Logo GH

Kimlik Yönetimi

1) İGA hedefleri ve sorumlulukları

IGA - kimin hangi erişime sahip olduğunu, neden, ne kadar ve nasıl kanıtlayacağını yönetir.
Hedefler: asgari haklar (En Az Ayrıcalık), "yetim" erişimin olmaması, SoD kontrolü, düzenleyici kanıtlanabilirlik (varsa GDPR/ISO/AML/PCI), hakların hızlı verilmesi/iptal edilmesi.

IGA Nesneleri:
  • Personel: personel, müteahhitler, geçici.
  • B2B/vendors/affiliates: dış kullanıcılar/entegrasyonlar.
  • Hizmet/bot hesapları: API/entegrasyon, makineler.
  • Yüksek risk: Yöneticiler, ödemeler, AML/KYC, DPO, DevOps/SRE.
  • (Op.) CIAM: oyuncular - ayrı bir sistemde; Entegrasyon rolleri ve sınırları İGA'da sabittir.

2) Mimari ve gerçeğin kaynakları

Yetkili kaynak: HRIS/HR sistemi (personel için) + satıcı kaydı (harici için).
IdP/SSO: OIDC/SAML, gruplar ↔ roller (SCIM).
IGA çekirdeği: yetki kataloğu, SoD kuralları, iş akışı istekleri, yeniden sertifikalandırma kampanyaları, raporlar.
Sağlama: hedef sistemlere konektörler (yönetici panelleri, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, bulut, K8s).
Kimlik Deposu/meta veriler: niteliklerin toplanması (departman, rol, bölge, güven düzeyi, çalışan türü).
PAM/JIT: Ayrıcalıklı oturumlar ve kısa vadeli zamlar için.

3) JML - Kimlik Yaşam Döngüsü

Marangoz (onboarding)

HRIS'ten bir hesap oluşturma - doğuştan rolleri atama (SSO, posta, temel araçlar).
Konum/komut/konum/kiracı tarafından etki alanı rolleri; Birincil SoD kontrolü.
MFA/WebAuthn, şifre yöneticisi, eğitim.

Taşıyıcı

Pozisyon/proje/yer değiştirirken hakların otomatik olarak gözden geçirilmesi; Eski rollerin kaldırılması (birikim yok).
SoD yeniden değerleme, ABAC niteliklerinin güncellenmesi (bölge/kiracı), JIT şablonları.

Leaver (offboarding)

SSO'yu 15 dakika ≤ engelleme, belirteçleri/API anahtarlarını iptal etme, oturumları kapatma, DWH/yöneticilere erişimi iptal etme, eserlerin sahipliğini aktarma, politikaya göre silme/arşivleme.

4) Haklar dizini ve rol modeli

Yetki Kataloğu: Normalleştirilmiş haklar (CRUD/operations/export/admin), sahip, risk seviyesi, sistem, SoD çakışmaları, varsayılan PII maskeleme.

Roller:
  • Çekirdek: 'employee _ basic', 'viewer _ internal'.
  • Доменные: 'payments _ ops', 'aml _ officer', 'kyc _ operator', 'fraud _ analyst', 'vip _ manager','bi _ analyst '.
  • Sistem: 'Devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Ayrıcalıklı (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Kod olarak roller: Depoda YAML/JSON + CI doğrulayıcıları + CAB changelog.
Örnek (YAML, fragment):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Erişim ve onay istekleri (iş akışı)

IDM/ITSM portalı: "Amaç'ile talep, terim (TTL), sistemler/roller.

Risk adaptif rotalar:
  • Düşük risk: Alan adı sahibi tarafından otomatik onay.
  • Yüksek risk/PII/para: sahip + Güvenlik/Uyumluluk (PII maskesini çıkarırken + DPO).
  • Yükseklik için JIT (15-120 dk), otomatik hatırlama, tam oturum kaydı (PAM).
  • SoD eşzamanlı olarak kontrol eder, çakışan kombinasyonları engeller.

6) İGA'da SoD ve ABAC

SoD kuralları: uyumsuz rol/sağ çiftler (örn. 'ödemeler _ ops' ↔ 'dolandırıcılık _ kural _ yönetici').
ABAC nitelikleri: çevre (prod/stage), bölge/kiracı, cihaz (MDM), zaman/vardiya, cihaz riski, KYC seviyesi, 'amaç'.
'Pii _ unmask' yalnızca JIT + confirm + denetim alanları.

7) Yeniden sertifikalandırma ve kampanyalar

Üç aylık incelemeler: Sahipler çalışan/satıcı erişimini onaylar.
Etkinlik kampanyaları: yeniden yapılanma, sistem sahibinin değiştirilmesi, ürün çekilmesi durumunda.
"Asılı" hakların otomatik olarak hatırlanması (kullanılmayan> 30/60 gün).

8) Satıcılar ve dış kimlikler (B2B)

Ayrı B2B kiracı, adlandırılmış hesaplar, minimum API kapsamları, izin listesi IP'si, zaman pencereleri.
DPA/SLA: roller, dergiler, saklama, coğrafya, olaylar, alt işlemciler.
Offboarding: anahtar hatırlama, silme onayı, kapanış eylemi.

9) Hizmet/bot hesapları ve sırları

Sahibi/amacı/dönem ile IGA kayıt, giriş yok; mTLS/OIDC client-creds/signed webhooks aracılığıyla kimlik doğrulama.
Gizli yöneticideki anahtarlar; Programa/olaya göre rotasyon; Çağrı kaydı.

