Administración de identidades
1) Objetivos del IGA y zona de responsabilidad
IGA - administra quién tiene qué acceso, por qué, por cuánto y cómo demostrarlo.
Objetivos: derechos mínimos (Privilegio Least), ausencia de accesos «huérfanos», control de SoD, probabilidad regulatoria (GDPR/ISO/AML/PCI cuando sea aplicable), concesión/revocación rápida de derechos.
- Personal: personal, contratistas, temporales.
- B2V/vendedores/afiliados: usuarios externos/integraciones.
- Cuentas de servicio/bot: API/integración, máquinas.
- Alto riesgo: almirantes, pagos, AML/KYC, DPO, DevOps/SRE.
- (Opz.) CIAM: jugadores - en un sistema separado; Los IGA fijan los roles de integración y los límites.
2) Arquitectura y fuentes de la verdad
Fuente autoritaria: HRIS/sistema de recursos humanos (para el personal) + lista de proveedores (para los externos).
IdP/SSO: OIDC/SAML, grupos ↔ roles (SCIM-visioning).
IGA-kernel: directorio de roles/derechos (catalog de entitlement), reglas SoD, solicitudes de flujo de trabajo, campañas de re-certificación, informes.
Provicening: conectores a los sistemas de destino (paneles de administración, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, cloud, K8s).
Almacén de identidad/metadirección: agregación de atributos (departamento, rol, región, nivel de confianza, tipo de empleado).
PAM/JIT: para sesiones privilegiadas y aumentos a corto plazo.
3) JML - ciclo de vida de la identidad
Joiner (onboarding)
Crear una cuenta a partir de HRIS → asignar funciones birthright (SSO, mail, basic tools).
Roles de dominio por posición/comando/ubicación/tenor; cheque SoD primario.
MFA/WebAuthn, administrador de contraseñas, formación.
Mover (Mover)
Auditoría automática de los derechos de cambio de posición/proyecto/ubicación; eliminación de roles antiguos (no accumulation).
Reevaluación de SoD, actualización de atributos ABAC (región/tenante), plantillas JIT.
Leaver (offboarding)
Bloqueo de SSO ≤ 15 minutos, revocación de tokens/claves API, cierre de sesiones, revocación de acceso a DWH/administradores, transferencia de posesión de artefactos, eliminación/archivo de políticas.
4) Catálogo de derechos y modelo de roles
Entitlement Catalog: los derechos normalizados (CRUD/операции/экспорты/админ), el propietario, el riesgo-nivel, el sistema, los SoD-conflictos, el disfraz PII por reticencia.
Roles:- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- Sistemas: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Privilegiados (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Roles como código: YAML/JSON en el repositorio + validadores CI + Chenjlog AMB.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Solicitudes de acceso y aprobación (flujo de trabajo)
Portal IDM/ITSM: solicitud con 'purpose', plazo (TTL), sistemas/roles.
Rutas adaptativas de riesgos:- Bajo riesgo: aprobación automática por el propietario del dominio.
- Alto riesgo/PII/dinero: propietario + Seguridad/Compliance (+ DPO bajo PII unmask).
- JIT para ascensos de derechos (15-120 min), revocación automática, grabación completa de la sesión (PAM).
- El cheque SoD es sincrónico, bloquea las combinaciones de conflicto.
6) SoD y ABAC en IGA
Reglas SoD: pares de roles/derechos incompatibles (por ejemplo, 'payments _ ops' ↔ 'fraud _ rule _ admin').
Atributos ABAC: entorno (prod/stage), región/tenant, dispositivo (MDM), tiempo/cambio, riesgo del dispositivo, nivel KYC, 'purpose'.
Directivas de desenmascaramiento: 'pii _ unmask' sólo JIT + confirmación + auditoría de campos.
7) Re-certificación y campañas
Revisiones trimestrales: los propietarios confirman los accesos de los empleados/vendedores.
Campañas de eventos: en la reorganización, cambio de propietario del sistema, retirada del producto.
Revocación automática de derechos «colgantes» (no utilizados> 30/60 días).
8) Vendedores e identidades externas (B2B)
Tenante B2B separado, cuentas con nombre, scops de API mínimos, IP de lista única, ventanas de tiempo.
