Logo GH

身份管理

1) IGA目标和责任区

IGA-控制谁拥有什么访问权限,为什么,多少以及如何证明它。
目标:最低限度的权利(Least Privilege),缺乏"孤儿"可访问性,SoD控制,监管可证明性(GDPR/ISO/AML/PCI适用性),快速授予/撤销权利。

IGA对象:
  • 工作人员:工作人员,承包商,临时人员。
  • B2B/供应商/会员:外部用户/集成。
  • 服务/机器人帐户:API/集成,机器。
  • 高风险:管理层,付款,AML/KYC,DPO,DevOps/SRE。
  • (Opz。)CIAM:玩家在单独的系统中;IGA捕获集成角色和边界。

2)真理的体系结构和来源

授权来源:HRIS/人事系统(人员)+供应商名册(外部)。
IdP/SSO:OIDC/SAML,角色↔组(SCIM-provigening)。
IGA内核:角色/权利目录(entitlement catalog),SoD规则,申请工作流,重新认证活动,报告。
Provijening:目标系统的连接器(管理面板,DWH/BI,KYC/AML,PSP,Git/CI,Jira/Confluence,云,K8s)。
Identity Warehouse/元目录:属性聚合(部门、角色、区域、信任级别、员工类型)。
PAM/JIT:特权会议和短期晋升。

3) JML-身份生命周期

Joiner(onbording)

从HRIS创建帐户→指定birthright角色(SSO,邮件,基本图尔兹)。
按位置/命令/位置/特南特划分的域名角色;主要的SoD支票。
MFA/WebAuthn,密码管理器,培训。

Mover(移动)

更改职位/项目/位置时自动审核权利;删除旧角色(no accumulation)。
重新评估SoD,更新ABAC属性(区域/tenant),JIT模板。

离岸离岸)

SSO锁定≤ 15分钟,令牌/API密钥召回,会话关闭,DWH/admink访问召回,工件所有权翻译,策略删除/存档。

4)权利目录和角色模型

Entitlement Catalog:规范化权利(CRUD/运营/出口/管理),所有者,风险级别,系统,SoD冲突,默认的PII掩盖。

角色是:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • 系统:'devops_admin'、'dba_admin'、'read_only_prod'。
  • 特权(JIT/PAM):"prod_db_jit_editor","break_glass_admin"。
  • 角色作为代码:存储库+CI验证器+CAB-chanjlog中的YAML/JSON。
示例(YAML,片段):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5)访问和批准请求(工作流)

IDM/ITSM门户:具有"purpose",期限(TTL),系统/角色的应用程序。

风险适应性路线:
  • 低风险:域所有者自动批准。
  • 高风险/PII/金钱:所有者+安全/合规性(+PII unmask的DPO)。
  • JIT的权利提升(15-120分钟),自动召回,完整的会议记录(PAM)。
  • SoD支票是同步的,阻止冲突组合。

6)IGA中的SoD和ABAC

SoD规则:不兼容的角色/权利对(例如,"payments_ops" ↔ "fraud_rule_admin")。
ABAC属性:环境(prod/stage),区域/tenant,设备(MDM),时间/更改,设备风险,KYC级别,"purpose"。
揭示策略:"pii_unmask"仅限于JIT+确认+字段审核。

7)重新认证和运动

季度审查:业主确认员工/供应商的可用性。
活动活动:重组,系统所有权变更,产品输出。
自动召回"悬挂"权利(未使用>30/60天)。

8)供应商和外部身份(B2B)

单独的B2B tenant、命名帐户、API最小扫描、allow-list IP、时间窗口。
DPA/SLA:角色,期刊,重组,地理,事件,子处理器。
离岸外包:召回钥匙,确认删除,关闭行为。