10) Günlükler, denetim ve raporlama

Обязательные события: 'ACCOUNT _ PROVISION/DEPROVISION', 'ROLE _ ASSIGN/REVOKE/UPDATE', 'ACCESS _ REQUEST/APPROVE/DENY', 'JIT _ GRANT', 'BREAK _ GLASS', 'SOD _ BLOCK', 'RECERT _ START/END', 'EXPORT _ DATA', 'PII _ UNMASK'.

WORM kopyası, hash zincirleri, paket imzası, 'ts _ utc'/' trace _ id'/' actor _ id'/' purpose'.
Raporlar: yeniden sertifika kapsamı, SoD ihlalleri, yetim erişimler, SLA JML, JIT istatistikleri.

11) Metrikler (KPI/KRI)

Sağlama Süresi (Joiner): Medyan ≤ 2 saat (anahtar sistemler).
Zaman-Deprovision (Leaver): ≤ 15 dakika (SSO/kritik), ≤ 4 h (ikincil).
SoD İhlalleri: = 0 (girişimler - otomatik blok).
Yeniden Sertifikalandırma Tamamlama: Zamanında %100.
Yetim Hesaplar: = 0; Hareketsiz Erişim Temizleme ≥ %98/24 ч.
JIT Oranı: Yüksekliklerin ≥ %80'i - JIT.
Maskelenmiş Okuma Oranı: PII'ye yapılan çağrıların ≥ %95'i maskelenir.

12) SOP (prosedürler)

12. 1 Rol oluşturma/hak dizinini değiştirme

1. Etki alanı sahibinin sorgulanması - görevlerin resmileştirilmesi - yetkilendirmelerde haritalama - SoD-kontrolü - Pilot - CAB - Sürüm (YAML) - Duyuru.

12. 2 Erişim isteği

1. Request with 'purpose'/TTL - SoD/ABAC check - route of approvals - releasing (usually masked-read) - logging - revision date.

12. 3 Offboarding

1. HRIS/Portal'dan Etkinlik - SSO Blok/Oturumlar - Grup/Rol/Anahtar Geri Çağırma - Sahiplik Transferi - Rapor.

12. 4 Yeniden sertifikalandırma

1. Başlangıç ​ ​ dunning kampanyası, gecikmiş tırmandırmak, doğrulanmamış hakları otomatik geri çağırma, rapor.

13) Politika örnekleri (snippet'ler)

13. 1 Doğuştan и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 JIT Kuralları

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Yeniden sertifikalandırma kampanyası

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Güvenlik ve uyumluluk

GDPR/Gizlilik: Bilinmesi Gerekenler, maskeleme, DSAR uyumluluğu, PII denetimi.
AML/KYC: Sadece eğitimli için roller; Kararların günlüğü, kayıtların yeniden düzenlenmesi.
ISO/ISMS: IGA politikası zorunlu; Yıllık denetimler, test çalışmaları.
PCI (varsa): ödeme bölgesi ayrımı; Ayrı anahtarlar ve barındırma.

15) IGA (hızlı oyun kitabı) olayları

'Amaç'/SoD ihlali olmadan tespit edilen erişim - rol/hesap engelleme, olay açma, eylemlerin retro denetimi, DPO/Uyumluluk bildirimi, CAPA (rol/politika/eğitim düzenlemeleri).
Hesaptan ödün vermek - oturumları/belirteçleri iptal etmek, sırları değiştirmek, günlükleri analiz etmek, gerekirse bildirmek.

16) Kontrol listeleri

Erişim izni vermeden önce

  • Belirtilen 'amaç've TTL
  • SoD/yargı/veri sınıfı doğrulandı
  • Maskeleme/ABAC etkin
  • Alınan Onaylar (Sahip/Güvenlik)
  • Günlükler ve revizyon tarihi kaydedildi

Üç aylık

  • %100 Rol Yeniden Belgelendirme
  • Kullanılmayan hakları otomatik olarak iptal et
  • B2B/vendor hesaplarının doğrulanması
  • Servis hesabı anahtar rotasyonu

17) Uygulama Yol Haritası

Hafta 1-2: Sistemlerin envanteri, HRIS/IdP bağlantısı, temel doğum hakkı rolleri, haklar dizini, SoD matrisi.
3-4. Haftalar: SCIM provizyonu, uygulama portalı, JIT/PAM, YAML rol deposu, ilk yeniden sertifikalandırma kampanyaları.

2. Ay: Konektör genişletme (KYC/AML/PSP/DWH), ABAC öznitelikleri (bölge/MDM/zaman), raporlama ve KRI'lar.

Ay 3 +: SoD analizlerinin otomasyonu, rol madenciliği/önerileri, UEBA sinyalleri, düzenli egzersizler ve satıcı denetimleri.

TL; DR

Etkili IGA = HRIS - IdP - IGA - yadro - provizhening, kod olarak roller/haklar, hızlı offboarding ile JML, SoD + ABAC, ayrıcalıklar için JIT/PAM, yeniden sertifikalandırma ve titiz denetim. Sonuç, daha az risk ve maliyet, daha hızlı erişim, daha yüksek uyumluluk ve şeffaflıktır.

Contact

Bizimle iletişime geçin

Her türlü soru veya destek için bize ulaşın.Size yardımcı olmaya her zaman hazırız!

Telegram
@Gamble_GC
Entegrasyona başla

Email — zorunlu. Telegram veya WhatsApp — isteğe bağlı.

Adınız zorunlu değil
Email zorunlu değil
Konu zorunlu değil
Mesaj zorunlu değil
Telegram zorunlu değil
@
Telegram belirtirseniz, Email’e ek olarak oradan da yanıt veririz.
WhatsApp zorunlu değil
Format: +ülke kodu ve numara (örneğin, +90XXXXXXXXX).

Butona tıklayarak veri işlemenize onay vermiş olursunuz.