पहचान प्रबंधन
1) आईजीए उद्देश्य और जिम्मेदारियां
आईजीए - प्रबंधन करता है कि किसके पास क्या पहुंच है, क्यों, कितना और कैसे इसे साबित करना है।
उद्देश्य: न्यूनतम अधिकार (कम से कम विशेषाधिकार), "अनाथ" पहुंच, एसओडी नियंत्रण, विनियामक प्रोवेबिलिटी (जीडीपीआर/आईएसओ/एएमएल/पीसीआई, यदि लागू हो), अधिकारों का त्वरित अनुदान/निरसन।
IGA वस्तुएँ:- कर्मचारी: कर्मचारी, ठेकेदार, अस्थायी।
- B2B/vendors/affiliates: बाहरी उपयोगकर्ता/एकीकरण।
- सेवा/बॉट खाते: एपीआई/एकीकरण, मशीनें।
- उच्च जोखिम: प्रशासन, भुगतान, एएमएल/केवाईसी, डीपीओ, देवऑप्स/एसआरई।
- (ऑप।) CIAM: खिलाड़ी - एक अलग प्रणाली में; एकीकरण भूमिकाएं और सीमाएं IGA में तय की गई हैं।
2) वास्तुकला और सत्य के स्रोत
आधिकारिक स्रोत: HRIS/HR सिस्टम (कर्मियों के लिए) + विक्रेता रजिस्टर (बाहरी के लिए)।
IdP/SSO: OIDC/SAML, समूह - भूमिकाएँ (SCIM)।
IGA कोर: पात्रता सूची, SoD नियम, वर्कफ़्लो अनुरोध, पुन: प्रमाणन अभियान, रिपोर्ट।
प्रोविजनिंग: लक्ष्य प्रणालियों (एडमिन पैनल, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, क्लाउड, K8s) के लिए कनेक्टर।
पहचान वेयरहाउस/मेटाडेटा: विशेषताओं का एकत्रीकरण (विभाग, भूमिका, क्षेत्र, विश्वास स्तर, कर्मचारी प्रकार)।
PAM/JIT: विशेषाधिकार प्राप्त सत्रों और अल्पकालिक उठाता है।
3) जेएमएल - पहचान जीवन चक्र
जॉइनर (ऑन बोर्डिंग)
HRIS से एक खाता बनाना - जन्मजात सही भूमिकाओं (SSO, मेल, बुनियादी उपकरण) को असाइन करना।
स्थिति/कमांड/स्थान/किरायेदार द्वारा डोमेन भूमिका; प्राथमिक SoD जाँच।
एमएफए/वेबऑटन, पासवर्ड प्रबंधक, प्रशिक्षण।
प्रेरक
स्थिति/परियोजना/स्थान बदलते समय अधिकारों का स्वतः संशोधन; पुरानी भूमिकाओं को हटाना (कोई संचय नहीं)।
SoD पुनर्मूल्यांकन, ABAC विशेषताओं (क्षेत्र/किरायेदार), JIT टेम्पलेट का अद्यतन।
लीवर (ऑफबोर्डिंग)
SSO ≤ 15 मिनट को अवरुद्ध करना, टोकन/एपीआई कुंजी को रद्द करना, सत्रों को बंद करना, DWH/प्रशासन तक पहुंच को रद्द करना, कलाकृतियों के स्वामित्व को स्थानांतरित करना, नीति द्वारा हटाना/संग्रह।
4) अधिकार निर्देशिका और रोल मॉडल
पात्रता सूची: सामान्यीकृत अधिकार (CRUD/संचालन/निर्यात/व्यवस्थापक), मालिक, जोखिम स्तर, प्रणाली, SoD संघर्ष, डिफ़ॉल्ट PII मास्किंग।
भूमिकाएँ:- कोर: 'कर्मचारी _ बेसिक', 'दर्शक _ आंतरिक'।
- Доменные: 'भुगतान _ ऑप्स', 'aml _ officer', 'kyc _ operator', 'freeed _ anlish', 'vip _ manager', 'bi _ anlister'।
- सिस्टम: 'devops _ admin', 'dba _ admin', 'red _ only _ prod'।
- विशेषाधिकार प्राप्त (JIT/PAM): 'prod _ db _ jit _ editer', 'break _ glass _ admin'.
