Logo GH

Administración de identidades

1) Objetivos del IGA y zona de responsabilidad

IGA - administra quién tiene qué acceso, por qué, por cuánto y cómo demostrarlo.
Objetivos: derechos mínimos (Privilegio Least), ausencia de accesos «huérfanos», control de SoD, probabilidad regulatoria (GDPR/ISO/AML/PCI cuando sea aplicable), concesión/revocación rápida de derechos.

Objetos IGA:
  • Personal: personal, contratistas, temporales.
  • B2V/vendedores/afiliados: usuarios externos/integraciones.
  • Cuentas de servicio/bot: API/integración, máquinas.
  • Alto riesgo: almirantes, pagos, AML/KYC, DPO, DevOps/SRE.
  • (Opz.) CIAM: jugadores - en un sistema separado; Los IGA fijan los roles de integración y los límites.

2) Arquitectura y fuentes de la verdad

Fuente autoritaria: HRIS/sistema de recursos humanos (para el personal) + lista de proveedores (para los externos).
IdP/SSO: OIDC/SAML, grupos ↔ roles (SCIM-visioning).
IGA-kernel: directorio de roles/derechos (catalog de entitlement), reglas SoD, solicitudes de flujo de trabajo, campañas de re-certificación, informes.
Provicening: conectores a los sistemas de destino (paneles de administración, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, cloud, K8s).
Almacén de identidad/metadirección: agregación de atributos (departamento, rol, región, nivel de confianza, tipo de empleado).
PAM/JIT: para sesiones privilegiadas y aumentos a corto plazo.

3) JML - ciclo de vida de la identidad

Joiner (onboarding)

Crear una cuenta a partir de HRIS → asignar funciones birthright (SSO, mail, basic tools).
Roles de dominio por posición/comando/ubicación/tenor; cheque SoD primario.
MFA/WebAuthn, administrador de contraseñas, formación.

Mover (Mover)

Auditoría automática de los derechos de cambio de posición/proyecto/ubicación; eliminación de roles antiguos (no accumulation).
Reevaluación de SoD, actualización de atributos ABAC (región/tenante), plantillas JIT.

Leaver (offboarding)

Bloqueo de SSO ≤ 15 minutos, revocación de tokens/claves API, cierre de sesiones, revocación de acceso a DWH/administradores, transferencia de posesión de artefactos, eliminación/archivo de políticas.

4) Catálogo de derechos y modelo de roles

Entitlement Catalog: los derechos normalizados (CRUD/операции/экспорты/админ), el propietario, el riesgo-nivel, el sistema, los SoD-conflictos, el disfraz PII por reticencia.

Roles:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • Sistemas: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Privilegiados (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Roles como código: YAML/JSON en el repositorio + validadores CI + Chenjlog AMB.
Ejemplo (YAML, fragmento):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Solicitudes de acceso y aprobación (flujo de trabajo)

Portal IDM/ITSM: solicitud con 'purpose', plazo (TTL), sistemas/roles.

Rutas adaptativas de riesgos:
  • Bajo riesgo: aprobación automática por el propietario del dominio.
  • Alto riesgo/PII/dinero: propietario + Seguridad/Compliance (+ DPO bajo PII unmask).
  • JIT para ascensos de derechos (15-120 min), revocación automática, grabación completa de la sesión (PAM).
  • El cheque SoD es sincrónico, bloquea las combinaciones de conflicto.

6) SoD y ABAC en IGA

Reglas SoD: pares de roles/derechos incompatibles (por ejemplo, 'payments _ ops' ↔ 'fraud _ rule _ admin').
Atributos ABAC: entorno (prod/stage), región/tenant, dispositivo (MDM), tiempo/cambio, riesgo del dispositivo, nivel KYC, 'purpose'.
Directivas de desenmascaramiento: 'pii _ unmask' sólo JIT + confirmación + auditoría de campos.

7) Re-certificación y campañas

Revisiones trimestrales: los propietarios confirman los accesos de los empleados/vendedores.
Campañas de eventos: en la reorganización, cambio de propietario del sistema, retirada del producto.
Revocación automática de derechos «colgantes» (no utilizados> 30/60 días).

8) Vendedores e identidades externas (B2B)

Tenante B2B separado, cuentas con nombre, scops de API mínimos, IP de lista única, ventanas de tiempo.
DPA/SLA: roles, revistas, retoque, geografía, incidentes, subprocesadores.
Offboarding: revocación de claves, confirmación de eliminación, acto de cierre.

