Logo GH

신원 관리

1) IGA 목표 및 책임

IGA-액세스 권한, 이유, 금액 및 증명 방법이있는 사람을 관리합니다.
목표: 최소 권리 (최소 권한), "고아" 액세스 부재, SoD 제어, 규제 확보 (GDPR/ISO/AML/PCI, 해당되는 경우), 권리의 신속한 부여/취소.

IGA 객체:
  • 직원: 직원, 계약자, 임시.
  • B2B/공급 업체/계열사: 외부 사용자/통합.
  • 서비스/봇 계정: API/통합, 시스템.
  • 높은 위험: 관리자, 지불, AML/KYC, DPO, DevOps/SRE.
  • (Op.) CIAM: 플레이어 - 별도의 시스템; 통합 역할과 경계는 IGA에서 수정됩니다.

2) 건축과 진실의 근원

권한있는 출처: HRIS/HR 시스템 (인원 용) + 공급 업체 등록 (외부 용).
IdP/SSO: OIDC/SAML, SCIM 역할 그룹.
IGA 핵심: 자격 카탈로그, SoD 규칙, 워크 플로 요청, 재 인증 캠페인, 보고서.
프로비저닝: 대상 시스템 (관리자 패널, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, 클라우드, K8) 에 대한 커넥터.
신원 창고/메타 데이터: 속성 집계 (부서, 역할, 지역, 신뢰 수준, 직원 유형).
PAM/JIT: 특권 세션 및 단기 인상.

3) JML-아이덴티티 라이프 사이클

조이너 (온 보드)

HRIS → 출생 권 역할 할당 (SSO, 메일, 기본 도구) 에서 계정을 작성합니다.
위치/명령/위치/테넌트 별 도메인 역할; 기본 SoD 점검.
MFA/WebAuthn, 암호 관리자, 교육.

무버

위치/프로젝트/위치를 변경할 때 자동 권한 개정; 오래된 역할의 제거 (축적 없음).
SoD 재평가, ABAC 속성 (지역/테넌트) 업데이트, JIT 템플릿.

휴가 (오프 보드)

SSO를 15 분 차단, 토큰/API 키 취소, 세션 종료, DWH/admins 액세스 취소, 아티팩트 소유권 이전, 정책 별 삭제/보관.

4) 권리 디렉토리 및 역할 모델

권한 카탈로그: 정규화 된 권리 (CRUD/운영/수출/관리자), 소유자, 위험 수준, 시스템, SoD 충돌, 기본 PII 마스킹.

역할:
  • 핵심: '직원 _ 기본', '뷰어 _ 내부'.
  • 지불 _ ops ',' aml _ offer ',' kyc _ operator ',' sraw _ analystor ',' vip _ manager ',' bi _ analystor '.
  • 시스템: 'devops _ administration', 'dba _ administration', '읽기 _ Only _ prod'.
  • 특권 (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ administration'.
  • 코드로 역할: 저장소 + CI 유효성 검사기 + CAB 변경 로그의 YAML/JSON.
예 (YAML, 단편):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) 액세스 및 승인 요청 (워크 플로)

IDM/ITSM 포털: '목적', 용어 (TTL), 시스템/역할에 대한 요청.

위험 적응 경로:
  • 낮은 위험: 도메인 소유자의 자동 승인.
  • 높은 위험/PII/돈: 소유자 + 보안/준수 (+ PII 마스크 해제시 DPO).
  • 고도에 대한 JIT (15-120 분), 자동 리콜, 전체 세션 기록 (PAM).
  • SoD는 동기식으로 확인하고 상충되는 조합을 차단합니다.

6) IGA의 SoD 및 ABAC

SoD 규칙: 호환되지 않는 역할/오른쪽 쌍 (예: 'payment _ ops' 'fray _ rule _ administration').
ABAC 속성: 환경 (prod/stage), 지역/테넌트, 장치 (MDM), 시간/이동, 장치 위험, KYC 수준, '목적'.
마스크 해제 정책: 'pii _ unmask' JIT 만 + 감사 필드 확인.

7) 재 인증 및 캠페인

분기 별 검토: 소유자는 직원/공급 업체 액세스를 확인합니다.
이벤트 캠페인: 재구성, 시스템 소유자 변경, 제품 인출의 경우.
"매달린" 권리의 자동 리콜 (사용되지 않은> 30/60 일).

8) 공급 업체 및 외부 아이덴티티 (B2B)

계정이라는 별도의 B2B 테넌트, 최소 API 스코프, 허용 목록 IP, 시간 창.
DPA/SLA: 역할, 저널, 보존, 지리, 사건, 서브 프로세서.
오프 보딩: 주요 리콜, 삭제 확인, 마감 행위.

9) 서비스/봇 계정 및 비밀

소유자/목적/용어, 비 로그인에 대한 IGA 등록; mSL/OIDC 클라이언트 크리드/서명 된 웹 후크를 통한 인증.
비밀 관리자의 키; 일정/이벤트에 의한 회전; 통화 기록.

