إدارة الهوية
1) أهداف IGA ومسؤولياتها
IGA - يدير من لديه ما هو الوصول ولماذا ومقدار وكيفية إثبات ذلك.
الأهداف: الحد الأدنى من الحقوق (أقل امتياز)، وغياب الوصول «اليتيم»، ومراقبة SoD، وإمكانية الإثبات التنظيمي (GDPR/ISO/AML/PCI، إذا انطبق ذلك)، والمنح السريع/إلغاء الحقوق.
- الموظفون: موظفون، متعاقدون، مؤقتون.
- B2B/vendors/affiliates: المستخدمون الخارجيون/عمليات التكامل.
- حسابات الخدمة/الروبوت: واجهة برمجة التطبيقات/التكامل، الآلات.
- مخاطر عالية: إدارات، مدفوعات، AML/KYC، DPO، DevOps/SRE.
- CIAM: اللاعبون - في نظام منفصل ؛ يتم تحديد أدوار وحدود التكامل في IGA.
2) الهندسة المعمارية ومصادر الحقيقة
المصدر الرسمي: نظام HRIS/HR (للأفراد) + سجل البائعين (للأغراض الخارجية).
IdP/SSO: OIDC/SAML، مجموعات ↔ أدوار (SCIM).
IGA core: كتالوج الاستحقاقات، قواعد SoD، طلبات سير العمل، حملات إعادة التصديق، التقارير.
التزويد: موصلات للأنظمة المستهدفة (لوحات الإدارة، DWH/BI، KYC/AML، PSP، Git/CI، Jira/Confluence، Cloud، K8s).
مستودع الهوية/البيانات الوصفية: تجميع الخصائص (الإدارة، الدور، المنطقة، مستوى الثقة، نوع الموظف).
PAM/JIT: للدورات المتميزة والزيادات قصيرة الأجل.
3) JML - دورة حياة الهوية
جوينر (على متن الطائرة)
إنشاء حساب من HRIS → تحديد الأدوار الصحيحة (SSO، البريد، الأدوات الأساسية).
أدوار المجال حسب الوظيفة/القيادة/الموقع/المستأجر ؛ فحص SoD الأساسي.
MFA/WebAuthn، مدير كلمة المرور، التدريب.
موفر
التنقيح التلقائي للحقوق عند تغيير الموقع/المشروع/الموقع ؛ إلغاء الأدوار القديمة (بدون تراكم).
إعادة تقييم SoD، تحديث سمات ABAC (المنطقة/المستأجر)، نماذج JIT.
Leaver (الإقلاع)
منع SSO ≤ 15 دقيقة، وإلغاء الرموز/مفاتيح واجهة برمجة التطبيقات، والجلسات الختامية، وإلغاء الوصول إلى DWH/المديرين، ونقل ملكية القطع الأثرية، والحذف/الأرشفة حسب السياسة.
4) دليل الحقوق ونموذج يحتذى به
كتالوج الاستحقاقات: الحقوق العادية (CRUD/operations/exports/admin)، المالك، مستوى المخاطر، النظام، تضارب SoD، إخفاء PII الافتراضي.
الأدوار:- النواة: «موظف _ أساسي»، «مشاهد _ داخلي».
- Доменные: "payments _ ops'،" aml _ officer "،" kyc _ operator "،" fraud _ analyst'، "vip _ manager"، "bi _ analyst'.
- النظام: "devops _ admin"، "dba _ admin"، "اقرأ _ فقط _ prod'.
- امتياز (JIT/PAM): «prod _ db _ jit _ editor»، «break _ glass _ admin».
- الأدوار كرمز: YAML/JSON في المستودع + CI changelog + CAB.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) طلبات الوصول والموافقة (سير العمل)
بوابة IDM/ITSM: طلب 'الغرض'، مصطلح (TTL)، النظم/الأدوار.
طرق التكيف مع المخاطر:- مخاطر منخفضة: الموافقة التلقائية من قبل مالك المجال.
- مخاطر عالية/PII/نقود: المالك + الأمان/الامتثال (+ DPO في كشف PII).
- JIT للارتفاع (15-120 دقيقة)، الاستدعاء التلقائي، تسجيل الجلسة الكاملة (PAM).
- فحص SoD بشكل متزامن، يحجب التركيبات المتضاربة.
6) SoD و ABAC في IGA
قواعد SoD: دور غير متوافق/أزواج صحيحة (على سبيل المثال "مدفوعات _ عمليات ↔" احتيال _ قاعدة _ إدارة ").
سمات ABAC: البيئة (prod/stage)، المنطقة/المستأجر، الجهاز (MDM)، الوقت/التحول، مخاطر الجهاز، مستوى KYC، «الغرض».
سياسات الكشف عن القناع: «pii _ unmask» JIT فقط + تأكيد + مجالات التدقيق.
7) إعادة التصديق والحملات
المراجعات الفصلية: يؤكد المالكون وصول الموظف/البائع.
حملات الحدث: في حالة إعادة التنظيم، تغيير مالك النظام، سحب المنتج.
الاستدعاء التلقائي لحقوق «الشنق» (غير مستخدم> 30/60 يومًا).
8) البائعون والهويات الخارجية (B2B)
مستأجر B2B منفصل، حسابات مسماة، الحد الأدنى من نطاقات واجهة برمجة التطبيقات، السماح بقائمة IP، النوافذ الزمنية.
DPA/SLA: الأدوار، المجلات، الاحتفاظ، الجغرافيا، الحوادث، المعالجات الفرعية.
الإقلاع: استدعاء المفتاح، تأكيد الحذف، إغلاق الفعل.
