Logo GH

पहचान प्रबंधन

1) आईजीए उद्देश्य और जिम्मेदारियां

आईजीए - प्रबंधन करता है कि किसके पास क्या पहुंच है, क्यों, कितना और कैसे इसे साबित करना है।

उद्देश्य: न्यूनतम अधिकार (कम से कम विशेषाधिकार), "अनाथ" पहुंच, एसओडी नियंत्रण, विनियामक प्रोवेबिलिटी (जीडीपीआर/आईएसओ/एएमएल/पीसीआई, यदि लागू हो), अधिकारों का त्वरित अनुदान/निरसन।

IGA वस्तुएँ:
  • कर्मचारी: कर्मचारी, ठेकेदार, अस्थायी।
  • B2B/vendors/affiliates: बाहरी उपयोगकर्ता/एकीकरण।
  • सेवा/बॉट खाते: एपीआई/एकीकरण, मशीनें।
  • उच्च जोखिम: प्रशासन, भुगतान, एएमएल/केवाईसी, डीपीओ, देवऑप्स/एसआरई।
  • (ऑप।) CIAM: खिलाड़ी - एक अलग प्रणाली में; एकीकरण भूमिकाएं और सीमाएं IGA में तय की गई हैं।

2) वास्तुकला और सत्य के स्रोत

आधिकारिक स्रोत: HRIS/HR सिस्टम (कर्मियों के लिए) + विक्रेता रजिस्टर (बाहरी के लिए)।

IdP/SSO: OIDC/SAML, समूह - भूमिकाएँ (SCIM)।

IGA कोर: पात्रता सूची, SoD नियम, वर्कफ़्लो अनुरोध, पुन: प्रमाणन अभियान, रिपोर्ट।

प्रोविजनिंग: लक्ष्य प्रणालियों (एडमिन पैनल, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, क्लाउड, K8s) के लिए कनेक्टर।

पहचान वेयरहाउस/मेटाडेटा: विशेषताओं का एकत्रीकरण (विभाग, भूमिका, क्षेत्र, विश्वास स्तर, कर्मचारी प्रकार)।

PAM/JIT: विशेषाधिकार प्राप्त सत्रों और अल्पकालिक उठाता है।

3) जेएमएल - पहचान जीवन चक्र

जॉइनर (ऑन बोर्डिंग)

HRIS से एक खाता बनाना - जन्मजात सही भूमिकाओं (SSO, मेल, बुनियादी उपकरण) को असाइन करना।

स्थिति/कमांड/स्थान/किरायेदार द्वारा डोमेन भूमिका; प्राथमिक SoD जाँच।

एमएफए/वेबऑटन, पासवर्ड प्रबंधक, प्रशिक्षण।

प्रेरक

स्थिति/परियोजना/स्थान बदलते समय अधिकारों का स्वतः संशोधन; पुरानी भूमिकाओं को हटाना (कोई संचय नहीं)।

SoD पुनर्मूल्यांकन, ABAC विशेषताओं (क्षेत्र/किरायेदार), JIT टेम्पलेट का अद्यतन।

लीवर (ऑफबोर्डिंग)

SSO ≤ 15 मिनट को अवरुद्ध करना, टोकन/एपीआई कुंजी को रद्द करना, सत्रों को बंद करना, DWH/प्रशासन तक पहुंच को रद्द करना, कलाकृतियों के स्वामित्व को स्थानांतरित करना, नीति द्वारा हटाना/संग्रह।

4) अधिकार निर्देशिका और रोल मॉडल

पात्रता सूची: सामान्यीकृत अधिकार (CRUD/संचालन/निर्यात/व्यवस्थापक), मालिक, जोखिम स्तर, प्रणाली, SoD संघर्ष, डिफ़ॉल्ट PII मास्किंग।

भूमिकाएँ:
  • कोर: 'कर्मचारी _ बेसिक', 'दर्शक _ आंतरिक'।
  • Доменные: 'भुगतान _ ऑप्स', 'aml _ officer', 'kyc _ operator', 'freeed _ anlish', 'vip _ manager', 'bi _ anlister'।
  • सिस्टम: 'devops _ admin', 'dba _ admin', 'red _ only _ prod'।
  • विशेषाधिकार प्राप्त (JIT/PAM): 'prod _ db _ jit _ editer', 'break _ glass _ admin'.
  • कोड के रूप में भूमिकाएँ: रिपॉजिटरी + CI वेलिडेटर्स + CAB चेंजलॉग में YAML/JSON।
उदाहरण (YAML, टुकड़ा):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) पहुंच और अनुमोदन अनुरोध (वर्कफ़्लो)

आईडीएम/आईटीएसएम पोर्टल: 'उद्देश्य', शब्द (टीटीएल), सिस्टम/भूमिकाओं के साथ अपेक्षा।