DPA/SLA: roles, revistas, retoque, geografía, incidentes, subprocesadores.
Offboarding: revocación de claves, confirmación de eliminación, acto de cierre.
9) Cuentas de servicio/bot y secretos
Registro en el IGA con el propietario/propósito/término, no-login; autenticación por mTLS/OIDC client-creds/webhooks firmados.
Las claves están en el administrador secreto; Rotación según el calendario/evento; registro de llamadas.
10) Registros, auditorías e informes
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
Copia WORM, cadenas hash, firma de paquetes, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Informes: cobertura de re-certificación, SoD-infracción, orphaned-access, SLA JML, estadísticas JIT.
11) Métricas (KPI/KRI)
Tiempo-a-Provisión (Joiner): mediana ≤ 2 h (sistemas clave).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/crítico), ≤ 4 h (secundario).
SoD Violaciones: = 0 (intentos - auto-bloque).
Recertification Completion: 100% a tiempo.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
Tasa JIT: ≥ el 80% de los aumentos de derechos - JIT.
Masked Reads Ratio: ≥ 95% de los accesos a PII están enmascarados.
12) SOP (procedimientos)
12. 1 Crear un rol/editar un directorio de derechos
1. La interpelación del propietario del dominio → la formalización de las tareas → mapping en entitlements → el SoD-cheque → el piloto → CAB → la puesta en venta (YAML) → el anuncio.
12. 2 Solicitud de acceso
1. Solicitud con 'purpose '/TTL → cheque SoD/ABAC → ruta de aprobación → emisión (a menudo masked-read) → lógica → fecha de revisión.
12. 3 Offboarding
1. Evento de HRIS/portal → bloque SSO/sesiones → revocación de grupos/roles/claves → transferencia de posesiones → informe.
12. 4 Re-certificación
1. Iniciar una campaña de recordatorios → → escalar la demora → revocar automáticamente los derechos no confirmados → un informe.
13) Ejemplos de políticas (fragmentos)
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 Reglas JIT
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Campaña de re-certificación
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Seguridad y cumplimiento
GDPR/Privacidad: Need-to-Know, enmascaramiento, compatibilidad con DSAR, auditoría PII.
AML/KYC: roles sólo para los entrenados; el registro de soluciones, el retiro de los registros.
ISO/ISMS: la política de IGA es obligatoria; auditorías anuales, ejercicios de prueba.
PCI (si procede): segregación de la zona de pago; claves individuales y alojamiento.
15) Incidentes de IGA (rápido playbook)
Se detectó acceso sin infracción 'purpose '/SoD → bloqueo de roles/cuentas, apertura de incidentes, auditoría retro de acciones, notificación DPO/Compliance, CAPA (edición de roles/políticas/capacitación).
Compromiso de cuentas → revocación de sesiones/tokens, cambio de secretos, análisis de registros, notificaciones si es necesario.
16) Hojas de cheques
Antes de emitir el acceso
- Se especifican 'purpose' y TTL
- SoD/jurisdicción/clase de datos verificados
- Enmascaramiento/AWAS incluidos
- Aprobaciones recibidas (propietario/seguridad)
- Registros registrados y fecha de revisión
Trimestral
- 100% re-certificación de roles
- Revocación automática de derechos no utilizados
- Verificación de las cuentas B2B/Vendor
- Rotación de claves de cuentas de servicio
17) Hoja de ruta para la aplicación
Semanas 1-2: inventario de sistemas, conexión HRIS/IdP, roles birthright básicos, directorio de derechos, matriz SoD.
Semanas 3-4: SCIM-visioning, portal de solicitudes, JIT/PAM, repositorio YAML roles, primeras campañas de re-certificación.
Mes 2: expansión de conectores (KYC/AML/PSP/DWH), atributos ABAC (región/MDM/tiempo), informes y KRIs.
Mes 3 +: automatización de análisis SoD, role mining/recommendation, señales UEBA, ejercicios regulares y auditoría de vendedores.
TL; DR
Efectiva IGA = HRIS→IdP→IGA - yadro→provizhening, roles/derechos como código, JML con offboarding rápido, SoD + ABAC, JIT/PAM para privilegios, re-certificación y auditoría rigurosa. El total es menos riesgos y costos, accesos más rápidos, mayor cumplimiento y transparencia.