身份管理
1) IGA目标和责任区
IGA-控制谁拥有什么访问权限,为什么,多少以及如何证明它。
目标:最低限度的权利(Least Privilege),缺乏"孤儿"可访问性,SoD控制,监管可证明性(GDPR/ISO/AML/PCI适用性),快速授予/撤销权利。
- 工作人员:工作人员,承包商,临时人员。
- B2B/供应商/会员:外部用户/集成。
- 服务/机器人帐户:API/集成,机器。
- 高风险:管理层,付款,AML/KYC,DPO,DevOps/SRE。
- (Opz。)CIAM:玩家在单独的系统中;IGA捕获集成角色和边界。
2)真理的体系结构和来源
授权来源:HRIS/人事系统(人员)+供应商名册(外部)。
IdP/SSO:OIDC/SAML,角色↔组(SCIM-provigening)。
IGA内核:角色/权利目录(entitlement catalog),SoD规则,申请工作流,重新认证活动,报告。
Provijening:目标系统的连接器(管理面板,DWH/BI,KYC/AML,PSP,Git/CI,Jira/Confluence,云,K8s)。
Identity Warehouse/元目录:属性聚合(部门、角色、区域、信任级别、员工类型)。
PAM/JIT:特权会议和短期晋升。
3) JML-身份生命周期
Joiner(onbording)
从HRIS创建帐户→指定birthright角色(SSO,邮件,基本图尔兹)。
按位置/命令/位置/特南特划分的域名角色;主要的SoD支票。
MFA/WebAuthn,密码管理器,培训。
Mover(移动)
更改职位/项目/位置时自动审核权利;删除旧角色(no accumulation)。
重新评估SoD,更新ABAC属性(区域/tenant),JIT模板。
离岸离岸)
SSO锁定≤ 15分钟,令牌/API密钥召回,会话关闭,DWH/admink访问召回,工件所有权翻译,策略删除/存档。
4)权利目录和角色模型
Entitlement Catalog:规范化权利(CRUD/运营/出口/管理),所有者,风险级别,系统,SoD冲突,默认的PII掩盖。
角色是:- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- 系统:'devops_admin'、'dba_admin'、'read_only_prod'。
- 特权(JIT/PAM):"prod_db_jit_editor","break_glass_admin"。
- 角色作为代码:存储库+CI验证器+CAB-chanjlog中的YAML/JSON。
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5)访问和批准请求(工作流)
IDM/ITSM门户:具有"purpose",期限(TTL),系统/角色的应用程序。
风险适应性路线:- 低风险:域所有者自动批准。
- 高风险/PII/金钱:所有者+安全/合规性(+PII unmask的DPO)。
- JIT的权利提升(15-120分钟),自动召回,完整的会议记录(PAM)。
- SoD支票是同步的,阻止冲突组合。
6)IGA中的SoD和ABAC
SoD规则:不兼容的角色/权利对(例如,"payments_ops" ↔ "fraud_rule_admin")。
ABAC属性:环境(prod/stage),区域/tenant,设备(MDM),时间/更改,设备风险,KYC级别,"purpose"。
揭示策略:"pii_unmask"仅限于JIT+确认+字段审核。
7)重新认证和运动
季度审查:业主确认员工/供应商的可用性。
活动活动:重组,系统所有权变更,产品输出。
自动召回"悬挂"权利(未使用>30/60天)。
8)供应商和外部身份(B2B)
单独的B2B tenant、命名帐户、API最小扫描、allow-list IP、时间窗口。
DPA/SLA:角色,期刊,重组,地理,事件,子处理器。
离岸外包:召回钥匙,确认删除,关闭行为。
9)服务/机器人帐户和秘密
注册IGA与所有者/目的/期限,无登录;通过mTLS/OIDC客户端/签名网络手册进行身份验证。
密码管理员的钥匙;按计划/事件轮换;呼叫日志。
10)日志,审计和报告
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
WORM拷贝,哈希链,数据包签名,'ts_utc'/'trace_id'/'actor_id'/'purpose'。
报告:通过重新认证,SoD违规行为,orphaned访问,JML SLA,JIT统计。
11)度量(KPI/KRI)
定时调度(Joiner):中位数≤ 2小时(关键系统)。
时间到禁区(Leaver): ≤ 15分钟(SSO/关键), ≤ 4小时(次要)。
SoD Violations:=0(尝试是自动块)。
Recertification Completion: 100%按时完成。
Orphaned Accounts: = 0;Dormant Access Cleanup ≥ 98%/24 ч.
JIT利率:≥ 80%的权利提升是JIT。
Masked Reads Ratio: ≥ 95%的PII转诊是伪装的。
12) SOP(程序)
12.1创建角色/修改权限目录
1.域所有者的请求→将任务正式化→在entitlements → SoD支票上映射→飞行员→ CAB →发布(YAML)→公告。
12.2访问请求
1.带有"purpose"/TTL → SoD/ABAC支票的申请→批准路线→签发(通常是蒙面阅读)→编纂→修订日期。
12.3 Offbording
1.来自HRIS/门户的事件 → SSO/会话单元 →组/角色/密钥的召回→所有权的转移→报告。
12.4 Re-Certification
1.发起→提醒活动→延迟升级→自动召回未经证实的权利→报告。
13)策略示例(片段)
13.1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13.2 JIT规则
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13.3重新认证活动
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14)安全性和合规性
GDPR/Privacy:需要了解,蒙面,DSAR兼容性,PII审核。
AML/KYC:仅受过培训的角色;决策日志,重新定义日志。
ISO/ISMS:IGA政策是强制性的;年度审计,测试练习。
PCI(如适用):支付区隔离;单个密钥和托管。
15)IGA事件(快速剧本)
发现没有"purpose"/SoD违规的访问→角色/帐户锁定,事件打开,复古操作审核,DPO/Compliance通知,CAPA(角色编辑/策略/培训)。
对帐户进行损害→召回会议/代币,更改秘密,分析日志,必要时通知。
16)支票单
在发出访问权限之前
- 指定"purpose"和TTL
- SoD/司法管辖区/数据类验证
- 蒙面/AVAS包括在内
- 已收到批准(所有者/安全)
- 记录了期刊和修订日期
每季度
- 100%重新认证角色
- 未使用权利的自动召回
- B2B/Vendor帐户验证
- 服务帐户密钥轮换
17)实施路线图
第1周至第2周:系统清单,HRIS/IdP连接,基本的birthright角色,权利目录,SoD矩阵。
3-4周:SCIM provigening,申请门户,JIT/PAM,YAML角色存储库,首次重新认证活动。
第二个月:连接器扩展(KYC/AML/PSP/DWH),ABAC属性(区域/MDM/时间),报告和KRI。
3+月:自动化SoD分析、角色挖掘/重组、UEBA信号、定期演习和供应商审核。
TL;DR
有效的IGA=HRIS→IdP→IGA-yadro→provizhening,代码/权利,快速离岸的JML,SoD+ABAC,特权的JIT/PAM,重新认证和严格的审核。底线-风险和成本更低、可用性更快、合规性和透明度更高。