Migration Workbench: Datenübernahme aus dem Altsystem, nachvollziehbar und umkehrbar
FeatureSecurity
- Migration Workbench ausgebaut: Die Übernahme aus der Exportdatei des Altsystems, etwa aus SAP IDM, lässt sich auf einzelne Objekttypen beschränken (Rollen, Sammelrollen, Identitäten, Zuweisungen). Der Probelauf zeigt jetzt dieselben Zahlen wie die Übernahme: Bereits vorhandene Zuweisungen erscheinen als übersprungen, ungültige Datumswerte und unbekannte Verweise als Fehler
- Nach der Übernahme halten Audit- und Provisioning-Log fest, was geschrieben wurde, der Abschlussbericht listet die nicht übernommenen Datensätze mit Grund. Ein Rollback nimmt die Übernahme in Nova wieder zurück; er ist schneller geworden, und auch ein abgebrochener Rollback hinterlässt keine verwaisten Datensätze
- Admin-Chat: Der KI-Assistent nutzt dieselben Schnittstellen und Prüfungen wie die Oberfläche. Rund 100 als destruktiv eingestufte Aktionen führt er erst nach Vorschau und Bestätigung in einer späteren Nachricht aus, im Audit-Log mit der Herkunft „KI-Chat“. Neu über den Chat: eine SAP-Rolle vielen Konten auf einmal geben oder entziehen, mit Vorschau
- Exporte aus dem Chat: Antworten und Listen als PDF, Excel, CSV, Markdown oder Text. Jeder Export und jeder Abruf steht im Audit-Log, die Dateien verfallen nach sieben Tagen, Zellinhalte werden gegen Formel-Injection in Excel maskiert
- Änderungsjournal für alle Connectoren: Neben LDAP/AD hält es jetzt auch Schreibvorgänge in SAP, SCIM, Keycloak und an Entra-ID-Konten mit Vorher- und Nachher-Wert fest, Passwörter werden zentral geschwärzt. Zurücknehmen lassen sich wie bisher LDAP/AD-Änderungen und Entra-Gruppenmitgliedschaften
- Vier-Augen-Prinzip im Antrag: Ohne Admin-Recht lässt sich kein Schritt mehr genehmigen, der den eigenen Zugriff betrifft, auch nicht als Rollen-Owner oder Vertretung. Neue Berechtigung „Rollen-Admin“ für die Rollenverwaltung ohne volle Admin-Rechte; Novas eigene Berechtigungen bleiben Admins vorbehalten. Ein Konto im Zielsystem lässt sich nur noch einer Identität zuordnen, das setzt die Datenbank auch bei direkten SQL-Zugriffen durch
- Role Mining neu aufgebaut: Ein Lauf zerlegt die Zuweisungen schichtweise in Basis-, Organisations-, Funktions- und Sonderrollen. Gerechnet wird ohne KI; die KI benennt und beschreibt die Vorschläge und kann einzelne verwerfen. Vor dem Anlegen der Business-Rollen zeigt ein Probelauf die Wirkung
- Provisionierung und Lifecycle: Attribute für Quell- und Zielsysteme lassen sich per Ausdruck verketten, bedingt setzen und umformen, mit KI-Vorschlag und Live-Vorschau an einer Beispiel-Identität. Mover und Leaver lassen sich im Dashboard direkt abarbeiten. Korrigiert: Ein Planstellenwechsel aus der HR-Quelle löst wieder den Mover-Prozess aus
- Betrieb: ein Versand-Monitor für alle Benachrichtigungen nach dem Vorbild der SAP-Transaktion SOST, mit Status sowie sofort senden, neu einreihen oder verwerfen. Der Versand lässt sich pausieren, je Empfänger gilt eine Obergrenze pro Stunde
- Abnahme gegen echte Systeme: Die SAP-Provisionierung hat gegen ein SAP-System 34 von 34 Testvarianten bestanden, die LDAP-Provisionierung gegen eigene LDAP-Server 56 von 56, jeweils in zwei Prüfrunden. Dabei behoben: Sammelrollen mit geänderten Unterrollen sowie Länge und Startzeichen von SAP-Kennwörtern bei der automatischen Kontoanlage