OneDayBuild, het bouwdagmerk van Appfront

Kan een autorisatie-aanvraag voor systeemtoegang in één dag?

Ja. Een medewerker vraagt toegang tot een systeem of een map aan, de leidinggevende en de eigenaar van het systeem keuren goed, en er staat vast wie wat wanneer heeft goedgekeurd. Wat er niet in past, is de toegang zelf automatisch aanzetten in Active Directory of Entra ID; dat blijft in de bouwdag een taak voor de beheerder, met de goedkeuring als bewijs.

  • Eén werkdag
  • Werkend prototype
  • Code in je eigen repository
01/06

Wat er eigenlijk wordt gevraagd

Niet of een formulier kan, maar of je bij een audit kunt laten zien wie wat heeft goedgekeurd.

Toegang tot systemen wordt in veel organisaties per mail geregeld. Een nieuwe collega heeft het boekhoudpakket nodig, de leidinggevende mailt de beheerder, de beheerder zet het aan. Na een jaar weet niemand meer wie welke toegang heeft en waarom, en bij een audit voor ISO 27001 of een accountantscontrole begint het zoeken in mailboxen.

De aanvraag zelf is eenvoudig: wie, welk systeem, welke rol, waarom, tot wanneer. Het waardevolle deel is de keten erachter. De leidinggevende bevestigt dat de medewerker het nodig heeft, de eigenaar van het systeem bevestigt dat de rol passend is, en beide goedkeuringen staan met naam en tijdstip vast. Dat is precies wat een auditor bedoelt met een aantoonbaar autorisatieproces.

In een dag bouwen we die keten: het aanvraagformulier, de twee goedkeuringsstappen met een melding per mail, het logboek en een overzicht per systeem van wie er toegang heeft en op basis van welke aanvraag. Het daadwerkelijk aanzetten van de toegang laten we bij de beheerder; die ziet de goedgekeurde aanvraag in zijn lijst en meldt af als het is gedaan. Automatisch koppelen met Entra ID of Active Directory is een tweede project met eigen beveiligingsvragen.

01

De aanvraag

Wie, welk systeem, welke rol, waarom, tot wanneer. Een einddatum dwingt tot opnieuw nadenken in plaats van eeuwig toegang.

02

De twee goedkeuringen

Leidinggevende voor de noodzaak, systeemeigenaar voor de rol. Geen van beide kan het alleen.

03

Het logboek

Elke stap met naam en tijdstip, niet te wijzigen. Dit is het deel dat een auditor wil zien.

04

Het overzicht per systeem

Wie heeft er nu toegang, sinds wanneer, op basis van welke aanvraag, en wanneer loopt het af.

02/06

Wat valt binnen en buiten de bouwdag

Binnen scope
  • Een aanvraagformulier voor toegang tot een systeem, met rol, reden en einddatum.
  • Goedkeuring door leidinggevende en systeemeigenaar, met een melding per mail en een knop.
  • Een logboek per aanvraag en een overzicht per systeem van wie toegang heeft.
  • Een takenlijst voor de beheerder, en de code in je eigen repository.
Buiten scope
  • De toegang automatisch aanzetten of intrekken in Active Directory, Entra ID of het systeem zelf.
  • Inloggen met jullie eigen SSO; voor het prototype werkt een link per mail.
  • Periodieke hercertificering, waarbij eigenaren alle toegangen opnieuw beoordelen.
  • Rollenbeheer zelf: welke rollen er per systeem bestaan, is invoer, geen bouwwerk.
03/06

Hoe de bouwdag verloopt

  1. Stap 1

    De systemen op tafel

    Vijf tot tien systemen met per systeem de rollen en wie de eigenaar is.

  2. Stap 2

    De aanvraag bouwen

    Medewerker kiest systeem en rol, geeft reden en einddatum.

  3. Stap 3

    De goedkeuringen

    Leidinggevende en eigenaar krijgen bericht en keuren goed of wijzen af.

  4. Stap 4

    Het logboek

    Elke stap wordt vastgelegd met naam en tijd; wijzigen kan niet.

  5. Stap 5

    Het overzicht

    Per systeem wie er toegang heeft, en de takenlijst voor de beheerder.

  6. Stap 6

    Opleveren

    Draaiend op een live URL, code in je eigen repository, met een eerste echte aanvraag erin.

Volgende stap

Wil je weten of dit jullie auditvraag oplost?

