Kimlik Yönetimi
1) İGA hedefleri ve sorumlulukları
IGA - kimin hangi erişime sahip olduğunu, neden, ne kadar ve nasıl kanıtlayacağını yönetir.
Hedefler: asgari haklar (En Az Ayrıcalık), "yetim" erişimin olmaması, SoD kontrolü, düzenleyici kanıtlanabilirlik (varsa GDPR/ISO/AML/PCI), hakların hızlı verilmesi/iptal edilmesi.
- Personel: personel, müteahhitler, geçici.
- B2B/vendors/affiliates: dış kullanıcılar/entegrasyonlar.
- Hizmet/bot hesapları: API/entegrasyon, makineler.
- Yüksek risk: Yöneticiler, ödemeler, AML/KYC, DPO, DevOps/SRE.
- (Op.) CIAM: oyuncular - ayrı bir sistemde; Entegrasyon rolleri ve sınırları İGA'da sabittir.
2) Mimari ve gerçeğin kaynakları
Yetkili kaynak: HRIS/HR sistemi (personel için) + satıcı kaydı (harici için).
IdP/SSO: OIDC/SAML, gruplar ↔ roller (SCIM).
IGA çekirdeği: yetki kataloğu, SoD kuralları, iş akışı istekleri, yeniden sertifikalandırma kampanyaları, raporlar.
Sağlama: hedef sistemlere konektörler (yönetici panelleri, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, bulut, K8s).
Kimlik Deposu/meta veriler: niteliklerin toplanması (departman, rol, bölge, güven düzeyi, çalışan türü).
PAM/JIT: Ayrıcalıklı oturumlar ve kısa vadeli zamlar için.
3) JML - Kimlik Yaşam Döngüsü
Marangoz (onboarding)
HRIS'ten bir hesap oluşturma - doğuştan rolleri atama (SSO, posta, temel araçlar).
Konum/komut/konum/kiracı tarafından etki alanı rolleri; Birincil SoD kontrolü.
MFA/WebAuthn, şifre yöneticisi, eğitim.
Taşıyıcı
Pozisyon/proje/yer değiştirirken hakların otomatik olarak gözden geçirilmesi; Eski rollerin kaldırılması (birikim yok).
SoD yeniden değerleme, ABAC niteliklerinin güncellenmesi (bölge/kiracı), JIT şablonları.
Leaver (offboarding)
SSO'yu 15 dakika ≤ engelleme, belirteçleri/API anahtarlarını iptal etme, oturumları kapatma, DWH/yöneticilere erişimi iptal etme, eserlerin sahipliğini aktarma, politikaya göre silme/arşivleme.
4) Haklar dizini ve rol modeli
Yetki Kataloğu: Normalleştirilmiş haklar (CRUD/operations/export/admin), sahip, risk seviyesi, sistem, SoD çakışmaları, varsayılan PII maskeleme.
Roller:- Çekirdek: 'employee _ basic', 'viewer _ internal'.
- Доменные: 'payments _ ops', 'aml _ officer', 'kyc _ operator', 'fraud _ analyst', 'vip _ manager','bi _ analyst '.
- Sistem: 'Devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Ayrıcalıklı (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Kod olarak roller: Depoda YAML/JSON + CI doğrulayıcıları + CAB changelog.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Erişim ve onay istekleri (iş akışı)
IDM/ITSM portalı: "Amaç'ile talep, terim (TTL), sistemler/roller.
Risk adaptif rotalar:- Düşük risk: Alan adı sahibi tarafından otomatik onay.
- Yüksek risk/PII/para: sahip + Güvenlik/Uyumluluk (PII maskesini çıkarırken + DPO).
- Yükseklik için JIT (15-120 dk), otomatik hatırlama, tam oturum kaydı (PAM).
- SoD eşzamanlı olarak kontrol eder, çakışan kombinasyonları engeller.
6) İGA'da SoD ve ABAC
SoD kuralları: uyumsuz rol/sağ çiftler (örn. 'ödemeler _ ops' ↔ 'dolandırıcılık _ kural _ yönetici').
ABAC nitelikleri: çevre (prod/stage), bölge/kiracı, cihaz (MDM), zaman/vardiya, cihaz riski, KYC seviyesi, 'amaç'.
'Pii _ unmask' yalnızca JIT + confirm + denetim alanları.
7) Yeniden sertifikalandırma ve kampanyalar
Üç aylık incelemeler: Sahipler çalışan/satıcı erişimini onaylar.
Etkinlik kampanyaları: yeniden yapılanma, sistem sahibinin değiştirilmesi, ürün çekilmesi durumunda.
"Asılı" hakların otomatik olarak hatırlanması (kullanılmayan> 30/60 gün).
8) Satıcılar ve dış kimlikler (B2B)
Ayrı B2B kiracı, adlandırılmış hesaplar, minimum API kapsamları, izin listesi IP'si, zaman pencereleri.
DPA/SLA: roller, dergiler, saklama, coğrafya, olaylar, alt işlemciler.
Offboarding: anahtar hatırlama, silme onayı, kapanış eylemi.
9) Hizmet/bot hesapları ve sırları
Sahibi/amacı/dönem ile IGA kayıt, giriş yok; mTLS/OIDC client-creds/signed webhooks aracılığıyla kimlik doğrulama.
