Şəxsiyyətin idarə edilməsi
1) IGA məqsədləri və məsuliyyət sahəsi
IGA - kimin hansı giriş, niyə, nə qədər və necə sübut edə biləcəyini idarə edir.
Məqsədlər: minimum hüquqlar (Least Privilege), yetim girişlərin olmaması, SoD nəzarəti, tənzimləyici sübuta (tətbiq edildikdə GDPR/ISO/AML/PCI), hüquqların tez verilməsi/geri alınması.
- Heyət: ştat, podratçılar, müvəqqəti.
- B2B/satıcılar/affiliates: xarici istifadəçilər/inteqrasiya.
- Xidmət/bot hesabları: API/inteqrasiya, maşınlar.
- Yüksək risk: administrasiyalar, ödənişlər, AML/KYC, DPO, DevOps/SRE.
- (Ops.) CIAM: oyunçular - ayrı bir sistemdə; GA-da inteqrasiya rolları və sərhədləri qeyd olunur.
2) Memarlıq və həqiqət mənbələri
Authoritative source: HRIS/kadr sistemi (personal üçün) + satıcıların reyestri (xarici üçün).
IdP/SSO: OIDC/SAML, rol qrupları (SCIM-provizing).
IGA-nüvəsi: rollar/hüquqlar kataloqu (entitlement catalog), SoD qaydaları, iş müraciətləri, yenidən sertifikatlaşdırma kampaniyaları, hesabatlar.
Provijening: hədəf sistemlərinə konnektorlar (admin-panellər, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, bulud, K8s).
Identity Warehouse/meta-direktor: atributların yığılması (departament, rol, region, etimad səviyyəsi, işçi tipi).
PAM/JIT: imtiyazlı sessiyalar və qısamüddətli yüksəlişlər üçün.
3) JML - şəxsiyyət həyat dövrü
Joiner
HRIS-dən hesabın yaradılması → birthright rollarının təyinatı (SSO, poçt, əsas tullar).
Mövqe/komanda/yer/tenant domen rolları; birincil SoD-çek.
MFA/WebAuthn, parol meneceri, təlim.
Mover (hərəkət)
Vəzifənin/layihənin/yerin dəyişdirilməsi zamanı hüquqların avtomatik yoxlanması; köhnə rolların çıxarılması (no accumulation).
SoD yenidən qiymətləndirilməsi, ABAC atributlarının yenilənməsi (region/tenant), JIT şablonları.
Leaver (offbording)
SSO ≤ 15 dəq bloklanması, tokenlərin/API açarlarının geri çağırılması, sessiyaların bağlanması, DWH/adminks-ə girişin geri çağırılması, artefaktlara sahib olmağın tərcüməsi, silinməsi/siyasət arxivi.
4) Hüquq kataloqu və rol modeli
Entitlement Catalog: normallaşdırılmış hüquqlar (CRUD/əməliyyatlar/ixrac/admin), sahibi, risk səviyyəsi, sistem, SoD münaqişələri, default PII maskalanması.
Rollar:- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- Sistem: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Imtiyazlı (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Kod kimi rollar: Depoda YAML/JSON + CI-validatorlar + CAB-Çeynclog.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Giriş və təsdiq sorğuları (workflow)
IDM/ITSM portalı: 'purpose', son tarix (TTL), sistemlər/rollarla müraciət.
Risk-adaptiv marşrutlar:- Aşağı risk: Domain sahibi tərəfindən avto təsdiq.
- Yüksək risk/PII/pul: sahibi + Təhlükəsizlik/Compliance (PII unmask-da + DPO).
- Hüquqların artırılması üçün JIT (15-120 dəq), avtomatik geri çağırış, tam sessiya qeydiyyatı (PAM).
- SoD-çek sinxron, münaqişə kombinasiyalarını bloklayır.
6) GA-da SoD və ABAC
SoD qaydaları: uyğunsuz rol/hüquq cütləri (məsələn, 'payments _ ops' 'fraud _ rule _ admin').
ABAC atributları: mühit (prod/stage), region/tenant, cihaz (MDM), vaxt/növbə, cihaz riski, KYC səviyyəsi, 'purpose'.
Maskalanma siyasəti: 'pii _ unmask' yalnız JIT + təsdiq + sahə auditi.
7) Yenidən sertifikatlaşdırma və kampaniyalar
Rüblük rəylər: Sahiblər işçilərin/satıcıların çıxışlarını təsdiqləyirlər.
Hadisə kampaniyaları: yenidən təşkili, sistem sahibinin dəyişdirilməsi, məhsulun çıxarılması.
Avto «asma» hüquqların geri çağırılması (istifadə edilmədi> 30/60 gün).
8) Satıcılar və xarici kimliklər (B2B)
Ayrı B2B tenant, hesablar, minimum API yığımları, IP allow-list, vaxt pəncərələri.
DPA/SLA: rollar, jurnallar, retenshn, coğrafiya, hadisələr, alt prosessorlar.
