Logo GH

Идентификацияны башкаруу

1) IGA максаттары жана жоопкерчилик зонасы

IGA - ким, эмне үчүн, канча жана кантип далилдөө мүмкүнчүлүгү бар башкарат.
Максаттары: минималдуу укуктар (Least Privilege), "жетим" жеткиликтүүлүктүн жоктугу, SoD көзөмөлү, жөнгө салуучу далилдүүлүк (колдонулуучу учурда GDPR/ISO/AML/PCI), укуктарды тез берүү/кайра чакыртып алуу.

IGA объектилери:
  • Персонал: штат, подрядчылар, убактылуу.
  • B2B/сатуучулар/туунду: тышкы колдонуучулар/бириктирүү.
  • Сервистик/бот-аккаунттар: API/интеграция, машиналар.
  • Жогорку тобокелдик: башкаруу, төлөмдөр, AML/KYC, DPO, DevOps/SRE.
  • (Opts.) CIAM: оюнчулар - өзүнчө системада; ИГАда интеграциялык ролдор жана чек аралар белгиленет.

2) Архитектура жана чындык булактары

Автордук булак: HRIS/кадр системасы (кызматкерлер үчүн) + сатуучулардын реестри (тышкы үчүн).
IdP/SSO: OIDC/SAML, Roll Group (SCIM-провиженинг).
IGA ядро: ролдор/укуктар каталогу (entitlement catalog), SoD эрежелери, workflow арыздар, кайра тастыктоо кампаниялары, отчеттор.
Провиженинг: максаттуу системаларга коннекторлор (админ-панелдер, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, Cloud, K8s).
Identity Warehouse/метадиректордук: атрибуттарды топтоо (департамент, роль, аймак, ишеним деңгээли, кызматкердин түрү).
PAM/JIT: артыкчылыктуу сессиялар жана кыска мөөнөттүү жогорулатуу үчүн.

3) JML - ID жашоо цикли

Joiner

HRIS → Биртрайт ролдорду дайындоо эсепке түзүү (SSO, почта, негизги Тулз).
Позиция/команда/орун/тенанту боюнча домендик ролдор; баштапкы SoD чек.
MFA/WebAuthn, сырсөз менеджери, окутуу.

Mover (кыймылдар)

Кызмат ордун/долбоорду/жайгашкан жерин алмаштырууда укуктарды автоматтык текшерүү; эски ролдорду алып салуу (no accumulation).
SoD кайра баалоо, ABAC атрибуттарын жаңыртуу (аймак/тенант), JIT шаблондору.

Leaver (оффбординг)

Кулпу SSO ≤ 15 мин, Токендер/API-ачкычтарды кайра чакыртып алуу, сессияларды жабуу, DWH/администраторлорго кирүүнү кайра чакыртып алуу, артефакттарга ээлик которуу, алып салуу/саясат архиви.

4) Укук каталогу жана ролдордун модели

Entitlement Catalog: нормалдаштырылган укуктар (CRUD/операциялар/экспорттор/админ), ээси, тобокелдик деңгээли, системасы, SoD чыр-чатактар, демейки PII жашыруу.

Ролдору:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • Системалык: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Артыкчылыктуу (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Код катары ролдор: Кампадагы YAML/JSON + CI-валидаторлор + CAB-чейнджлог.
Мисал (YAML, фрагмент):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Кирүү жана бекитүү өтүнүчтөрү (workflow)

IDM/ITSM порталы: 'purpose' менен арыз, мөөнөтү (TTL), системалары/ролдору.

Тобокелдик-адаптивдик маршруттар:
  • Төмөн тобокелдик: домен ээси тарабынан auto-бекитүү.
  • Жогорку тобокелдик/PII/акча: ээси + Security/Compliance (+ PII unmask боюнча DPO).
  • укуктарды жогорулатуу үчүн JIT (15-120 мин), автоматтык кайра карап чыгуу, толук жазуу сессиясы (PAM).
  • SoD чек синхрондуу, чыр-чатак айкалыштарын бөгөттөйт.

6) SoD жана ABAC IGA

SoD эрежелери: туура эмес ролдор/укуктар жуптары (мисалы, 'payments _ ops' 'fraud _ rule _ admin').
ABAC атрибуттары: айлана-чөйрө (prod/этап), аймак/тенант, түзмөк (MDM), убакыт/өзгөртүү, түзмөк тобокелдиги, KYC деңгээл, 'purpose'.
Демо саясаты: 'pii _ unmask' гана JIT + тастыктоо + талаа аудит.

7) Кайра тастыктоо жана кампаниялар

Чейректик рецензиялар: ээлери кызматкерлердин/сатуучулардын жеткиликтүүлүгүн тастыкташат.
Иш-чара кампаниялары: кайра уюштурууда, системанын ээсин алмаштырууда, продуктуну чыгарууда.
Auto-чакыртып алуу "илинип" укуктар (пайдаланылбаган> 30/60 күн).

8) Сатуучулар жана тышкы аныктоо (B2B)

Өзүнчө B2B-тенант, эсептер деп аталган, минималдуу API топтомдору, IP тизмеси, убакыт терезелери.
DPA/SLA: ролдору, журналдар, retenshn, география, окуялар, субпроцессорлор.
Оффбординг: ачкычтарды чакыртып алуу, өчүрүүнү ырастоо, жабуу актысы.

9) Тейлөө/бот-аккаунттар жана сырлар

GA ээси/максаты/мөөнөтү менен каттоо, no-login; mTLS/OIDC client-creds/кол коюлган webhuks боюнча аутентификация.
жашыруун менеджер ачкычтары; график/окуя боюнча ротация; чалуу журналы.

