Logo GH

身份管理

1) IGA目標和責任區

IGA-控制誰擁有什麼訪問權限,為什麼,多少以及如何證明它。
目標:最低限度的權利(Least Privilege),缺乏「孤兒」可訪問性,SoD控制,監管可證明性(GDPR/ISO/AML/PCI適用性),快速授予/撤銷權利。

IGA對象:
  • 工作人員:工作人員,承包商,臨時人員。
  • B2B/供應商/會員:外部用戶/集成。
  • 服務/機器人帳戶:API/集成,機器。
  • 高風險:管理層,付款,AML/KYC,DPO,DevOps/SRE。
  • (Opz。)CIAM:玩家在單獨的系統中;IGA捕獲集成角色和邊界。

2)真理的體系結構和來源

授權來源:HRIS/人事系統(人員)+供應商名冊(外部)。
IdP/SSO:OIDC/SAML,角色↔組(SCIM-provigening)。
IGA內核:角色/權利目錄(entitlement catalog),SoD規則,申請工作流,重新認證活動,報告。
Provijening:目標系統的連接器(管理面板,DWH/BI,KYC/AML,PSP,Git/CI,Jira/Confluence,雲,K8s)。
Identity Warehouse/元目錄:屬性聚合(部門、角色、區域、信任級別、員工類型)。
PAM/JIT:特權會議和短期晉升。

3) JML-身份生命周期

Joiner(onbording)

從HRIS創建帳戶→指定birthright角色(SSO,郵件,基本圖爾茲)。
按位置/命令/位置/特南特劃分的域名角色;主要的SoD支票。
MFA/WebAuthn,密碼管理器,培訓。

Mover(移動)

更改職位/項目/位置時自動審核權利;刪除舊角色(no accumulation)。
重新評估SoD,更新ABAC屬性(區域/tenant),JIT模板。

離岸離岸)

SSO鎖定≤ 15分鐘,令牌/API密鑰召回,會話關閉,DWH/admink訪問召回,工件所有權翻譯,策略刪除/存檔。

4)權利目錄和角色模型

Entitlement Catalog:規範化權利(CRUD/運營/出口/管理),所有者,風險級別,系統,SoD沖突,默認的PII掩蓋。

角色是:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • 系統:'devops_admin'、'dba_admin'、'read_only_prod'。
  • 特權(JIT/PAM):「prod_db_jit_editor」,「break_glass_admin」。
  • 角色作為代碼:存儲庫+CI驗證器+CAB-chanjlog中的YAML/JSON。
示例(YAML,片段):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5)訪問和批準請求(工作流)

IDM/ITSM門戶:具有「purpose」,期限(TTL),系統/角色的應用程序。

風險適應性路線:
  • 低風險:域所有者自動批準。
  • 高風險/PII/金錢:所有者+安全/合規性(+PII unmask的DPO)。
  • JIT的權利提升(15-120分鐘),自動召回,完整的會議記錄(PAM)。
  • SoD支票是同步的,阻止沖突組合。

6)IGA中的SoD和ABAC

SoD規則:不兼容的角色/權利對(例如,「payments_ops」 ↔ 「fraud_rule_admin」)。
ABAC屬性:環境(prod/stage),區域/tenant,設備(MDM),時間/更改,設備風險,KYC級別,「purpose」。
揭示策略:「pii_unmask」僅限於JIT+確認+字段審核。

7)重新認證和運動

季度審查:業主確認員工/供應商的可用性。
活動活動:重組,系統所有權變更,產品輸出。
自動召回「懸掛」權利(未使用>30/60天)。

8)供應商和外部身份(B2B)

單獨的B2B tenant、命名帳戶、API最小掃描、allow-list IP、時間窗口。
DPA/SLA:角色,期刊,重組,地理,事件,子處理器。
離岸外包:召回鑰匙,確認刪除,關閉行為。

