Идентификацияны башкаруу
1) IGA максаттары жана жоопкерчилик зонасы
IGA - ким, эмне үчүн, канча жана кантип далилдөө мүмкүнчүлүгү бар башкарат.
Максаттары: минималдуу укуктар (Least Privilege), "жетим" жеткиликтүүлүктүн жоктугу, SoD көзөмөлү, жөнгө салуучу далилдүүлүк (колдонулуучу учурда GDPR/ISO/AML/PCI), укуктарды тез берүү/кайра чакыртып алуу.
- Персонал: штат, подрядчылар, убактылуу.
- B2B/сатуучулар/туунду: тышкы колдонуучулар/бириктирүү.
- Сервистик/бот-аккаунттар: API/интеграция, машиналар.
- Жогорку тобокелдик: башкаруу, төлөмдөр, AML/KYC, DPO, DevOps/SRE.
- (Opts.) CIAM: оюнчулар - өзүнчө системада; ИГАда интеграциялык ролдор жана чек аралар белгиленет.
2) Архитектура жана чындык булактары
Автордук булак: HRIS/кадр системасы (кызматкерлер үчүн) + сатуучулардын реестри (тышкы үчүн).
IdP/SSO: OIDC/SAML, Roll Group (SCIM-провиженинг).
IGA ядро: ролдор/укуктар каталогу (entitlement catalog), SoD эрежелери, workflow арыздар, кайра тастыктоо кампаниялары, отчеттор.
Провиженинг: максаттуу системаларга коннекторлор (админ-панелдер, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, Cloud, K8s).
Identity Warehouse/метадиректордук: атрибуттарды топтоо (департамент, роль, аймак, ишеним деңгээли, кызматкердин түрү).
PAM/JIT: артыкчылыктуу сессиялар жана кыска мөөнөттүү жогорулатуу үчүн.
3) JML - ID жашоо цикли
Joiner
HRIS → Биртрайт ролдорду дайындоо эсепке түзүү (SSO, почта, негизги Тулз).
Позиция/команда/орун/тенанту боюнча домендик ролдор; баштапкы SoD чек.
MFA/WebAuthn, сырсөз менеджери, окутуу.
Mover (кыймылдар)
Кызмат ордун/долбоорду/жайгашкан жерин алмаштырууда укуктарды автоматтык текшерүү; эски ролдорду алып салуу (no accumulation).
SoD кайра баалоо, ABAC атрибуттарын жаңыртуу (аймак/тенант), JIT шаблондору.
Leaver (оффбординг)
Кулпу SSO ≤ 15 мин, Токендер/API-ачкычтарды кайра чакыртып алуу, сессияларды жабуу, DWH/администраторлорго кирүүнү кайра чакыртып алуу, артефакттарга ээлик которуу, алып салуу/саясат архиви.
4) Укук каталогу жана ролдордун модели
Entitlement Catalog: нормалдаштырылган укуктар (CRUD/операциялар/экспорттор/админ), ээси, тобокелдик деңгээли, системасы, SoD чыр-чатактар, демейки PII жашыруу.
Ролдору:- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- Системалык: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Артыкчылыктуу (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Код катары ролдор: Кампадагы YAML/JSON + CI-валидаторлор + CAB-чейнджлог.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Кирүү жана бекитүү өтүнүчтөрү (workflow)
IDM/ITSM порталы: 'purpose' менен арыз, мөөнөтү (TTL), системалары/ролдору.
Тобокелдик-адаптивдик маршруттар:- Төмөн тобокелдик: домен ээси тарабынан auto-бекитүү.
- Жогорку тобокелдик/PII/акча: ээси + Security/Compliance (+ PII unmask боюнча DPO).
- укуктарды жогорулатуу үчүн JIT (15-120 мин), автоматтык кайра карап чыгуу, толук жазуу сессиясы (PAM).
- SoD чек синхрондуу, чыр-чатак айкалыштарын бөгөттөйт.
6) SoD жана ABAC IGA
SoD эрежелери: туура эмес ролдор/укуктар жуптары (мисалы, 'payments _ ops' 'fraud _ rule _ admin').
ABAC атрибуттары: айлана-чөйрө (prod/этап), аймак/тенант, түзмөк (MDM), убакыт/өзгөртүү, түзмөк тобокелдиги, KYC деңгээл, 'purpose'.
Демо саясаты: 'pii _ unmask' гана JIT + тастыктоо + талаа аудит.
7) Кайра тастыктоо жана кампаниялар
Чейректик рецензиялар: ээлери кызматкерлердин/сатуучулардын жеткиликтүүлүгүн тастыкташат.
Иш-чара кампаниялары: кайра уюштурууда, системанын ээсин алмаштырууда, продуктуну чыгарууда.
Auto-чакыртып алуу "илинип" укуктар (пайдаланылбаган> 30/60 күн).
8) Сатуучулар жана тышкы аныктоо (B2B)
Өзүнчө B2B-тенант, эсептер деп аталган, минималдуу API топтомдору, IP тизмеси, убакыт терезелери.
DPA/SLA: ролдору, журналдар, retenshn, география, окуялар, субпроцессорлор.