10) Журналдар, аудит жана отчеттуулук

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

WORM көчүрмөсү, хэш чынжырлар, кол топтомдор, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Отчеттор: кайра тастыктоо, SoD-бузуулар, orphaned-жетүү, SLA JML, JIT-статистика.

11) Метрика (KPI/KRI)

Time-to-Provision (Joiner): медиа ≤ 2 саат (негизги системалар).
Time-to-Deprovision (Leaver): ≤ 15 мин (SSO/оор), ≤ 4 саат (орто).
SoD Violations: = 0 (аракет - auto-блок).
Recertification Completion: 100% өз убагында.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: ≥ 80% укуктарды жогорулатуу - JIT.
Masked Reads Ratio: ≥ 95% PII кайрылуулар - masked.

12) SOP (жол-жоболору)

12. 1 ролун түзүү/укук каталогун өзгөртүү

1. Домен ээсинин суроо-талабы → тапшырмаларды формалдаштыруу → entitlements боюнча mapping → SoD чек → учкуч → CAB → релиз (YAML) → кулактандыруу.

12. 2 Кирүү өтүнүчү

1. Өтүнмө менен 'purpose '/TTL → SoD/ABAC чек → бекитүү маршруту → берүү (көбүнчө masked-read) → логин → кайра карап чыгуу күнү.

12. 3 Оффбординг

1. HRIS/порталдан окуя → SSO/сессиялар блогу → топторду/ролдорду/ачкычтарды карап чыгуу → менчик өткөрүп берүү → отчет.

12. 4 Кайра тастыктоо

1. Кампанияны баштоо → эскертүүлөр → кечиктирүүнүн күчөшү → тастыкталбаган укуктарды автоматтык түрдө карап чыгуу → отчет.

13) Саясатчылардын мисалдары (үзүндүлөр)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 JIT эрежелери

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Кайра сертификациялоо кампаниясы

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Коопсуздук жана шайкештик

GDPR/Privacy: Need-to-Know, маскировка, DSAR шайкештиги, PII аудит.
AML/KYC: ролдору гана окутуу үчүн; чечимдер журналы, реестрлерди ретеншн.
ISO/ISMS: IGA саясаты милдеттүү болуп саналат; жылдык аудиттер, тест-машыгуулар.
PCI (эгерде колдонулса): төлөм зонасын сегрегациялоо; жеке ачкычтар жана хостинг.

15) IGA окуялар (тез playbook)

'purpose '/SoD-бузуу → ролдорду/эсептерди бөгөттөө, инцидентти ачуу, иш-аракеттерди ретро-аудит, DPO/Compliance, CAPA (ролдорду оңдоо/саясат/окуу).
Эсепке алуу → сессияларды/токендерди чакыртып алуу, сырларды өзгөртүү, журналдарды талдоо, зарыл болгон учурда билдирүүлөр.

16) Чек-баракчалар

Кирүү алдында

  • 'purpose' жана TTL көрсөтүлгөн
  • SoD/юрисдикция/маалымат классы текшерилди
  • Masking/AVAS киргизилген
  • Кабыл алынган жактыруулар (ээси/коопсуздук)
  • Жазылган журналдар жана кайра карап чыгуу датасы

Чейрек сайын

  • 100% кайра тастыктоо ролдору
  • Колдонулбаган укуктарды Auto-кайра чакыртып алуу
  • Текшерүү B2B/Vendor эсептер
  • Сервистик аккаунттардын ачкычтарын ротациялоо

17) Ишке ашыруунун жол картасы

Жумалар 1-2: Системаларды инвентаризациялоо, HRIS/IdP туташуу, негизги birthright ролдору, укуктар каталогу, SoD матрицасы.
Жумалар 3-4: SCIM-камсыз кылуу, өтүнмө порталы, JIT/PAM, YAML-Reposition ролдору, биринчи кайра тастыктоо кампаниялары.
2-ай: Connectors узартуу (KYC/AML/PSP/DWH), ABAC атрибуттары (аймак/MDM/убакыт), отчеттуулук жана KRIs.
Ай 3 +: автоматташтыруу SoD талдоо, ролу тоо-кен/сунуштар, UEBA сигналдар, үзгүлтүксүз машыгуу жана текшерүү сатуучулар.

TL; DR

Эффективдүү IGA = HRIS → IdP → IGA Core → provizhening, ролдору/код сыяктуу укуктар, JML тез offboard, SoD + ABAC, JIT/PAM артыкчылыктары, кайра-тастыктоо жана катуу аудит. Жыйынтык - азыраак тобокелдиктер жана чыгымдар, тезирээк жетүү, жогорку комплаенс жана ачык-айкындуулук.

Contact

Биз менен байланышыңыз

Кандай гана суроо же колдоо керек болбосун — бизге кайрылыңыз.Биз дайым жардам берүүгө даярбыз!

Telegram
@Gamble_GC
Интеграцияны баштоо

Email — милдеттүү. Telegram же WhatsApp — каалооңузга жараша.

Атыңыз милдеттүү эмес
Email милдеттүү эмес
Тема милдеттүү эмес
Билдирүү милдеттүү эмес
Telegram милдеттүү эмес
@
Эгер Telegram көрсөтсөңүз — Emailден тышкары ошол жактан да жооп беребиз.
WhatsApp милдеттүү эмес
Формат: өлкөнүн коду жана номер (мисалы, +996XXXXXXXXX).

Түшүрүү баскычын басуу менен сиз маалыматтарыңыздын иштетилишине макул болосуз.