Funktionen

Alle Funktionen, gegliedert nach Job-to-be-done

ip·Solis ist klar fokussiert. Hier ist die vollständige Funktionsbreite, geordnet nach dem Team, das sie am meisten nutzt.

Self-Service

  • MitarbeiterportalEine „My IT"-Ansicht aller Assets eines Nutzers — ändern, zurückgeben oder stornieren an einem Ort.
  • Berechtigungsbasierter KatalogAnfragende sehen nur Assets, für die sie berechtigt sind, mit PII/PHI/PCI-Badges.
  • Self-Service-PaketeKuratierte Onboarding-Bundles, die ein Nutzer als ein Paket anfragt — viele Assets, ein Klick.
  • One-Click-GenehmigungSignierte E-Mail-Links, Microsoft-Teams- oder Slack-Karten — genehmigen ohne Portal-Login.
  • Bestellung durch FührungskraftFührungskräfte bestellen für ihre direkten Mitarbeitenden; die eigene Genehmigung wird automatisch erfasst.
  • AuftragszeitleisteEine Live-Zustandsmaschine pro Auftrag, mit Pro-Schritt-Runbook-Output zur Diagnose.
  • Stornieren und zurückgebenVor der Provisionierung stornieren; Zurückgeben startet das Deprovision-Runbook — alles auditiert.

Lebenszyklus & Asset Pool

  • Asset-DefinitionenEine Definition hält Zuweisungsmodell, Runbooks, Berechtigungen, Kosten und Datenklasse.
  • Pool-ZuweisungGemeinsame Kapazität mit Zuteilung auf Anfrage, optionaler Neuinstallation und Live-Auslastung.
  • Personal-ZuweisungEine dedizierte Instanz pro Nutzer, mit Kapazitätslimits und Ablauf je Typ.
  • ZuweisungsregelnRegeln bilden AD-Attribute — Abteilung, Kostenstelle — auf Bundles zur automatischen Provisionierung ab.
  • Recycle-WorkflowsDeprovision-Richtlinie je Typ: reiner Zugriffsentzug, saubere Pool-Rückgabe oder Triggern der Neuinstallation z.B. via SCCM.
  • Leaver-DeprovisionierungEin SCIM- oder HR-Event widerruft jedes Asset des Leavers — idempotent und sicher wiederholbar.

Automatisierung & Runbooks

  • Nativer PowerShell-7-WorkerFührt jedes PowerShell-7-kompatible Skript nativ auf Linux aus — Bestehendes mit kleinen Anpassungen (v.a. Variablenübergabe zwischen den Schritten).
  • Verkettete Runbook-SchritteGeordnete Schritte mit Template-Variablen; jeder protokolliert Eingabe, Output, Laufzeit und Fehler.
  • Critical-Step-SemantikEin fehlgeschlagener kritischer Schritt stoppt das Runbook und setzt den Auftrag auf Failed — keine stillen Teilzustände.
  • Cron-PläneStandalone-Runbooks über Standard-Cron-Ausdrücke (in UTC ausgewertet), mit Laufhistorie.
  • ÜberlappungsschutzPool-Reservierungen nutzen Row-Level-SKIP-LOCKED, sodass nie zwei Aufträge dasselbe Asset greifen; ein Standalone-Runbook startet keinen neuen Lauf, solange der vorherige noch aktiv ist.
  • Konfig-Export/-ImportAsset-Typen und Pools als portables JSON exportieren; Re-Import ist insert-only und sicher.

Compliance & Audit

  • Access CertificationGescopte Review-Kampagnen mit signierter Token-Genehmigung und optionalem Auto-Entzug bei Fristablauf.
  • Append-only Audit-LogDatenbankseitig erzwungene Unveränderlichkeit mit vollständigen Vorher-/Nachher-Diffs und präziser Zuordnung.
  • SCIM Joiner/Mover/LeaverVollständiges JML aus Okta, SailPoint, Ping oder Entra — provisionieren, abgleichen und widerrufen.
  • Drift-AbgleichLiest die tatsächliche AD-Gruppenmitgliedschaft neu und meldet oder korrigiert Out-of-Band-Änderungen.
  • Point-in-Time-ZugriffsreportRekonstruiert per Change-Log, wer an einem beliebigen Stichtag welchen Zugriff hatte.
  • Signierte Attestierungs-ZertifikateÜbergabe- und Widerrufs-/Entsorgungszertifikate, ausgeliefert über signierte Token-Links, als ISO-27001-Nachweis.
  • BeweisexportPoint-in-Time-Access-Report und Cost-Report für Auditoren als CSV exportieren.