- कोड के रूप में भूमिकाएँ: रिपॉजिटरी + CI वेलिडेटर्स + CAB चेंजलॉग में YAML/JSON।
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) पहुंच और अनुमोदन अनुरोध (वर्कफ़्लो)
आईडीएम/आईटीएसएम पोर्टल: 'उद्देश्य', शब्द (टीटीएल), सिस्टम/भूमिकाओं के साथ अपेक्षा।
जोखिम-अनुकूली मार्ग:- कम जोखिम: डोमेन मालिक द्वारा ऑटो-अनुमोदन।
- उच्च जोखिम/पीआईआई/धन: मालिक + सुरक्षा/अनुपालन (+ पीआईआई अनमास्क पर डीपीओ)।
- ऊंचाई के लिए जेआईटी (15-120 मिनट), स्वचालित रिकॉल, पूर्ण सत्र रिकॉर्डिंग (पीएएम)।
- SoD तुल्यकालिक रूप से जांच करें, परस्पर विरोधी संयोजनों को अवरुद्ध करें।
6) IGA में SOD और ABAC
SoD नियम: असंगत भूमिका/सही जोड़े (उदा। 'पेमेंट्स _ ऑप्स' ↔ 'फ्रॉड _ रूल _ एडमिन')।
ABAC विशेषताएं: पर्यावरण (prod/stage), क्षेत्र/किरायेदार, उपकरण (MDM), समय/शिफ्ट, उपकरण जोखिम, KYC स्तर, 'उद्देश्य'।
अनमास्क नीतियां: 'pii _ unmask' JIT केवल + पुष्टि + ऑडिट क्षेत्र।
7) पुन: प्रमाणन और अभियान
त्रैमासिक समीक्षा: मालिक कर्मचारी/विक्रेता पहुंच की पुष्टि करते हैं।
घटना अभियान: पुनर्गठन के मामले में, सिस्टम मालिक का परिवर्तन, उत्पाद वापसी।
"हैंगिंग" अधिकारों का ऑटो-रिकॉल (अप्रयुक्त> 30/60 दिन)।
8) विक्रेताओं और बाहरी पहचान (बी 2 बी)
अलग बी 2 बी किरायेदार, नामित खाते, न्यूनतम एपीआई स्कोप, अनुमति-सूची आईपी, समय विंडो।
DPA/SLA: भूमिकाएँ, पत्रिकाएँ, प्रतिधारण, भूगोल, घटनाएँ, उप-प्रोसेसर।
ऑफबोर्डिंग: कुंजी रिकॉल, विलोपन की पुष्टि, समापन अधिनियम।
9) सेवा/बॉट खाते और रहस्य
मालिक/उद्देश्य/शब्द, नो-लॉगिन के साथ आईजीए पंजीकरण; MTLS/OIDC क्लाइंट-क्रेड/हस्ताक्षरित वेबहूक के माध्यम से प्रमाणीकरण।
गुप्त प्रबंधक में कुंजी; अनुसूची/घटना द्वारा रोटेशन; कॉल लॉग।
10) लॉग, ऑडिट और रिपोर्टिंग
Обязательные события: 'ACCOUNT _ PROVISION/DEPROVISION', 'ROLE _ ASSIGN/REVUCE/EXPRESED/DENY', 'S_ G_ BO/ST',' EXPORT _ DATA ',' PII _ UNMASK '.
