مدیریت هویت
1) اهداف و مسئولیت های IGA
IGA - مدیریت می کند که چه کسی دسترسی دارد، چرا، چقدر و چگونه آن را اثبات کند.
اهداف: حداقل حقوق (حداقل امتیاز)، عدم دسترسی «یتیم»، کنترل SoD، قابلیت اطمینان قانونی (GDPR/ISO/AML/PCI، در صورت وجود)، اعطای سریع/لغو حقوق.
- کارکنان: کارکنان، پیمانکاران، موقت.
- B2B/vendors/affiliates: کاربران خارجی/ادغام.
- حساب های سرویس/ربات: API/ادغام، ماشین آلات.
- ریسک بالا: مدیران، پرداختها، AML/KYC، DPO، DevOps/SRE.
- CIAM: بازیکنان - در یک سیستم جداگانه ؛ نقش ها و مرزهای یکپارچه سازی در IGA ثابت شده است.
۲) معماری و منابع حقیقت
منبع معتبر: سیستم HRIS/HR (برای پرسنل) + ثبت نام فروشنده (برای خارجی).
IdP/SSO: OIDC/SAML، گروه ها ↔ نقش ها (SCIM).
هسته IGA: کاتالوگ حق، قوانین SoD، درخواست گردش کار، کمپین های صدور گواهینامه، گزارش ها.
تأمین: اتصالات به سیستم های هدف (پانل های مدیریت، DWH/BI، KYC/AML، PSP، Git/CI، Jira/Confluence، Cloud، K8s).
هویت انبار/ابرداده: جمع آوری ویژگی ها (بخش، نقش، منطقه، سطح اعتماد، نوع کارمند).
PAM/JIT: برای جلسات ویژه و افزایش کوتاه مدت.
3) JML - چرخه زندگی هویت
وصال (onboarding)
ایجاد یک حساب کاربری از HRIS → اختصاص نقش های تولد (SSO، ایمیل، ابزار اساسی).
نقش دامنه توسط موقعیت/فرمان/محل/مستاجر ؛ بررسی اولیه SoD
MFA/WebAuthn، مدیر رمز عبور، آموزش.
حرکت دهنده
تجدید نظر خودکار حقوق هنگام تغییر موقعیت/پروژه/محل ؛ حذف نقش های قدیمی (بدون تجمع).
ارزیابی مجدد SoD، به روز رسانی ویژگی های ABAC (منطقه/مستاجر)، قالب های JIT.
لیور (خارج از کشتی)
مسدود کردن SSO ≤ 15 دقیقه، لغو کلید های نشانه/API، جلسات بسته شدن، لغو دسترسی به DWH/مدیران، انتقال مالکیت مصنوعات، حذف/بایگانی توسط سیاست.
4) فهرست حقوق و مدل نقش
کاتالوگ حق: حقوق عادی (CRUD/عملیات/صادرات/مدیر)، مالک، سطح خطر، سیستم، درگیری های SoD، ماسک PII پیش فرض.
نقش ها:- هسته: «employee _ basic»، «viewer _ internal».
- Доменные: 'payments _ ops', 'aml _ offer', 'kyc _ operator', 'fraud _ analyst', 'vip _ manager', 'bi _ analyst'.
- سیستم: 'devops _ admin'، 'dba _ admin'، 'read _ only _ prod'.
- ممتاز (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- نقش ها به عنوان کد: YAML/JSON در مخزن + اعتبار سنج CI + تغییرات CAB.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) دسترسی و تایید درخواست (گردش کار)
IDM/ITSM پورتال: درخواست با «هدف»، مدت (TTL)، سیستم/نقش.
مسیرهای سازگار با ریسک:- خطر کم: تایید خودکار توسط صاحب دامنه.
- ریسک بالا/PII/پول: مالک + امنیت/انطباق (+ DPO در PII آشکار).
- JIT برای ارتفاع (15-120 دقیقه)، فراخوان خودکار، ضبط کامل جلسه (PAM).
- SoD به طور همزمان بررسی می شود، بلوک های متضاد را مسدود می کند.
6) SoD و ABAC در IGA
قوانین SoD: نقش ناسازگار/جفت راست (به عنوان مثال،. 'payments _ ops' ↔ 'fraud _ rule _ admin').
ویژگی های ABAC: محیط (prod/stage)، منطقه/مستاجر، دستگاه (MDM)، زمان/تغییر، خطر دستگاه، سطح KYC، «هدف».
سیاست های Unmask: «pii _ unmask» JIT فقط + تأیید + زمینه های حسابرسی.
7) صدور گواهینامه و کمپین ها
بررسی های سه ماهه: صاحبان دسترسی کارمند/فروشنده را تأیید می کنند.
کمپین های رویداد: در صورت سازماندهی مجدد، تغییر مالک سیستم، خروج محصول.
فراخوان خودکار حقوق «حلق آویز» (استفاده نشده> 30/60 روز).
8) فروشندگان و هویت های خارجی (B2B)
مستاجر B2B جداگانه، حساب های نامگذاری شده، حداقل دامنه API، IP مجاز لیست، پنجره های زمان.
DPA/SLA: نقش ها، مجلات، نگهداری، جغرافیا، حوادث، زیر پردازنده ها.
Offboarding: فراخوان کلیدی، تایید حذف، بسته شدن عمل.
9) حساب های سرویس/ربات و اسرار
ثبت نام IGA با مالک/هدف/مدت، بدون ورود به سیستم ؛ احراز هویت از طریق mTLS/OIDC client-creds/signed webhooks.