FinOps & Kosten

  • Kostenreport pro ProviderPrognostizierter Monatsaufwand je bereitstellende Kostenstelle — aggregiert über alle betriebenen Systeme.
  • Kostenstellen- & AbteilungssichtChargeback nach den HR-Attributen des Anfragenden, als Snapshot zum Auftragszeitpunkt.
  • Software-VertragslebenszyklusHerstellerverträge, Seat-Verbrauch und Shelfware verfolgen — mit Verlängerungserinnerungen.
  • Schwellwert-AlarmeObergrenzen pro Kostenstelle melden per E-Mail oder Teams, mit Ruhe-Fenster.
  • CSV-ExportVollständige Pro-Auftrag-Kostenaufschlüsselung; Portal-, API- und ServiceNow-Aufträge inbegriffen.

Betrieb & SLA

  • Betriebs-DashboardFehlgeschlagene Provisionierungen, überfällige Genehmigungen und anstehende Abläufe auf einem Board.
  • Sammel-RetryFehlgeschlagene Aufträge mehrfach auswählen und in einer Aktion neu starten, abgesichert auf Failed-only.
  • Fulfillment-SLAKonfigurierbare Schwellwerte zeigen überfällige Genehmigungen und hängengebliebene Aufträge.
  • Geführter Setup-AssistentEin Stepper über die Setup-Checkliste mit Inline-Verbindungstests für E-Mail, AD, Teams und SIEM.

Integrationen

  • Active DirectoryLDAP/LDAPS mit NTLM-Signierung — Gruppenmitgliedschaft, Attribut-Lookup und Live-Vorgesetzten-Lookup.
  • Entra ID (Microsoft Graph)App-only-Graph-Provisionierung der Entra-/M365-Gruppenmitgliedschaft für Cloud-only-Umgebungen.
  • SCCMGeräteimport und Collection-Zuweisung über AdminService-REST (Kerberos), mit asynchronem Task-Sequence-Polling.
  • XenServer / VMwareXenServer/XCP-ng über XenAPI; VMware über selbstgeschriebene PowerCLI-Runbooks. Selbstsignierte Pool- und vCenter-Zertifikate werden behandelt.
  • SCIM-2.0-Identity-ProviderJoiner/Mover/Leaver-Provisionierung aus jedem RFC-7644-konformen Identity Provider.
  • Teams & SlackGenehmigungen als Adaptive Cards oder Slack Block Kit; Schwellwert-Alarme an Teams und E-Mail.
  • Generischer WebhookHMAC-signierte ServiceNow- oder HRIS-Payloads laufen durch dieselbe Genehmigungs- und Runbook-Pipeline.

Sicherheit

  • Scoped API-TokensNamentliche, gehashte Tokens mit granularen Scopes und rollengebundenem Mint-Guard.
  • Admin-RBACFünf Rollen, ACLs je Asset-Typ und eine Separation-of-Duties-Prüfung.
  • Externe Secret-StoresIn der Admin-UI hinterlegte Integrations-Zugangsdaten werden bei Lesezugriff aus Vault, CyberArk, Azure Key Vault, AWS SM oder Conjur aufgelöst.
  • Backup-Verschlüsselung at-restOptionale AES-256-Verschlüsselung der DB-Backups, per Infra-Secret verschlüsselt.
  • TLS überallTLS auf jedem externen HTTP-Endpunkt erzwungen (nginx 80→443, TLS 1.2/1.3); SMTP nutzt STARTTLS auf Port 587.
  • Barrierearmes PortalStrukturelle BITV/EN-301-549-Grundlagen: Skip-Links, Landmarks, Tastaturfokus und Live-Regionen.
Einordnung

Wie sich ip·Solis in Ihren Stack einfügt

Alle Funktionen, gegliedert nach Job-to-be-done — ip·Solis