9)服务/机器人帐户和秘密

注册IGA与所有者/目的/期限,无登录;通过mTLS/OIDC客户端/签名网络手册进行身份验证。
密码管理员的钥匙;按计划/事件轮换;呼叫日志。

10)日志,审计和报告

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

WORM拷贝,哈希链,数据包签名,'ts_utc'/'trace_id'/'actor_id'/'purpose'。
报告:通过重新认证,SoD违规行为,orphaned访问,JML SLA,JIT统计。

11)度量(KPI/KRI)

定时调度(Joiner):中位数≤ 2小时(关键系统)。
时间到禁区(Leaver): ≤ 15分钟(SSO/关键), ≤ 4小时(次要)。
SoD Violations:=0(尝试是自动块)。
Recertification Completion: 100%按时完成。

Orphaned Accounts: = 0;Dormant Access Cleanup ≥ 98%/24 ч.

JIT利率:≥ 80%的权利提升是JIT。
Masked Reads Ratio: ≥ 95%的PII转诊是伪装的。

12) SOP(程序)

12.1创建角色/修改权限目录

1.域所有者的请求→将任务正式化→在entitlements → SoD支票上映射→飞行员→ CAB →发布(YAML)→公告。

12.2访问请求

1.带有"purpose"/TTL → SoD/ABAC支票的申请→批准路线→签发(通常是蒙面阅读)→编纂→修订日期。

12.3 Offbording

1.来自HRIS/门户的事件 → SSO/会话单元 →组/角色/密钥的召回→所有权的转移→报告。

12.4 Re-Certification

1.发起→提醒活动→延迟升级→自动召回未经证实的权利→报告。

13)策略示例(片段)

13.1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13.2 JIT规则

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13.3重新认证活动

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14)安全性和合规性

GDPR/Privacy:需要了解,蒙面,DSAR兼容性,PII审核。
AML/KYC:仅受过培训的角色;决策日志,重新定义日志。
ISO/ISMS:IGA政策是强制性的;年度审计,测试练习。
PCI(如适用):支付区隔离;单个密钥和托管。

15)IGA事件(快速剧本)

发现没有"purpose"/SoD违规的访问→角色/帐户锁定,事件打开,复古操作审核,DPO/Compliance通知,CAPA(角色编辑/策略/培训)。
对帐户进行损害→召回会议/代币,更改秘密,分析日志,必要时通知。

16)支票单

在发出访问权限之前

  • 指定"purpose"和TTL
  • SoD/司法管辖区/数据类验证
  • 蒙面/AVAS包括在内
  • 已收到批准(所有者/安全)
  • 记录了期刊和修订日期

每季度

  • 100%重新认证角色
  • 未使用权利的自动召回
  • B2B/Vendor帐户验证
  • 服务帐户密钥轮换

17)实施路线图

第1周至第2周:系统清单,HRIS/IdP连接,基本的birthright角色,权利目录,SoD矩阵。
3-4周:SCIM provigening,申请门户,JIT/PAM,YAML角色存储库,首次重新认证活动。
第二个月:连接器扩展(KYC/AML/PSP/DWH),ABAC属性(区域/MDM/时间),报告和KRI。
3+月:自动化SoD分析、角色挖掘/重组、UEBA信号、定期演习和供应商审核。

TL;DR

有效的IGA=HRIS→IdP→IGA-yadro→provizhening,代码/权利,快速离岸的JML,SoD+ABAC,特权的JIT/PAM,重新认证和严格的审核。底线-风险和成本更低、可用性更快、合规性和透明度更高。

Contact

联系我们

如需任何咨询或支持,请随时联系我们。我们随时准备提供帮助!

Telegram
@Gamble_GC
开始集成

Email — 必填。Telegram 或 WhatsApp — 可选

您的姓名 可选
Email 可选
主题 可选
消息内容 可选
Telegram 可选
@
如果填写 Telegram,我们也会在 Telegram 回复您。
WhatsApp 可选
格式:+国家代码 + 号码(例如:+86XXXXXXXXX)。

点击按钮即表示您同意数据处理。