Оффбординг: ачкычтарды чакыртып алуу, өчүрүүнү ырастоо, жабуу актысы.
9) Тейлөө/бот-аккаунттар жана сырлар
GA ээси/максаты/мөөнөтү менен каттоо, no-login; mTLS/OIDC client-creds/кол коюлган webhuks боюнча аутентификация.
жашыруун менеджер ачкычтары; график/окуя боюнча ротация; чалуу журналы.
10) Журналдар, аудит жана отчеттуулук
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
WORM көчүрмөсү, хэш чынжырлар, кол топтомдор, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Отчеттор: кайра тастыктоо, SoD-бузуулар, orphaned-жетүү, SLA JML, JIT-статистика.
11) Метрика (KPI/KRI)
Time-to-Provision (Joiner): медиа ≤ 2 саат (негизги системалар).
Time-to-Deprovision (Leaver): ≤ 15 мин (SSO/оор), ≤ 4 саат (орто).
SoD Violations: = 0 (аракет - auto-блок).
Recertification Completion: 100% өз убагында.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: ≥ 80% укуктарды жогорулатуу - JIT.
Masked Reads Ratio: ≥ 95% PII кайрылуулар - masked.
12) SOP (жол-жоболору)
12. 1 ролун түзүү/укук каталогун өзгөртүү
1. Домен ээсинин суроо-талабы → тапшырмаларды формалдаштыруу → entitlements боюнча mapping → SoD чек → учкуч → CAB → релиз (YAML) → кулактандыруу.
12. 2 Кирүү өтүнүчү
1. Өтүнмө менен 'purpose '/TTL → SoD/ABAC чек → бекитүү маршруту → берүү (көбүнчө masked-read) → логин → кайра карап чыгуу күнү.
12. 3 Оффбординг
1. HRIS/порталдан окуя → SSO/сессиялар блогу → топторду/ролдорду/ачкычтарды карап чыгуу → менчик өткөрүп берүү → отчет.
12. 4 Кайра тастыктоо
1. Кампанияны баштоо → эскертүүлөр → кечиктирүүнүн күчөшү → тастыкталбаган укуктарды автоматтык түрдө карап чыгуу → отчет.
13) Саясатчылардын мисалдары (үзүндүлөр)
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 JIT эрежелери
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Кайра сертификациялоо кампаниясы
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Коопсуздук жана шайкештик
GDPR/Privacy: Need-to-Know, маскировка, DSAR шайкештиги, PII аудит.
AML/KYC: ролдору гана окутуу үчүн; чечимдер журналы, реестрлерди ретеншн.
ISO/ISMS: IGA саясаты милдеттүү болуп саналат; жылдык аудиттер, тест-машыгуулар.
PCI (эгерде колдонулса): төлөм зонасын сегрегациялоо; жеке ачкычтар жана хостинг.
15) IGA окуялар (тез playbook)
'purpose '/SoD-бузуу → ролдорду/эсептерди бөгөттөө, инцидентти ачуу, иш-аракеттерди ретро-аудит, DPO/Compliance, CAPA (ролдорду оңдоо/саясат/окуу).
Эсепке алуу → сессияларды/токендерди чакыртып алуу, сырларды өзгөртүү, журналдарды талдоо, зарыл болгон учурда билдирүүлөр.
16) Чек-баракчалар
Кирүү алдында
- 'purpose' жана TTL көрсөтүлгөн
- SoD/юрисдикция/маалымат классы текшерилди
- Masking/AVAS киргизилген
- Кабыл алынган жактыруулар (ээси/коопсуздук)
- Жазылган журналдар жана кайра карап чыгуу датасы
Чейрек сайын
- 100% кайра тастыктоо ролдору
- Колдонулбаган укуктарды Auto-кайра чакыртып алуу
- Текшерүү B2B/Vendor эсептер
- Сервистик аккаунттардын ачкычтарын ротациялоо
17) Ишке ашыруунун жол картасы
Жумалар 1-2: Системаларды инвентаризациялоо, HRIS/IdP туташуу, негизги birthright ролдору, укуктар каталогу, SoD матрицасы.
Жумалар 3-4: SCIM-камсыз кылуу, өтүнмө порталы, JIT/PAM, YAML-Reposition ролдору, биринчи кайра тастыктоо кампаниялары.
2-ай: Connectors узартуу (KYC/AML/PSP/DWH), ABAC атрибуттары (аймак/MDM/убакыт), отчеттуулук жана KRIs.
Ай 3 +: автоматташтыруу SoD талдоо, ролу тоо-кен/сунуштар, UEBA сигналдар, үзгүлтүксүз машыгуу жана текшерүү сатуучулар.
TL; DR
Эффективдүү IGA = HRIS → IdP → IGA Core → provizhening, ролдору/код сыяктуу укуктар, JML тез offboard, SoD + ABAC, JIT/PAM артыкчылыктары, кайра-тастыктоо жана катуу аудит. Жыйынтык - азыраак тобокелдиктер жана чыгымдар, тезирээк жетүү, жогорку комплаенс жана ачык-айкындуулук.