Offbording: açarların geri çağırılması, silinmə təsdiqi, bağlanış aktı.
9) Xidmət/bot hesabları və sirləri
Sahibinə/məqsədinə/müddətinə, no-login; mTLS/OIDC client-creds/imzalanmış vebhukların autentifikasiyası.
Gizli menecerdə açarlar; cədvəl/hadisə rotasiyası; zənglər jurnalı.
10) Jurnallar, audit və hesabatlar
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
WORM surəti, hash zəncirləri, paket imzası, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Hesabatlar: yenidən sertifikatlaşdırma, SoD pozuntuları, orphaned giriş, SLA JML, JIT statistikası.
11) Metriklər (KPI/KRI)
Time-to-Provision (Joiner): mediana ≤ 2 saat (əsas sistemlər).
Time-to-Deprovision (Leaver): ≤ 15 dəq (SSO/kritik), ≤ 4 saat (ikinci dərəcəli).
SoD Violations: = 0 (cəhdlər - avtomatik blok).
Recertification Completion: 100% vaxtında.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: ≥ 80% hüquqların artırılması - JIT.
Masked Reads Ratio: ≥ 95% PII müraciətləri maskalanmışdır.
12) SOP (prosedurlar)
12. 1 Rolun yaradılması/hüquq kataloqunun dəyişdirilməsi
1. Domain sahibinin sorğusu → məsələlərin rəsmiləşdirilməsi → entitlements → SoD-çek → pilot → CAB → Release (YAML) → elan.
12. 2 Giriş sorğusu
1. 'purpose '/TTL → SoD/ABAC-çek → təsdiq marşrutu → verilməsi (tez-tez masked-read) → loging → yenidən baxılma tarixi ilə müraciət.
12. 3 Offbording
1. Hadisə HRIS/portal → SSO/sessiya bloku → qrup/rollar/açarlar baxış → mülkiyyət köçürülməsi → hesabat.
12. 4 Yenidən sertifikatlaşdırma
1. Kampaniyanın başlaması → xatırlatmalar → gecikmələrin artması → təsdiqlənməmiş hüquqların avtomatik geri çağırılması → hesabat.
13) Siyasətçi nümunələri (fraqmentlər)
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 JIT Qaydaları
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Yenidən sertifikatlaşdırma kampaniyası
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Təhlükəsizlik və uyğunluq
GDPR/Privacy: Need-to-Know, maskalama, DSAR uyğunluq, PII audit.
AML/KYC: rolları yalnız təlim keçənlər üçün; həllər jurnalı, log retenshn.
ISO/ISMS: IGA siyasəti məcburidir; illik auditlər, test təlimləri.
PCI (mümkünsə): ödəniş zonasının ayrılması; fərdi açarları və hosting.
15) IGA hadisələri (sürətli playbook)
«purpose »/SoD-pozuntu → rolun bloklanması, hadisənin açılması, hərəkətlərin retro-auditi, DPO/Compliance, CAPA (rolların düzəlişləri/siyasət/təlim) xəbərdarlığı olmadan giriş aşkar edilmişdir.
Hesabın pozulması → sessiyaların/tokenlərin geri çağırılması, sirlərin dəyişdirilməsi, jurnalların təhlili, zəruri hallarda bildirişlər.
16) Çek vərəqləri
Giriş verməzdən əvvəl
- 'purpose' və TTL
- SoD/yurisdiksiya/məlumat sinfi yoxlanılır
- Maskalama/AVAS daxil
- Təsdiq (sahibi/təhlükəsizlik)
- Qeyd edilmiş jurnallar və yenidən baxılma tarixi
Rüblük
- 100% yenidən sertifikatlaşdırma rolları
- İstifadə olunmayan hüquqların avtomatik geri alınması
- V2B/Vendor hesablarının yoxlanılması
- Xidmət hesablarının açarlarının rotasiyası
17) Tətbiqi yol xəritəsi
Həftələr 1-2: sistemlərin inventarlaşdırılması, HRIS/IdP bağlantısı, əsas birthright rolları, hüquqlar kataloqu, SoD matrisi.
Həftələr 3-4: SCIM-provizinq, müraciət portalı, JIT/PAM, YAML-repozitorluq rolları, ilk yenidən sertifikatlaşdırma kampaniyaları.
Ay 2: konnektorların genişləndirilməsi (KYC/AML/PSP/DWH), ABAC atributları (region/MDM/vaxt), hesabat və KRIs.
Ay 3 +: SoD analizlərinin avtomatlaşdırılması, role mining/tövsiyələr, UEBA siqnalları, müntəzəm təlimlər və satıcıların auditi.
TL; DR
Effektiv GA = HRIS → IdP → GA-core → provizing, kod kimi rollar/hüquqlar, tez offbording ilə JML, SoD + ABAC, imtiyazlar üçün JIT/PAM, yenidən sertifikatlaşdırma və ciddi audit. Nəticə - daha az risk və xərclər, daha sürətli giriş, daha yüksək uyğunluq və şəffaflıq.