WORM कॉपी, हैश चेन, पैकेट हस्ताक्षर, 'ts _ utc '/' trace _ id '/' actor _ id '/' उद्देश्य'।
रिपोर्ट: पुन: प्रमाणन कवरेज, SoD उल्लंघन, अनाथ पहुंच, SLA JML, JIT आंकड़े।
11) मेट्रिक्स (केपीआई/केआरआई)
टाइम-टू-प्रोविजन (जॉइनर): औसत ≤ 2 घंटे (प्रमुख प्रणाली)।
टाइम-टू-डेप्रोविज़न (लीवर): ≤ 15 मिनट (एसएसओ/महत्वपूर्ण), ≤ 4 एच (माध्यमिक)।
SoD उल्लंघन: = 0 (प्रयास - ऑटो-ब्लॉक)।
सुधार पूर्णता: समय पर 100%।
अनाथ खाते: = 0; निष्क्रिय एक्सेस क्लीनअप ≥ 98 %/24 ч।
JIT दर: ≥ 80% ऊंचाई - JIT।
नकाबपोश पढ़ ता है अनुपात: PII को ≥ 95% कॉल नकाबपोश हैं।
12) एसओपी (प्रक्रियाएं)
12. 1 भूमिका बनाएँ/अधिकार निर्देशिका परिवर्धित क
1. डोमेन के मालिक की जांच - कार्यों की औपचारिकता - हकदारी पर मैपिंग SoD-जाँच पायलट CAB रिलीज़ (YAML) घोषणा।
12. 2 पहुँच अनुरोध
1. 'उद्देश्य '/TTL → SoD/ABAC चेक → अनुमोदन का मार्ग → जारी करना (अक्सर नकाबपोश-पढ़ा) → लॉगिंग → संशोधन तिथि।
12. 3 ऑफबोर्डिंग
1. एचआरआईएस/पोर्टल → एसएसओ ब्लॉक/सत्र → समूह/भूमिका/कुंजी रिकॉल → स्वामित्व हस्तांतरण → रिपोर्ट से घटना।
12. 4 री-सर्टिफिकेशन
1. डायनिंग अभियान शुरू करें - अतिदेय आगे बढ़ें ऑटो-रिकॉल अपुष्ट अधिकार - रिपोर्ट।
13) नीतिगत उदाहरण (स्निपेट्स)
13. 1 जन्मसिद्ध अधिकार и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 जेआईटी नियम
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 पुन: प्रमाणन अभियान
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) सुरक्षा और अनुपालन
जीडीपीआर/गोपनीयता: नीड-टू-नो, मास्किंग, डीएसएआर संगतता, पीआईआई ऑडिट।
एएमएल/केवाईसी: केवल प्रशिक्षित के लिए भूमिकाएं; निर्णयों की पत्रिका, लॉग का प्रतिधारण।
आईएसओ/आईएसएमएस: आईजीए नीति अनिवार्य; वार्षिक ऑडिट, परीक्षण अभ्यास।
पीसीआई (यदि लागू हो): भुगतान क्षेत्र अलगाव; अलग कुंजी और होस्टिंग।
15) आईजीए (फास्ट प्लेबुक) घटनाएं
'उद्देश्य '/SoD उल्लंघन - भूमिका/खाता अवरुद्ध, घटना खोलने, कार्रवाई के रेट्रो ऑडिट, DPO/अनुपालन अधिसूचना, CAPA (भूमिका/नीति/प्रशिक्षण संपादन) के बिना पता चला।
खाते से समझौता करना - सत्र/टोकन को रद्द करना, रहस्य बदलना, लॉग का विश्लेषण करना, यदि आवश्यक हो तो सूचित करना।
16) चेकलिस्ट
पहुँच प्रदान करने से पह
- निर्दिष्ट 'पुरपोज' और टीटीएल
- SoD/न्यायालय/डेटा वर्ग सत्यापित
- मास्किंग/ABAC सक्षम
- अनुमोदन प्राप्त (मालिक/सुरक्षा)
- लॉग और संशोधन तिथि दर्ज
त्रैमासिक
- 100% भूमिका पुनः प्रमाणन
- ऑटो-रिवोक अप्रयुक्त अधिकार
- B2B/vendor खातों का सत्यापन
- सेवा खाता कुंजी घुमाव
17) कार्यान्वयन रोडमैप
सप्ताह 1-2: सिस्टम की सूची, एचआरआईएस/आईडीपी कनेक्शन, मूल जन्मसिद्ध अधिकार भूमिकाएं, अधिकार निर्देशिका, एसओडी मैट्रिक्स।
सप्ताह 3-4: SCIM प्रावधान, एप्लिकेशन पोर्टल, JIT/PAM, YAML रोल रिपॉजिटरी, पहला री-सर्टिफिकेशन अभियान।
माह 2: कनेक्टर विस्तार (केवाईसी/एएमएल/पीएसपी/डीडब्ल्यूएच), एबीएसी विशेषताएं (क्षेत्र/एमडीएम/समय), रिपोर्टिंग और केआरआई।
महीना 3 +: SoD का स्वचालन विश्लेषण, भूमिका खनन/सिफारिशें, UEBA संकेत, नियमित अभ्यास और विक्रेता ऑडिट।
टीएल; डीआर
प्रभावी IGA = -, कोड के रूप में भूमिकाएं/अधिकार, तेजी से ऑफबोर्डिंग के साथ JML, SoD + ABAC, विशेषाधिकार के लिए JIT/PAM, फिर से प्रमाणीकरण और कठोर ऑडिटिंग। परिणाम कम जोखिम और लागत, तेज पहुंच, उच्च अनुपालन और पारदर्शिता है।