Logo GH

إدارة الهوية

1) أهداف IGA ومسؤولياتها

IGA - يدير من لديه ما هو الوصول ولماذا ومقدار وكيفية إثبات ذلك.
الأهداف: الحد الأدنى من الحقوق (أقل امتياز)، وغياب الوصول «اليتيم»، ومراقبة SoD، وإمكانية الإثبات التنظيمي (GDPR/ISO/AML/PCI، إذا انطبق ذلك)، والمنح السريع/إلغاء الحقوق.

كائنات IGA:
  • الموظفون: موظفون، متعاقدون، مؤقتون.
  • B2B/vendors/affiliates: المستخدمون الخارجيون/عمليات التكامل.
  • حسابات الخدمة/الروبوت: واجهة برمجة التطبيقات/التكامل، الآلات.
  • مخاطر عالية: إدارات، مدفوعات، AML/KYC، DPO، DevOps/SRE.
  • CIAM: اللاعبون - في نظام منفصل ؛ يتم تحديد أدوار وحدود التكامل في IGA.

2) الهندسة المعمارية ومصادر الحقيقة

المصدر الرسمي: نظام HRIS/HR (للأفراد) + سجل البائعين (للأغراض الخارجية).
IdP/SSO: OIDC/SAML، مجموعات ↔ أدوار (SCIM).
IGA core: كتالوج الاستحقاقات، قواعد SoD، طلبات سير العمل، حملات إعادة التصديق، التقارير.
التزويد: موصلات للأنظمة المستهدفة (لوحات الإدارة، DWH/BI، KYC/AML، PSP، Git/CI، Jira/Confluence، Cloud، K8s).
مستودع الهوية/البيانات الوصفية: تجميع الخصائص (الإدارة، الدور، المنطقة، مستوى الثقة، نوع الموظف).
PAM/JIT: للدورات المتميزة والزيادات قصيرة الأجل.

3) JML - دورة حياة الهوية

جوينر (على متن الطائرة)

إنشاء حساب من HRIS → تحديد الأدوار الصحيحة (SSO، البريد، الأدوات الأساسية).
أدوار المجال حسب الوظيفة/القيادة/الموقع/المستأجر ؛ فحص SoD الأساسي.
MFA/WebAuthn، مدير كلمة المرور، التدريب.

موفر

التنقيح التلقائي للحقوق عند تغيير الموقع/المشروع/الموقع ؛ إلغاء الأدوار القديمة (بدون تراكم).
إعادة تقييم SoD، تحديث سمات ABAC (المنطقة/المستأجر)، نماذج JIT.

Leaver (الإقلاع)

منع SSO ≤ 15 دقيقة، وإلغاء الرموز/مفاتيح واجهة برمجة التطبيقات، والجلسات الختامية، وإلغاء الوصول إلى DWH/المديرين، ونقل ملكية القطع الأثرية، والحذف/الأرشفة حسب السياسة.

4) دليل الحقوق ونموذج يحتذى به

كتالوج الاستحقاقات: الحقوق العادية (CRUD/operations/exports/admin)، المالك، مستوى المخاطر، النظام، تضارب SoD، إخفاء PII الافتراضي.

الأدوار:
  • النواة: «موظف _ أساسي»، «مشاهد _ داخلي».
  • Доменные: "payments _ ops'،" aml _ officer "،" kyc _ operator "،" fraud _ analyst'، "vip _ manager"، "bi _ analyst'.
  • النظام: "devops _ admin"، "dba _ admin"، "اقرأ _ فقط _ prod'.
  • امتياز (JIT/PAM): «prod _ db _ jit _ editor»، «break _ glass _ admin».
  • الأدوار كرمز: YAML/JSON في المستودع + CI changelog + CAB.
مثال (YAML، جزء):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) طلبات الوصول والموافقة (سير العمل)

بوابة IDM/ITSM: طلب 'الغرض'، مصطلح (TTL)، النظم/الأدوار.