کلید در مدیر مخفی ؛ چرخش بر اساس برنامه/رویداد ؛ زنگ بزن.
10) سیاهههای مربوط، حسابرسی و گزارش
Обязательные события: «ACCOUNT _ PROVISION/DEPROVISION»، «ROLE _ ASSIGN/REVOKE/UPDATE»، «ACCESS _ REQUEST/DECIDE/DENY»، «JIT _ GRANT»، «BREAK _ GLASS»، «SOD _ BLOCK»، «RECERT _ START/END»، «EX_ DATA» 'PII _ کشف'.
کپی WORM، زنجیره هش، امضای بسته، 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
گزارش ها: پوشش مجدد صدور گواهینامه، نقض SoD، دسترسی یتیم، SLA JML، آمار JIT.
11) معیارها (KPI/KRI)
زمان به ارائه (Joiner): ≤ متوسط 2 ساعت (سیستم های کلیدی).
زمان به Deprovision (Leaver): ≤ 15 دقیقه (SSO/بحرانی)، ≤ 4 ساعت (ثانویه).
نقض SoD: = 0 (تلاش - خودکار بلوک).
تکمیل مجدد: 100٪ در زمان.
حساب های یتیم: = 0; تمیز کردن دسترسی خاموش ≥ 98 ٪/24 ч.
نرخ JIT: ≥ 80٪ از ارتفاعات - JIT.
Masked Reads Ratio: ≥ 95% تماسها با PII با ماسک انجام میشود.
12) SOP (روش ها)
12. 1 ایجاد دایرکتوری نقش/تغییر حقوق
1. پرس و جو از صاحب دامنه → رسمی سازی وظایف → نقشه برداری در مورد حقوق → SoD-check → خلبان → CAB → انتشار (YAML) → اعلامیه.
12. 2 درخواست دسترسی
1. درخواست با «هدف »/TTL → بررسی SoD/ABAC → مسیر صدور → صدور (اغلب ماسک خواندن) → ورود به سیستم → تاریخ تجدید نظر.
12. 3 خارج شدن
1. رویداد از HRIS/پورتال → SSO بلوک/جلسات → گروه/نقش/یادآوری کلید → انتقال مالکیت → گزارش.
12. 4 صدور گواهینامه مجدد
1. Start → dunning campaign → تشدید دیرکرد → فراخوان خودکار حقوق تأیید نشده → گزارش.
13) نمونه سیاست (قطعه)
13. 1 حق تولد и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 قوانین JIT
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 کمپین مجدد صدور گواهینامه
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) ایمنی و انطباق
GDPR/حریم خصوصی: نیاز به دانستن، پوشش، سازگاری DSAR، ممیزی PII.
AML/KYC: نقش فقط برای آموزش دیده ؛ مجله تصمیم گیری، retension از سیاهههای مربوط.
ISO/ISMS: سیاست IGA اجباری ؛ ممیزی سالانه، تمرینات تست.
PCI (در صورت لزوم): تفکیک منطقه پرداخت ؛ کلید های جداگانه و میزبانی.
15) IGA (کتابچه راهنمای سریع) حوادث
دسترسی بدون «هدف »/نقض SoD → نقش/مسدود کردن حساب، باز کردن حادثه، حسابرسی یکپارچهسازی با سیستمعامل از اقدامات، DPO/اطلاع رسانی انطباق، CAPA (نقش/سیاست/ویرایش آموزش) شناسایی شده است.
به خطر انداختن حساب → لغو جلسات/نشانه ها، تغییر اسرار، تجزیه و تحلیل سیاهههای مربوط، اطلاع رسانی در صورت لزوم.
16) چک لیست
قبل از اعطای دسترسی
- مشخص شده «هدفمند» و TTL
- SoD/حوزه های قضایی/کلاس داده تایید شده است
- ماسک زدن/ABAC را فعال کنید
- مصوبات دریافت شده (مالک/امنیت)
- سیاهههای مربوط و تاریخ تجدید نظر ثبت شده است
سه ماهه
- 100٪ نقش مجدد صدور گواهینامه
- حقوق استفاده نشده خودکار را لغو کنید
- تایید حساب های B2B/vendor
- چرخش کلید حساب سرویس
17) نقشه راه پیاده سازی
هفته 1-2: موجودی سیستم، اتصال HRIS/IdP، نقش اساسی اولیه، دایرکتوری حقوق، ماتریس SoD.
هفته 3-4: تهیه SCIM، پورتال برنامه، JIT/PAM، مخزن نقش YAML، اولین کمپین های صدور گواهینامه مجدد.
ماه 2: گسترش اتصال (KYC/AML/PSP/DWH)، ویژگی های ABAC (منطقه/MDM/زمان)، گزارش و KRI.
ماه 3 +: اتوماسیون تجزیه و تحلیل SoD، معدن نقش/توصیه، سیگنال های UEBA، تمرینات منظم و ممیزی فروشنده.
TL ؛ دکتر متخصص
موثر IGA = HRIS → IdP → IGA - یادرو → provizhening، نقش/حقوق به عنوان کد، JML با offboarding سریع، SoD + ABAC، JIT/PAM برای امتیازات، صدور گواهینامه مجدد و حسابرسی دقیق. نتیجه خطرات و هزینه های کمتر، دسترسی سریع تر، انطباق و شفافیت بیشتر است.