9) Cuentas de servicio/bot y secretos

Registro en el IGA con el propietario/propósito/término, no-login; autenticación por mTLS/OIDC client-creds/webhooks firmados.
Las claves están en el administrador secreto; Rotación según el calendario/evento; registro de llamadas.

10) Registros, auditorías e informes

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

Copia WORM, cadenas hash, firma de paquetes, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Informes: cobertura de re-certificación, SoD-infracción, orphaned-access, SLA JML, estadísticas JIT.

11) Métricas (KPI/KRI)

Tiempo-a-Provisión (Joiner): mediana ≤ 2 h (sistemas clave).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/crítico), ≤ 4 h (secundario).
SoD Violaciones: = 0 (intentos - auto-bloque).
Recertification Completion: 100% a tiempo.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
Tasa JIT: ≥ el 80% de los aumentos de derechos - JIT.
Masked Reads Ratio: ≥ 95% de los accesos a PII están enmascarados.

12) SOP (procedimientos)

12. 1 Crear un rol/editar un directorio de derechos

1. La interpelación del propietario del dominio → la formalización de las tareas → mapping en entitlements → el SoD-cheque → el piloto → CAB → la puesta en venta (YAML) → el anuncio.

12. 2 Solicitud de acceso

1. Solicitud con 'purpose '/TTL → cheque SoD/ABAC → ruta de aprobación → emisión (a menudo masked-read) → lógica → fecha de revisión.

12. 3 Offboarding

1. Evento de HRIS/portal → bloque SSO/sesiones → revocación de grupos/roles/claves → transferencia de posesiones → informe.

12. 4 Re-certificación

1. Iniciar una campaña de recordatorios → → escalar la demora → revocar automáticamente los derechos no confirmados → un informe.

13) Ejemplos de políticas (fragmentos)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 Reglas JIT

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Campaña de re-certificación

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Seguridad y cumplimiento

GDPR/Privacidad: Need-to-Know, enmascaramiento, compatibilidad con DSAR, auditoría PII.
AML/KYC: roles sólo para los entrenados; el registro de soluciones, el retiro de los registros.
ISO/ISMS: la política de IGA es obligatoria; auditorías anuales, ejercicios de prueba.
PCI (si procede): segregación de la zona de pago; claves individuales y alojamiento.

15) Incidentes de IGA (rápido playbook)

Se detectó acceso sin infracción 'purpose '/SoD → bloqueo de roles/cuentas, apertura de incidentes, auditoría retro de acciones, notificación DPO/Compliance, CAPA (edición de roles/políticas/capacitación).
Compromiso de cuentas → revocación de sesiones/tokens, cambio de secretos, análisis de registros, notificaciones si es necesario.

16) Hojas de cheques

Antes de emitir el acceso

  • Se especifican 'purpose' y TTL
  • SoD/jurisdicción/clase de datos verificados
  • Enmascaramiento/AWAS incluidos
  • Aprobaciones recibidas (propietario/seguridad)
  • Registros registrados y fecha de revisión

Trimestral

  • 100% re-certificación de roles
  • Revocación automática de derechos no utilizados
  • Verificación de las cuentas B2B/Vendor
  • Rotación de claves de cuentas de servicio

17) Hoja de ruta para la aplicación

Semanas 1-2: inventario de sistemas, conexión HRIS/IdP, roles birthright básicos, directorio de derechos, matriz SoD.
Semanas 3-4: SCIM-visioning, portal de solicitudes, JIT/PAM, repositorio YAML roles, primeras campañas de re-certificación.
Mes 2: expansión de conectores (KYC/AML/PSP/DWH), atributos ABAC (región/MDM/tiempo), informes y KRIs.
Mes 3 +: automatización de análisis SoD, role mining/recommendation, señales UEBA, ejercicios regulares y auditoría de vendedores.

TL; DR

Efectiva IGA = HRIS→IdP→IGA - yadro→provizhening, roles/derechos como código, JML con offboarding rápido, SoD + ABAC, JIT/PAM para privilegios, re-certificación y auditoría rigurosa. El total es menos riesgos y costos, accesos más rápidos, mayor cumplimiento y transparencia.

Contact

Póngase en contacto

Escríbanos ante cualquier duda o necesidad de soporte.¡Siempre estamos listos para ayudarle!

Telegram
@Gamble_GC
Iniciar integración

El Email es obligatorio. Telegram o WhatsApp — opcionales.

Su nombre opcional
Email opcional
Asunto opcional
Mensaje opcional
Telegram opcional
@
Si indica Telegram, también le responderemos allí además del Email.
WhatsApp opcional
Formato: +código de país y número (por ejemplo, +34XXXXXXXXX).

Al hacer clic en el botón, usted acepta el tratamiento de sus datos.