9)服務/機器人帳戶和秘密

註冊IGA與所有者/目的/期限,無登錄;通過mTLS/OIDC客戶端/簽名網絡手冊進行身份驗證。
密碼管理員的鑰匙;按計劃/事件輪換;呼叫日誌。

10)日誌,審計和報告

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

WORM拷貝,哈希鏈,數據包簽名,'ts_utc'/'trace_id'/'actor_id'/'purpose'。
報告:通過重新認證,SoD違規行為,orphaned訪問,JML SLA,JIT統計。

11)度量(KPI/KRI)

定時調度(Joiner):中位數≤ 2小時(關鍵系統)。
時間到禁區(Leaver): ≤ 15分鐘(SSO/關鍵), ≤ 4小時(次要)。
SoD Violations:=0(嘗試是自動塊)。
Recertification Completion: 100%按時完成。

Orphaned Accounts: = 0;Dormant Access Cleanup ≥ 98%/24 ч.

JIT利率:≥ 80%的權利提升是JIT。
Masked Reads Ratio: ≥ 95%的PII轉診是偽裝的。

12) SOP(程序)

12.1創建角色/修改權限目錄

1.域所有者的請求→將任務正式化→在entitlements → SoD支票上映射→飛行員→ CAB →發布(YAML)→公告。

12.2訪問請求

1.帶有「purpose」/TTL → SoD/ABAC支票的申請→批準路線→簽發(通常是蒙面閱讀)→編纂→修訂日期。

12.3 Offbording

1.來自HRIS/門戶的事件 → SSO/會話單元 →組/角色/密鑰的召回→所有權的轉移→報告。

12.4 Re-Certification

1.發起→提醒活動→延遲升級→自動召回未經證實的權利→報告。

13)策略示例(片段)

13.1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13.2 JIT規則

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13.3重新認證活動

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14)安全性和合規性

GDPR/Privacy:需要了解,蒙面,DSAR兼容性,PII審核。
AML/KYC:僅受過培訓的角色;決策日誌,重新定義日誌。
ISO/ISMS:IGA政策是強制性的;年度審計,測試練習。
PCI(如適用):支付區隔離;單個密鑰和托管。

15)IGA事件(快速劇本)

發現沒有「purpose」/SoD違規的訪問→角色/帳戶鎖定,事件打開,復古操作審核,DPO/Compliance通知,CAPA(角色編輯/策略/培訓)。
對帳戶進行損害→召回會議/代幣,更改秘密,分析日誌,必要時通知。

16)支票單

在發出訪問權限之前

  • 指定「purpose」和TTL
  • SoD/司法管轄區/數據類驗證
  • 蒙面/AVAS包括在內
  • 已收到批準(所有者/安全)
  • 記錄了期刊和修訂日期

每季度

  • 100%重新認證角色
  • 未使用權利的自動召回
  • B2B/Vendor帳戶驗證
  • 服務帳戶密鑰輪換

17)實施路線圖

第1周至第2周:系統清單,HRIS/IdP連接,基本的birthright角色,權利目錄,SoD矩陣。
3-4周:SCIM provigening,申請門戶,JIT/PAM,YAML角色存儲庫,首次重新認證活動。
第二個月:連接器擴展(KYC/AML/PSP/DWH),ABAC屬性(區域/MDM/時間),報告和KRI。
3+月:自動化SoD分析、角色挖掘/重組、UEBA信號、定期演習和供應商審核。

TL;DR

有效的IGA=HRIS→IdP→IGA-yadro→provizhening,代碼/權利,快速離岸的JML,SoD+ABAC,特權的JIT/PAM,重新認證和嚴格的審核。底線-風險和成本更低、可用性更快、合規性和透明度更高。

Contact

與我們聯繫

如有任何問題或支援需求,歡迎隨時聯絡我們。我們隨時樂意提供協助!

Telegram
@Gamble_GC
開始整合

Email 為 必填。Telegram 或 WhatsApp 為 選填

您的姓名 選填
Email 選填
主旨 選填
訊息內容 選填
Telegram 選填
@
若您填寫 Telegram,我們將在 Email 之外,同步於 Telegram 回覆您。
WhatsApp 選填
格式:國碼 + 電話號碼(例如:+886XXXXXXXXX)。

按下此按鈕即表示您同意我們處理您的資料。