Gizli yöneticideki anahtarlar; Programa/olaya göre rotasyon; Çağrı kaydı.
10) Günlükler, denetim ve raporlama
Обязательные события: 'ACCOUNT _ PROVISION/DEPROVISION', 'ROLE _ ASSIGN/REVOKE/UPDATE', 'ACCESS _ REQUEST/APPROVE/DENY', 'JIT _ GRANT', 'BREAK _ GLASS', 'SOD _ BLOCK', 'RECERT _ START/END', 'EXPORT _ DATA', 'PII _ UNMASK'.
WORM kopyası, hash zincirleri, paket imzası, 'ts _ utc'/' trace _ id'/' actor _ id'/' purpose'.
Raporlar: yeniden sertifika kapsamı, SoD ihlalleri, yetim erişimler, SLA JML, JIT istatistikleri.
11) Metrikler (KPI/KRI)
Sağlama Süresi (Joiner): Medyan ≤ 2 saat (anahtar sistemler).
Zaman-Deprovision (Leaver): ≤ 15 dakika (SSO/kritik), ≤ 4 h (ikincil).
SoD İhlalleri: = 0 (girişimler - otomatik blok).
Yeniden Sertifikalandırma Tamamlama: Zamanında %100.
Yetim Hesaplar: = 0; Hareketsiz Erişim Temizleme ≥ %98/24 ч.
JIT Oranı: Yüksekliklerin ≥ %80'i - JIT.
Maskelenmiş Okuma Oranı: PII'ye yapılan çağrıların ≥ %95'i maskelenir.
12) SOP (prosedürler)
12. 1 Rol oluşturma/hak dizinini değiştirme
1. Etki alanı sahibinin sorgulanması - görevlerin resmileştirilmesi - yetkilendirmelerde haritalama - SoD-kontrolü - Pilot - CAB - Sürüm (YAML) - Duyuru.
12. 2 Erişim isteği
1. Request with 'purpose'/TTL - SoD/ABAC check - route of approvals - releasing (usually masked-read) - logging - revision date.
12. 3 Offboarding
1. HRIS/Portal'dan Etkinlik - SSO Blok/Oturumlar - Grup/Rol/Anahtar Geri Çağırma - Sahiplik Transferi - Rapor.
12. 4 Yeniden sertifikalandırma
1. Başlangıç dunning kampanyası, gecikmiş tırmandırmak, doğrulanmamış hakları otomatik geri çağırma, rapor.
13) Politika örnekleri (snippet'ler)
13. 1 Doğuştan и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 JIT Kuralları
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Yeniden sertifikalandırma kampanyası
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Güvenlik ve uyumluluk
GDPR/Gizlilik: Bilinmesi Gerekenler, maskeleme, DSAR uyumluluğu, PII denetimi.
AML/KYC: Sadece eğitimli için roller; Kararların günlüğü, kayıtların yeniden düzenlenmesi.
ISO/ISMS: IGA politikası zorunlu; Yıllık denetimler, test çalışmaları.
PCI (varsa): ödeme bölgesi ayrımı; Ayrı anahtarlar ve barındırma.
15) IGA (hızlı oyun kitabı) olayları
'Amaç'/SoD ihlali olmadan tespit edilen erişim - rol/hesap engelleme, olay açma, eylemlerin retro denetimi, DPO/Uyumluluk bildirimi, CAPA (rol/politika/eğitim düzenlemeleri).
Hesaptan ödün vermek - oturumları/belirteçleri iptal etmek, sırları değiştirmek, günlükleri analiz etmek, gerekirse bildirmek.
16) Kontrol listeleri
Erişim izni vermeden önce
- Belirtilen 'amaç've TTL
- SoD/yargı/veri sınıfı doğrulandı
- Maskeleme/ABAC etkin
- Alınan Onaylar (Sahip/Güvenlik)
- Günlükler ve revizyon tarihi kaydedildi
Üç aylık
- %100 Rol Yeniden Belgelendirme
- Kullanılmayan hakları otomatik olarak iptal et
- B2B/vendor hesaplarının doğrulanması
- Servis hesabı anahtar rotasyonu
17) Uygulama Yol Haritası
Hafta 1-2: Sistemlerin envanteri, HRIS/IdP bağlantısı, temel doğum hakkı rolleri, haklar dizini, SoD matrisi.
3-4. Haftalar: SCIM provizyonu, uygulama portalı, JIT/PAM, YAML rol deposu, ilk yeniden sertifikalandırma kampanyaları.
2. Ay: Konektör genişletme (KYC/AML/PSP/DWH), ABAC öznitelikleri (bölge/MDM/zaman), raporlama ve KRI'lar.
Ay 3 +: SoD analizlerinin otomasyonu, rol madenciliği/önerileri, UEBA sinyalleri, düzenli egzersizler ve satıcı denetimleri.
TL; DR
Etkili IGA = HRIS - IdP - IGA - yadro - provizhening, kod olarak roller/haklar, hızlı offboarding ile JML, SoD + ABAC, ayrıcalıklar için JIT/PAM, yeniden sertifikalandırma ve titiz denetim. Sonuç, daha az risk ve maliyet, daha hızlı erişim, daha yüksek uyumluluk ve şeffaflıktır.