9) حسابات الخدمة/الروبوتات والأسرار
تسجيل IGA مع المالك/الغرض/المصطلح، عدم الدخول ؛ المصادقة عن طريق mTLS/OIDC creds-creds/webooks الموقعة.
مفاتيح في المدير السري ؛ والتناوب حسب الجدول الزمني/الحدث ؛ سجل المكالمات.
10) السجلات ومراجعة الحسابات والإبلاغ
: 'الحساب _ الحكم/DEPROVISION', 'ROLE _ SIGN/REVOKE/UPDATE', 'ACCESS _ REQUE/ADVENVE/DENY', 'JIT T T A A G',' BRA A A A A A 'BRA BARGERE E GGA GGGE E GLE OG, , CGGGGEEEOGOGLLLGELGNNSSS S S S S S LE E L',' EXPORT _ DATA ',' PII _ UNMASK '.
نسخة WORM، سلاسل التجزئة، توقيع الحزمة، 'ts _ utc'/' trace _ id '/' actor _ id '/' الغرض'.
التقارير: تغطية إعادة التصديق، انتهاكات SoD، دخول اليتامى، SLA JML، إحصاءات JIT.
11) المقاييس (KPI/KRI)
وقت التوفير (جوينر): متوسط ساعات ≤ 2 (نظم رئيسية).
Time-to-Deprovision (Leaver): ≤ 15 دقيقة (SSO/critical)، ≤ 4 ساعة (ثانوي).
انتهاكات SoD: = 0 (محاولات - حظر تلقائي).
الانتهاء من إعادة التصديق: 100٪ في الوقت المحدد.
الحسابات اليتيمة: = 0 ؛ تنظيف الوصول الخامل ≥ 98 ٪/24 ч.
معدل JIT: ≥ 80٪ من الارتفاعات - JIT.
نسبة القراءات المقنعة: 95٪ ≥ من المكالمات إلى PII مقنعة.
12) SOP (الإجراءات)
12. 1 إنشاء دليل الدور/تعديل دليل الحقوق
1. استفسار عن مالك المجال إضفاء الطابع الرسمي على المهام رسم خرائط الاستحقاقات فحص SoD الإصدار التجريبي CAB (YAML) الإعلان.
12. 2 طلب الوصول
1. طلب «الغرض »/TTL SoD/ABAC التحقق مسار الموافقات الإصدار (غالبًا ما يكون مقنعًا) تاريخ تنقيح قطع الأشجار.
12. 3 الإقلاع عن متن الطائرة
1. حدث من HRIS/Portal → SSO Block/Sessions → Group/Role/Key Recall → تقرير → نقل الملكية.
12. 4 إعادة التصديق
1. ابدأ → حملة الغرق → تصعيد التأخير → سحب الحقوق غير المؤكدة → تقرير.
13) أمثلة السياسات (مقتطفات)
13. 1 حق الولادة и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 قواعد JIT
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 حملة إعادة التصديق
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) السلامة والامتثال
اللائحة العامة لحماية البيانات/الخصوصية: الحاجة إلى المعرفة، الإخفاء، توافق DSAR، تدقيق PII.
AML/KYC: أدوار التدريب فقط ؛ يومية القرارات، احتجاز السجلات.
ISO/ISMS: سياسة IGA إلزامية ؛ المراجعات السنوية وعمليات الاختبار.
PCI (عند الاقتضاء): الفصل في منطقة الدفع ؛ مفاتيح منفصلة واستضافة.
15) حوادث IGA (كتاب اللعب السريع)
تم اكتشاف الوصول دون انتهاك «الغرض »/SoD → حجب الدور/الحساب، فتح الحوادث، مراجعة الإجراءات الرجعية، إخطار DPO/الامتثال، CAPA (تعديلات الدور/السياسة/التدريب).
المساس بالحساب → وإلغاء الجلسات/الرموز، وتغيير الأسرار، وتحليل السجلات، والإخطار إذا لزم الأمر.
16) القوائم المرجعية
قبل منح الوصول
- محدد «purode» و TTL
- التحقق من فئة SoD/الولايات القضائية/البيانات
- تمكين القناع/ABAC
- الموافقات الواردة (المالك/الأمان)
- تاريخ تسجيل السجلات والتنقيح
ربع سنوي
- 100٪ إعادة اعتماد الدور
- إلغاء الحقوق غير المستخدمة تلقائيًا
- التحقق من الحسابات B2B/vendor
- تناوب مفتاح حساب الخدمة
17) خارطة طريق التنفيذ
الأسابيع 1-2: جرد الأنظمة، وصلة HRIS/IdP، وأدوار حق الولادة الأساسية، ودليل الحقوق، ومصفوفة SoD.
الأسابيع 3-4: توفير SCIM، بوابة التطبيق، JIT/PAM، مستودع دور YAML، حملات إعادة التصديق الأولى.
الشهر 2: توسيع الموصلات (KYC/AML/PSP/DWH)، وخصائص ABAC (المنطقة/MDM/الوقت)، والإبلاغ ومؤشرات KRIs.
الشهر 3 +: أتمتة تحليلات SoD، وتعدين الأدوار/التوصيات، وإشارات UEBA، والتمارين المنتظمة وعمليات تدقيق البائعين.
TL; د
IGA الفعال = HRIS→IdP→IGA - yadro→provizhening، الأدوار/الحقوق كرمز، JML مع الإقلاع السريع، SoD + ABAC، JIT/PAM للامتيازات وإعادة التصديق والتدقيق الصارم. والنتيجة هي تقليل المخاطر والتكاليف، وزيادة سرعة الوصول، وزيادة الامتثال والشفافية.