10) 로그, 감사 및보고

'ACCOUNT _ PROVISION/DEPROVISION', 'ROLE _ ASSIN/REVOKE/Updates', 'ACCESS _ REQUEST/APPROVE/DENY', 'JIT _ GLASS', 'JIT _ GLASS', SOD _ BLOD ', RECERT _ START/END', 'EXPORT _ DATA', 'PII _ UNMASK'.

WORM 사본, 해시 체인, 패킷 서명, 'ts _ utc '/' trace _ id '/' actor _ id '/' porture'.
보고서: 재 인증 범위, SoD 위반, 고아 액세스, SLA JML, JIT 통계.

11) 측정 항목 (KPI/KRI)

Time-to-Provision (Joiner): 중앙값이 2 시간 (키 시스템) 입니다.

타임 투 디 프로비저닝 (Leaver):
  • SoD 위반: = 0 (시도-자동 차단).
  • 재 인증 완료: 시간에 100%.
  • 고아 계정: = 0; 휴면 액세스 정리
  • JIT 속도: 고도의 80% 이상-JIT.
  • 가면 판독 비율: PII 호출의 95% 이상이 가려져 있습니다.

12) SOP (절차)

12. 1 역할/수정 권한 디렉토리 만들기

1. 도메인 소유자의 문의 → 작업의 공식화 → 권한에 대한 매핑 → SoD 확인 → 파일럿 → CAB → 릴리스 (YAML) → 발표.

12. 2 액세스 요청

1. '목적 '/TTL → SoD/ABAC 확인 → 승인 경로 → 발행 (종종 마스크 읽기) → 로깅 → 개정 날짜로 요청하십시오.

12. 3 오프 보드

1. HRIS/Portal → SSO 블록/세션 → 그룹/역할/키 리콜 → 소유권 이전 → 보고서의 이벤트.

12. 4 재 인증

1. 시작 → dunning 캠페인 → 기한이 지난 → 자동 리콜 확인되지 않은 권리 → 보고서 확대.

13) 정책 예 (스 니펫)

13. 1 생년월일부터 SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 가지 JIT 규칙

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 재 인증 캠페인

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) 안전 및 준수

GDPR/개인 정보 보호: 알아야 할 필요, 마스킹, DSAR 호환성, PII 감사.
AML/KYC: 훈련 전용 역할; 결정의 저널, 통나무의 retension.
ISO/ISMS: IGA 정책 필수; 연례 감사, 시험 연습.
PCI (해당되는 경우): 지불 영역 분리; 별도의 키와 호스팅.

15) IGA (빠른 플레이 북) 사건

'목적 '/SoD 위반 → 역할/계정 차단, 사고 개방, 복고풍 감사, DPO/준수 알림, CAPA (역할/정책/교육 편집) 없이 감지 된 액세스.

계정 → 세션/토큰 취소, 비밀 변경, 로그 분석, 필요한 경우 알림

16) 점검표

액세스 권한을 부여

  • 지정된 '목적' 및 TTL
  • SoD/관할 구역/데이터 클래스 확인
  • 마스킹/ABAC 활성화
  • 승인 (소유자/보안)
  • 로그 및 개정 날짜 기록

분기 별

  • 100% 역할 재 인증
  • 사용하지 않은 권리를 자동 취소
  • B2B/공급 업체 계정 검증
  • 서비스 계정 키 회전

17) 구현 로드맵

1-2 주: 시스템 목록, HRIS/IdP 연결, 기본 출생 권 역할, 권리 디렉토리, SoD 행렬.
3-4 주: SCIM 프로비저닝, 애플리케이션 포털, JIT/PAM, YAML 역할 저장소, 최초 재 인증 캠페인.
2 월: 커넥터 확장 (KYC/AML/PSP/DWH), ABAC 속성 (지역/MDM/시간), 보고 및 KRI.
3 개월 이상: SoD 분석 자동화, 역할 마이닝/권장 사항, UEBA 신호, 정기적 인 연습 및 공급 업체 감사.

TL; DR

효과적인 IGA = HRIS → IdP → IGA-yadro → provizhening, 코드로서의 역할/권리, 빠른 오프 보딩이있는 JML, SoD + ABAC, 권한에 대한 JIT/PAM, 재 인증 및 엄격한 감사. 결과적으로 위험과 비용이 줄고 액세스가 빠르며 규정 준수 및 투명성이 향상됩니다.

Contact

문의하기

질문이나 지원이 필요하시면 언제든지 연락하십시오.우리는 항상 도울 준비가 되어 있습니다!

Telegram
@Gamble_GC
통합 시작

Email — 필수. Telegram 또는 WhatsApp — 선택 사항.

이름 선택 사항
Email 선택 사항
제목 선택 사항
메시지 선택 사항
Telegram 선택 사항
@
Telegram을 입력하시면 Email과 함께 Telegram에서도 답변드립니다.
WhatsApp 선택 사항
형식: +국가 코드 + 번호 (예: +82XXXXXXXXX).

버튼을 클릭하면 데이터 처리에 동의하는 것으로 간주됩니다.