On this page
Documenttype: Mini High Level Design
Methodiek: arc42 v8.2-NL (light)
Status: Concept / Werkdocument
Doel: Vastleggen architectuurwijzigingen RPA.
Introductie en Doelen
Doel & Scope
Dit HLD beschrijft de doelarchitectuur voor de modernisering van de RPA-voorziening op het gebied van identity en de runtime omgeving.
- Identity: Het uitfaseren van persoonlijke AD-accounts binnen het RPA-platform en het introduceren van een digitale identiteit per robotproces.
- Runtime omgeving: Het uitfaseren van dedicated RPA-werkplekservers en het introduceren van gestandaardiseerde werkplekken voor de uitvoering van robotprocessen.
Kwaliteitsdoelen
Veilige authenticatie
Robotprocessen maken gebruik van beheerde digitale identiteiten, zodat authenticatie en autorisatie voldoen aan geldende security- en compliance-eisen.
Verlagen beheerlast
Door aansluiting op Identity Governance Administration (IGA)-voorzieningen en gestandaardiseerde werkplekken wordt de beheerinspanning voor robotidentiteiten en RPA runtime omgevingen verminderd.
Standaardisatie
De doelarchitectuur sluit zoveel mogelijk aan op bestaande RWS-standaarden voor identiteiten, werkplekken en beheerprocessen, waardoor maatwerk en afwijkende processen voor RPA worden geminimaliseerd.
Verbeteren schaalbaarheid
Door standaardisatie van identiteiten, werkplekken en lifecyclebeheer kunnen nieuwe robotprocessen op een consistente wijze worden toegevoegd en beheerd.
Belanghebbenden
| Rol | Verwachting |
|---|---|
Architectuur Beperkingen
Buiten scope
- Ontwerp en implementatie van individuele robotprocessen.
- Functionele inrichting van RPA-platform.
- Autorisatiemodellen van doelsystemen waarop robotprocessen inloggen?
Randvoorwaarden
Identity
- Active Directory is leidend voor de inrichting en het beheer van identiteiten voor robotprocessen.
- Voor het lifecyclebeheer van robotidentiteiten wordt aangesloten op IGA-voorzieningen.
- Er is een strikte scheiding tussen robot- en menselijke identiteiten.
Security
- Het Principle of Least Privilege (PoLP) wordt toegepast op robotidentiteiten en bijbehorende autorisaties.
- Auditability en traceability van robotprocessen en robotidentiteiten voldoen aan de geldende normen en richtlijnen.
- Authenticatie en autorisatie voldoen aan de geldende security- en compliance-eisen
RPA-platform
- Het RPA-platform voorziet in centrale functionaliteit voor scheduling, beheer en logging van robotprocessen.
- UI automation blijft een ondersteund uitvoeringsmodel voor robotprocessen.
Werkplek
- De runtime omgeving voor robotprocessen wordt ingericht conform de standaarden voor de werkplek.
Context en Systeem Scope
Business Context - IST
RPA wordt binnen RWS ingezet voor het automatiseren van repetitieve, regel gebaseerde processen binnen meerdere organisatieonderdelen ter verbetering van efficiëntie en datakwaliteit.
Business Proces
- Business levert automatiseringsvraag.
- ..
- ..
Identity in Business Proces
Robotprocessen maken gebruik van persoonlijke AD-accounts van RPA-developers. Deze accounts beschikken over alle benodigde rechten in ontwikkel- en productie-omgevingen voor robotprocessen.
Knelpunten
- Er is geen duidelijke scheiding tussen menselijke identiteiten en robotidentiteiten.
- Activiteiten van robotprocessen zijn niet eenvoudig herleidbaar tot een specifieke robotidentiteit.
- De huidige werkwijze sluit niet aan op gangbare IAM- en compliance-principes.
- Autorisaties groeien in verloop van tijd mee met meerdere robotprocessen waardoor er een risico op privilege accumulation ontstaat.