طرق التكيف مع المخاطر:
  • مخاطر منخفضة: الموافقة التلقائية من قبل مالك المجال.
  • مخاطر عالية/PII/نقود: المالك + الأمان/الامتثال (+ DPO في كشف PII).
  • JIT للارتفاع (15-120 دقيقة)، الاستدعاء التلقائي، تسجيل الجلسة الكاملة (PAM).
  • فحص SoD بشكل متزامن، يحجب التركيبات المتضاربة.

6) SoD و ABAC في IGA

قواعد SoD: دور غير متوافق/أزواج صحيحة (على سبيل المثال "مدفوعات _ عمليات ↔" احتيال _ قاعدة _ إدارة ").
سمات ABAC: البيئة (prod/stage)، المنطقة/المستأجر، الجهاز (MDM)، الوقت/التحول، مخاطر الجهاز، مستوى KYC، «الغرض».
سياسات الكشف عن القناع: «pii _ unmask» JIT فقط + تأكيد + مجالات التدقيق.

7) إعادة التصديق والحملات

المراجعات الفصلية: يؤكد المالكون وصول الموظف/البائع.
حملات الحدث: في حالة إعادة التنظيم، تغيير مالك النظام، سحب المنتج.
الاستدعاء التلقائي لحقوق «الشنق» (غير مستخدم> 30/60 يومًا).

8) البائعون والهويات الخارجية (B2B)

مستأجر B2B منفصل، حسابات مسماة، الحد الأدنى من نطاقات واجهة برمجة التطبيقات، السماح بقائمة IP، النوافذ الزمنية.
DPA/SLA: الأدوار، المجلات، الاحتفاظ، الجغرافيا، الحوادث، المعالجات الفرعية.
الإقلاع: استدعاء المفتاح، تأكيد الحذف، إغلاق الفعل.

9) حسابات الخدمة/الروبوتات والأسرار

تسجيل IGA مع المالك/الغرض/المصطلح، عدم الدخول ؛ المصادقة عن طريق mTLS/OIDC creds-creds/webooks الموقعة.
مفاتيح في المدير السري ؛ والتناوب حسب الجدول الزمني/الحدث ؛ سجل المكالمات.

10) السجلات ومراجعة الحسابات والإبلاغ

: 'الحساب _ الحكم/DEPROVISION', 'ROLE _ SIGN/REVOKE/UPDATE', 'ACCESS _ REQUE/ADVENVE/DENY', 'JIT T T A A G',' BRA A A A A A 'BRA BARGERE E GGA GGGE E GLE OG, , CGGGGEEEOGOGLLLGELGNNSSS S S S S S LE E L',' EXPORT _ DATA ',' PII _ UNMASK '.

نسخة WORM، سلاسل التجزئة، توقيع الحزمة، 'ts _ utc'/' trace _ id '/' actor _ id '/' الغرض'.
التقارير: تغطية إعادة التصديق، انتهاكات SoD، دخول اليتامى، SLA JML، إحصاءات JIT.

11) المقاييس (KPI/KRI)

وقت التوفير (جوينر): متوسط ساعات ≤ 2 (نظم رئيسية).
Time-to-Deprovision (Leaver): ≤ 15 دقيقة (SSO/critical)، ≤ 4 ساعة (ثانوي).
انتهاكات SoD: = 0 (محاولات - حظر تلقائي).
الانتهاء من إعادة التصديق: 100٪ في الوقت المحدد.
الحسابات اليتيمة: = 0 ؛ تنظيف الوصول الخامل ≥ 98 ٪/24 ч.
معدل JIT: ≥ 80٪ من الارتفاعات - JIT.
نسبة القراءات المقنعة: 95٪ ≥ من المكالمات إلى PII مقنعة.

12) SOP (الإجراءات)

12. 1 إنشاء دليل الدور/تعديل دليل الحقوق

1. استفسار عن مالك المجال إضفاء الطابع الرسمي على المهام رسم خرائط الاستحقاقات فحص SoD الإصدار التجريبي CAB (YAML) الإعلان.

12. 2 طلب الوصول

1. طلب «الغرض »/TTL SoD/ABAC التحقق مسار الموافقات الإصدار (غالبًا ما يكون مقنعًا) تاريخ تنقيح قطع الأشجار.