जोखिम-अनुकूली मार्ग:
  • कम जोखिम: डोमेन मालिक द्वारा ऑटो-अनुमोदन।
  • उच्च जोखिम/पीआईआई/धन: मालिक + सुरक्षा/अनुपालन (+ पीआईआई अनमास्क पर डीपीओ)।
  • ऊंचाई के लिए जेआईटी (15-120 मिनट), स्वचालित रिकॉल, पूर्ण सत्र रिकॉर्डिंग (पीएएम)।
  • SoD तुल्यकालिक रूप से जांच करें, परस्पर विरोधी संयोजनों को अवरुद्ध करें।

6) IGA में SOD और ABAC

SoD नियम: असंगत भूमिका/सही जोड़े (उदा। 'पेमेंट्स _ ऑप्स' ↔ 'फ्रॉड _ रूल _ एडमिन')।

ABAC विशेषताएं: पर्यावरण (prod/stage), क्षेत्र/किरायेदार, उपकरण (MDM), समय/शिफ्ट, उपकरण जोखिम, KYC स्तर, 'उद्देश्य'।

अनमास्क नीतियां: 'pii _ unmask' JIT केवल + पुष्टि + ऑडिट क्षेत्र।

7) पुन: प्रमाणन और अभियान

त्रैमासिक समीक्षा: मालिक कर्मचारी/विक्रेता पहुंच की पुष्टि करते हैं।

घटना अभियान: पुनर्गठन के मामले में, सिस्टम मालिक का परिवर्तन, उत्पाद वापसी।

"हैंगिंग" अधिकारों का ऑटो-रिकॉल (अप्रयुक्त> 30/60 दिन)।

8) विक्रेताओं और बाहरी पहचान (बी 2 बी)

अलग बी 2 बी किरायेदार, नामित खाते, न्यूनतम एपीआई स्कोप, अनुमति-सूची आईपी, समय विंडो।

DPA/SLA: भूमिकाएँ, पत्रिकाएँ, प्रतिधारण, भूगोल, घटनाएँ, उप-प्रोसेसर।

ऑफबोर्डिंग: कुंजी रिकॉल, विलोपन की पुष्टि, समापन अधिनियम।

9) सेवा/बॉट खाते और रहस्य

मालिक/उद्देश्य/शब्द, नो-लॉगिन के साथ आईजीए पंजीकरण; MTLS/OIDC क्लाइंट-क्रेड/हस्ताक्षरित वेबहूक के माध्यम से प्रमाणीकरण।

गुप्त प्रबंधक में कुंजी; अनुसूची/घटना द्वारा रोटेशन; कॉल लॉग।

10) लॉग, ऑडिट और रिपोर्टिंग

Обязательные события: 'ACCOUNT _ PROVISION/DEPROVISION', 'ROLE _ ASSIGN/REVUCE/EXPRESED/DENY', 'S_ G_ BO/ST',' EXPORT _ DATA ',' PII _ UNMASK '.

WORM कॉपी, हैश चेन, पैकेट हस्ताक्षर, 'ts _ utc '/' trace _ id '/' actor _ id '/' उद्देश्य'।

रिपोर्ट: पुन: प्रमाणन कवरेज, SoD उल्लंघन, अनाथ पहुंच, SLA JML, JIT आंकड़े।

11) मेट्रिक्स (केपीआई/केआरआई)

टाइम-टू-प्रोविजन (जॉइनर): औसत ≤ 2 घंटे (प्रमुख प्रणाली)।

टाइम-टू-डेप्रोविज़न (लीवर): ≤ 15 मिनट (एसएसओ/महत्वपूर्ण), ≤ 4 एच (माध्यमिक)।

SoD उल्लंघन: = 0 (प्रयास - ऑटो-ब्लॉक)।

सुधार पूर्णता: समय पर 100%।

अनाथ खाते: = 0; निष्क्रिय एक्सेस क्लीनअप ≥ 98 %/24 ч।

JIT दर: ≥ 80% ऊंचाई - JIT।

नकाबपोश पढ़ ता है अनुपात: PII को ≥ 95% कॉल नकाबपोश हैं।

12) एसओपी (प्रक्रियाएं)

12. 1 भूमिका बनाएँ/अधिकार निर्देशिका परिवर्धित क

1. डोमेन के मालिक की जांच - कार्यों की औपचारिकता - हकदारी पर मैपिंग SoD-जाँच पायलट CAB रिलीज़ (YAML) घोषणा।

12. 2 पहुँच अनुरोध

1. 'उद्देश्य '/TTL → SoD/ABAC चेक → अनुमोदन का मार्ग → जारी करना (अक्सर नकाबपोश-पढ़ा) → लॉगिंग → संशोधन तिथि।