Business Context - SOLL
Doelbeeld
RPA is binnen RWS ingericht als een structurele en schaalbare dienstverlening voor procesautomatisering.
Robotprocessen worden uitgevoerd door RPA-agents die worden behandeld als digitale medewerkers. Iedere agent heeft een eigen digitale identiteit, een duidelijke eigenaar en uitsluitend de autorisaties die nodig zijn voor de uitvoering van het betreffende proces.
De inzet van een RPA-agent is altijd gekoppeld aan een expliciet gedefinieerd businessproces en vereist een formeel mandaat vanuit de proceseigenaar.
Nieuwe Rollen en Verantwoordelijkheden
Business
- Is eigenaar van het robotproces.
- Verstrekt het mandaat voor de inzet van een RPA-agent.
- Is verantwoordelijke voor een periodieke evaluatie m.b.t. autorisaties en noodzaak van het robotproces.
RPA
- Ontwikkelt, beheert en monitort robotprocessen.
- Is verantwoordelijk voor de technische inrichting en werking van de RPA-oplossing.
- Borgt dat robotprocessen conform architectuur- en securityrichtlijnen worden ingericht.
IAM
- Verzorgt de lifecycle van digitale entiteiten voor RPA-agents.
- Beheert processen voor aanvraag, wijziging en beëindiging van robotidentiteiten.
- Borgt naleving van identity- en compliance-richtlijnen.
Procesinteractie
RPA-agents voeren activiteiten uit namens een businessproces en niet namens individuele medewerkers.
Verder uitwerken...
Identity
Iedere RPA-agent beschikt over een eigen niet-menselijke identiteit die losstaat van persoonlijke accounts van ontwikkelaars.
Hierdoor zijn:
- Verantwoordelijkheden eenduidig belegd;
- Autorisaties procesgebonden
- Activiteiten simpel herleidbaar tot een specifieke agent
- Identity lifecycle-processen te integreren met IAM- en IGA-voorzieningen
Technische Context - IST
Componenten
- UiPath Orchestrator: Een platform voor het beheren, bewaken en implementeren van geautomatiseerde processen voor meerdere robots en omgevingen.
- UiPath Studio: UiPath Studio is een tool voor het ontwerpen van geautomatiseerde workflows en taken.
- UiPath StudioX: UiPath StudioX is een tool voor het ontwerpen van geautomatiseerde taken zonder programmeerkennis.
- UiPath Robot: Het programma dat geautomatiseerde taken uitvoert die zijn gedefinieerd in een robot proces.
- UiPath Assistant
Runtime
- Dedicated RPA werkplekserver
- RDP..
- ..
Platform Setup
- Orchestrator, DB's en robots op dezelfde server
- ..
Technische Context - SOLL
Identity
- Dedicated BOT_AD-accounts.
- Centraal beheer van credentials.
Runtime
Platform Setup
Oplossing Strategie
Identity - Robot AD-Accounts
Een AD-account per robotproces.
Op basis van praktijkcasus framework opstellen voor accounts voor vierden.
Bredere adoptie op basis van framework.
Runtime - Werkplekken
- Uitfaseren dedicated RPA werkplekservers
- Overgang naar gestandaardiseerde werkplekken
Gebruik van standaard werkplekimage. Robot als 'normale' gebruiker. Beheerrichting.
Bouwstenen View
Bouwstenen
Belangrijke Interfaces
Architectuur Beslissingen
Kwaliteits Requirements
Kwaliteits Boom
- Beschikbaarheid
- Performance
- Security
- Herstelbaarheid
- Schaalbaarheid
- Beheerbaarheid
Kwaliteits Scenarios
Nog te concretiseren
- Beschikbaarheid %
- RTO/RPO
- Auditretentie
Risico's en Technical Debt
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/251993081/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/251993081/page.storage.xhtml
- Access
- Committed snapshot only