12. 3 الإقلاع عن متن الطائرة

1. حدث من HRIS/Portal → SSO Block/Sessions → Group/Role/Key Recall → تقرير → نقل الملكية.

12. 4 إعادة التصديق

1. ابدأ → حملة الغرق → تصعيد التأخير → سحب الحقوق غير المؤكدة → تقرير.

13) أمثلة السياسات (مقتطفات)

13. 1 حق الولادة и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 قواعد JIT

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 حملة إعادة التصديق

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) السلامة والامتثال

اللائحة العامة لحماية البيانات/الخصوصية: الحاجة إلى المعرفة، الإخفاء، توافق DSAR، تدقيق PII.
AML/KYC: أدوار التدريب فقط ؛ يومية القرارات، احتجاز السجلات.
ISO/ISMS: سياسة IGA إلزامية ؛ المراجعات السنوية وعمليات الاختبار.
PCI (عند الاقتضاء): الفصل في منطقة الدفع ؛ مفاتيح منفصلة واستضافة.

15) حوادث IGA (كتاب اللعب السريع)

تم اكتشاف الوصول دون انتهاك «الغرض »/SoD → حجب الدور/الحساب، فتح الحوادث، مراجعة الإجراءات الرجعية، إخطار DPO/الامتثال، CAPA (تعديلات الدور/السياسة/التدريب).
المساس بالحساب → وإلغاء الجلسات/الرموز، وتغيير الأسرار، وتحليل السجلات، والإخطار إذا لزم الأمر.

16) القوائم المرجعية

قبل منح الوصول

  • محدد «purode» و TTL
  • التحقق من فئة SoD/الولايات القضائية/البيانات
  • تمكين القناع/ABAC
  • الموافقات الواردة (المالك/الأمان)
  • تاريخ تسجيل السجلات والتنقيح

ربع سنوي

  • 100٪ إعادة اعتماد الدور
  • إلغاء الحقوق غير المستخدمة تلقائيًا
  • التحقق من الحسابات B2B/vendor
  • تناوب مفتاح حساب الخدمة

17) خارطة طريق التنفيذ

الأسابيع 1-2: جرد الأنظمة، وصلة HRIS/IdP، وأدوار حق الولادة الأساسية، ودليل الحقوق، ومصفوفة SoD.
الأسابيع 3-4: توفير SCIM، بوابة التطبيق، JIT/PAM، مستودع دور YAML، حملات إعادة التصديق الأولى.
الشهر 2: توسيع الموصلات (KYC/AML/PSP/DWH)، وخصائص ABAC (المنطقة/MDM/الوقت)، والإبلاغ ومؤشرات KRIs.
الشهر 3 +: أتمتة تحليلات SoD، وتعدين الأدوار/التوصيات، وإشارات UEBA، والتمارين المنتظمة وعمليات تدقيق البائعين.

TL; د

IGA الفعال = HRIS→IdP→IGA - yadro→provizhening، الأدوار/الحقوق كرمز، JML مع الإقلاع السريع، SoD + ABAC، JIT/PAM للامتيازات وإعادة التصديق والتدقيق الصارم. والنتيجة هي تقليل المخاطر والتكاليف، وزيادة سرعة الوصول، وزيادة الامتثال والشفافية.

Contact

اتصل بنا

تواصل معنا لأي أسئلة أو دعم.نحن دائمًا جاهزون لمساعدتكم!

Telegram
@Gamble_GC
بدء التكامل

البريد الإلكتروني — إلزامي. تيليغرام أو واتساب — اختياري.

اسمك اختياري
البريد الإلكتروني اختياري
الموضوع اختياري
الرسالة اختياري
Telegram اختياري
@
إذا ذكرت تيليغرام — سنرد عليك هناك أيضًا بالإضافة إلى البريد الإلكتروني.
WhatsApp اختياري
الصيغة: رمز الدولة + الرقم (مثال: +971XXXXXXXXX).

بالنقر على الزر، فإنك توافق على معالجة بياناتك.