Vertel welke systemen het betreft, of per systeem een eigenaar bekend is en wanneer de volgende audit is. Dan zeggen we of het in één dag past en wat je vóór de audit nog moet aanvullen.

04/06

Eerlijk over wat dit oplevert

  • Zonder eigenaar per systeem werkt het niet. De tweede goedkeuring vraagt iemand die over dat systeem gaat. Als dat niet bekend is, moet je dat eerst regelen, en dat is vaak het echte werk.
  • De toegang blijft handwerk. De beheerder zet het aan op basis van de goedkeuring. Dat is bewust: automatisch rechten uitdelen is een risico dat je niet in een dag afdekt.
  • Bestaande toegang staat er niet in. De app kent alleen aanvragen die erdoorheen zijn gegaan. Wie al toegang had, moet je eenmalig invoeren of laten aanvragen.
  • Er bestaan pakketten hiervoor. Identity- en accessmanagementtools doen dit en veel meer. Voor een kleinere organisatie zijn ze vaak te zwaar; de bouwdag laat zien of jullie proces eigenlijk simpel is.
05/06

Twee manieren om verder te gaan

De bouwdag maakt je idee aantoonbaar. Wil je daarna doorbouwen naar een volwaardige applicatie, dan doet Appfront dat traject.

Eén bouwdag, OneDayBuild
  • Je wilt vóór een audit kunnen laten zien wie welke toegang heeft goedgekeurd.
  • Aan het eind van de dag loopt een echte aanvraag door twee goedkeuringen naar de beheerder.
  • Één dag, vaste prijs, code in je eigen repository.

Volledig traject, Appfront
  • Het werkt en je wilt koppeling met Entra ID, SSO en periodieke hercertificering.
  • Automatisch intrekken bij uitdiensttreding en rapportage voor de auditor.
  • Een traject bij Appfront, met beheer en doorontwikkeling.

Bekijk de trajecten van Appfront

06/06

Veelgestelde vragen

Kan een autorisatie-aanvraag voor systeemtoegang in één dag?

Ja. In een dag bouwen we het aanvraagformulier, de goedkeuring door leidinggevende en systeemeigenaar, een logboek dat niet te wijzigen is en een overzicht per systeem. Het aanzetten van de toegang zelf blijft bij de beheerder; automatisch koppelen met Active Directory of Entra ID valt erbuiten.

Kan de flow aantoonbaar maken wie welke toegang goedkeurde?

Ja, dat is de kern. Elke aanvraag heeft een logboek met wie hem indiende, wie hem goedkeurde en wanneer, en dat logboek is niet achteraf aan te passen. Bij een audit open je het overzicht per systeem en klik je door naar de aanvraag. Dat is het bewijs dat een auditor voor ISO 27001 of een accountantscontrole zoekt.

Waarom twee goedkeuringen?

Omdat ze verschillende vragen beantwoorden. De leidinggevende weet of de medewerker het werk doet waar de toegang voor nodig is. De systeemeigenaar weet of de gevraagde rol daarbij past en niet te ruim is. Eén van beide alleen leidt tot toegang die niemand had moeten geven.

Waarom een einddatum op elke aanvraag?

Omdat toegang zonder einddatum nooit meer wordt heroverwogen. Een einddatum, ook al is het een jaar verder, betekent dat iemand opnieuw moet bevestigen dat het nog nodig is. Voor tijdelijke krachten en projecten is het bovendien de enige manier om toegang vanzelf te laten aflopen.

Kunnen we het koppelen aan Entra ID of Active Directory?

Niet in de bouwdag. Automatisch rechten toekennen is technisch mogelijk, maar het raakt de beveiliging van al je systemen en vraagt afstemming met wie daarover gaat. In de bouwdag krijgt de beheerder een takenlijst met goedgekeurde aanvragen; die koppeling plan je daarna, als het proces zich heeft bewezen.

Is een identity- en accessmanagementpakket niet beter?

Voor grote organisaties met honderden systemen wel. Voor een organisatie met tien tot twintig systemen zijn die pakketten vaak zwaar in inrichting en beheer. De bouwdag laat zien hoe eenvoudig jullie proces eigenlijk is, en dat is precies wat je moet weten voordat je zo'n pakket kiest.

Weten of jullie autorisatieproces in een dag te bouwen is?

In een korte intake bekijken we welke systemen het betreft en hoe toegang nu wordt geregeld. Daarna weet je of het in één dag werkend te maken is en wat er vóór de volgende audit nog moet gebeuren.