12. 3 ऑफबोर्डिंग

1. एचआरआईएस/पोर्टल → एसएसओ ब्लॉक/सत्र → समूह/भूमिका/कुंजी रिकॉल → स्वामित्व हस्तांतरण → रिपोर्ट से घटना।

12. 4 री-सर्टिफिकेशन

1. डायनिंग अभियान शुरू करें - अतिदेय आगे बढ़ें ऑटो-रिकॉल अपुष्ट अधिकार - रिपोर्ट।

13) नीतिगत उदाहरण (स्निपेट्स)

13. 1 जन्मसिद्ध अधिकार и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 जेआईटी नियम

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 पुन: प्रमाणन अभियान

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) सुरक्षा और अनुपालन

जीडीपीआर/गोपनीयता: नीड-टू-नो, मास्किंग, डीएसएआर संगतता, पीआईआई ऑडिट।

एएमएल/केवाईसी: केवल प्रशिक्षित के लिए भूमिकाएं; निर्णयों की पत्रिका, लॉग का प्रतिधारण।

आईएसओ/आईएसएमएस: आईजीए नीति अनिवार्य; वार्षिक ऑडिट, परीक्षण अभ्यास।

पीसीआई (यदि लागू हो): भुगतान क्षेत्र अलगाव; अलग कुंजी और होस्टिंग।

15) आईजीए (फास्ट प्लेबुक) घटनाएं

'उद्देश्य '/SoD उल्लंघन - भूमिका/खाता अवरुद्ध, घटना खोलने, कार्रवाई के रेट्रो ऑडिट, DPO/अनुपालन अधिसूचना, CAPA (भूमिका/नीति/प्रशिक्षण संपादन) के बिना पता चला।

खाते से समझौता करना - सत्र/टोकन को रद्द करना, रहस्य बदलना, लॉग का विश्लेषण करना, यदि आवश्यक हो तो सूचित करना।

16) चेकलिस्ट

पहुँच प्रदान करने से पह

  • निर्दिष्ट 'पुरपोज' और टीटीएल
  • SoD/न्यायालय/डेटा वर्ग सत्यापित
  • मास्किंग/ABAC सक्षम
  • अनुमोदन प्राप्त (मालिक/सुरक्षा)
  • लॉग और संशोधन तिथि दर्ज

त्रैमासिक

  • 100% भूमिका पुनः प्रमाणन
  • ऑटो-रिवोक अप्रयुक्त अधिकार
  • B2B/vendor खातों का सत्यापन
  • सेवा खाता कुंजी घुमाव

17) कार्यान्वयन रोडमैप

सप्ताह 1-2: सिस्टम की सूची, एचआरआईएस/आईडीपी कनेक्शन, मूल जन्मसिद्ध अधिकार भूमिकाएं, अधिकार निर्देशिका, एसओडी मैट्रिक्स।

सप्ताह 3-4: SCIM प्रावधान, एप्लिकेशन पोर्टल, JIT/PAM, YAML रोल रिपॉजिटरी, पहला री-सर्टिफिकेशन अभियान।

माह 2: कनेक्टर विस्तार (केवाईसी/एएमएल/पीएसपी/डीडब्ल्यूएच), एबीएसी विशेषताएं (क्षेत्र/एमडीएम/समय), रिपोर्टिंग और केआरआई।

महीना 3 +: SoD का स्वचालन विश्लेषण, भूमिका खनन/सिफारिशें, UEBA संकेत, नियमित अभ्यास और विक्रेता ऑडिट।

टीएल; डीआर

प्रभावी IGA = -, कोड के रूप में भूमिकाएं/अधिकार, तेजी से ऑफबोर्डिंग के साथ JML, SoD + ABAC, विशेषाधिकार के लिए JIT/PAM, फिर से प्रमाणीकरण और कठोर ऑडिटिंग। परिणाम कम जोखिम और लागत, तेज पहुंच, उच्च अनुपालन और पारदर्शिता है।

Contact

हमसे संपर्क करें

किसी भी प्रश्न या सहायता के लिए हमसे संपर्क करें।हम हमेशा मदद के लिए तैयार हैं!

Telegram
@Gamble_GC
इंटीग्रेशन शुरू करें

Email — अनिवार्य है। Telegram या WhatsApp — वैकल्पिक हैं।

आपका नाम वैकल्पिक
Email वैकल्पिक
विषय वैकल्पिक
संदेश वैकल्पिक
Telegram वैकल्पिक
@
अगर आप Telegram डालते हैं — तो हम Email के साथ-साथ वहीं भी जवाब देंगे।
WhatsApp वैकल्पिक
फॉर्मैट: देश कोड और नंबर (उदा. +91XXXXXXXXXX)।

बटन दबाकर आप अपने डेटा की प्रोसेसिंग के लिए सहमति देते हैं।