|---|
| Weboberfläche | Bedienung im Browser, auf Deutsch und Englisch; keine Installation auf Arbeitsplätzen |
| Anwendung | Python-Anwendung (Flask) mit der Geschäftslogik: prüft Rechte, führt Abläufe aus, protokolliert und stellt die Schnittstelle für die Oberfläche bereit |
| Datenbank | PostgreSQL für Identitäten, Rollen, Zuweisungen, Konfiguration und Verlauf; das Schema passt Nova beim Start selbst an |
| Connectoren | Zielsysteme SAP (über RFC), Active Directory und LDAP, Microsoft Entra ID, Keycloak und SCIM; Quellsysteme „Nova HR Stage“ für Personaldaten und „SAP OM“ für die Organisationsstruktur – siehe Überblick über die Zielsysteme |
| Hintergrund-Jobs | zeitgesteuerte Aufgaben nach Cron-Zeitplan in der Zeitzone Europe/Berlin, etwa HR-Import oder Austrittsdatum-Scan; zu finden unter „Monitoring“ → „Hintergrund-Jobs“ |
| Benachrichtigungen | per E-Mail; über ein Zusatzmodul auch in Microsoft Teams |
| KI (optional) | lokale Modelle über Ollama oder ein Cloud-Anbieter; der Kern arbeitet ohne KI – siehe KI in Nova |
Zusatzmodule
Zusatzmodule (Plugins) erweitern Nova um weitere Funktionen. Nach der Installation sind sie ausgeschaltet; Administratoren schalten sie einzeln unter „Administration“ → „Plugins“ ein. Module mit eigenen Schnittstellen verlangen danach einen Neustart. Zu den Zusatzmodulen gehören:
| Zusatzmodul | Funktion |
|---|---|
| „Planstellen (OSP)“ | Planstellen zwischen Organisationseinheiten und Personen, mit eigenen Business-Rollen |
| „SoD-Analyse (SAP ABAP)“ | prüft SAP-Rollen gegen ein SoD-Regelwerk |
| „GRC-Berechtigungsanalyse (SAP Access Control)“ | nutzt ein vorhandenes SAP GRC Access Control als Quelle für die Risikoanalyse |
| „Native MFA (TOTP)“ | zweiter Faktor für die Anmeldung mit Passwort |
| „OIDC Identity Provider“ | andere Anwendungen melden Personen über Nova an (OpenID Connect) |
| „Microsoft Teams Notifications“ | Benachrichtigungen in Microsoft Teams |
Wie Daten fließen
- Quellsystem → Nova. Das Personalsystem liefert Personaldaten. Nova legt daraus Identitäten an, hält sie aktuell und erkennt Eintritte und Wechsel.
- Soll-Zustand in Nova. Welche Berechtigungen eine Identität haben soll und für welchen Zeitraum, hält Nova als Zuweisungen fest – aus Business-Rollen, Organisationseinheiten, Planstellen, genehmigten Anträgen und direkten Zuweisungen.
- Nova → Zielsysteme. Provisionierungsläufe legen Konten an, übertragen Berechtigungen und sperren Konten.
- Zielsysteme → Nova. Nova liest Konten und Berechtigungen aus den Zielsystemen ein. Weichen der Soll-Zustand in Nova und der Ist-Zustand im Zielsystem voneinander ab, zeigt der Abgleich die Unterschiede; Administratoren lösen sie in die eine oder die andere Richtung auf.
Betrieb
Nova läuft heute auf den Servern des Betreibers: als Container-Anwendung mit einer PostgreSQL-Datenbank, bedient über den Browser. Welche Editionen es gibt und welche angekündigt sind, beschreibt Editionen und Betrieb.