Logo GH

إدارة الهوية

1) أهداف IGA ومسؤولياتها

IGA - يدير من لديه ما هو الوصول ولماذا ومقدار وكيفية إثبات ذلك.
الأهداف: الحد الأدنى من الحقوق (أقل امتياز)، وغياب الوصول «اليتيم»، ومراقبة SoD، وإمكانية الإثبات التنظيمي (GDPR/ISO/AML/PCI، إذا انطبق ذلك)، والمنح السريع/إلغاء الحقوق.

كائنات IGA:
  • الموظفون: موظفون، متعاقدون، مؤقتون.
  • B2B/vendors/affiliates: المستخدمون الخارجيون/عمليات التكامل.
  • حسابات الخدمة/الروبوت: واجهة برمجة التطبيقات/التكامل، الآلات.
  • مخاطر عالية: إدارات، مدفوعات، AML/KYC، DPO، DevOps/SRE.
  • CIAM: اللاعبون - في نظام منفصل ؛ يتم تحديد أدوار وحدود التكامل في IGA.

2) الهندسة المعمارية ومصادر الحقيقة

المصدر الرسمي: نظام HRIS/HR (للأفراد) + سجل البائعين (للأغراض الخارجية).
IdP/SSO: OIDC/SAML، مجموعات ↔ أدوار (SCIM).
IGA core: كتالوج الاستحقاقات، قواعد SoD، طلبات سير العمل، حملات إعادة التصديق، التقارير.
التزويد: موصلات للأنظمة المستهدفة (لوحات الإدارة، DWH/BI، KYC/AML، PSP، Git/CI، Jira/Confluence، Cloud، K8s).
مستودع الهوية/البيانات الوصفية: تجميع الخصائص (الإدارة، الدور، المنطقة، مستوى الثقة، نوع الموظف).
PAM/JIT: للدورات المتميزة والزيادات قصيرة الأجل.

3) JML - دورة حياة الهوية

جوينر (على متن الطائرة)

إنشاء حساب من HRIS → تحديد الأدوار الصحيحة (SSO، البريد، الأدوات الأساسية).
أدوار المجال حسب الوظيفة/القيادة/الموقع/المستأجر ؛ فحص SoD الأساسي.
MFA/WebAuthn، مدير كلمة المرور، التدريب.

موفر

التنقيح التلقائي للحقوق عند تغيير الموقع/المشروع/الموقع ؛ إلغاء الأدوار القديمة (بدون تراكم).
إعادة تقييم SoD، تحديث سمات ABAC (المنطقة/المستأجر)، نماذج JIT.

Leaver (الإقلاع)

منع SSO ≤ 15 دقيقة، وإلغاء الرموز/مفاتيح واجهة برمجة التطبيقات، والجلسات الختامية، وإلغاء الوصول إلى DWH/المديرين، ونقل ملكية القطع الأثرية، والحذف/الأرشفة حسب السياسة.

4) دليل الحقوق ونموذج يحتذى به

كتالوج الاستحقاقات: الحقوق العادية (CRUD/operations/exports/admin)، المالك، مستوى المخاطر، النظام، تضارب SoD، إخفاء PII الافتراضي.

الأدوار:
  • النواة: «موظف _ أساسي»، «مشاهد _ داخلي».
  • Доменные: "payments _ ops'،" aml _ officer "،" kyc _ operator "،" fraud _ analyst'، "vip _ manager"، "bi _ analyst'.
  • النظام: "devops _ admin"، "dba _ admin"، "اقرأ _ فقط _ prod'.
  • امتياز (JIT/PAM): «prod _ db _ jit _ editor»، «break _ glass _ admin».
  • الأدوار كرمز: YAML/JSON في المستودع + CI changelog + CAB.
مثال (YAML، جزء):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) طلبات الوصول والموافقة (سير العمل)

بوابة IDM/ITSM: طلب 'الغرض'، مصطلح (TTL)، النظم/الأدوار.

طرق التكيف مع المخاطر:
  • مخاطر منخفضة: الموافقة التلقائية من قبل مالك المجال.
  • مخاطر عالية/PII/نقود: المالك + الأمان/الامتثال (+ DPO في كشف PII).
  • JIT للارتفاع (15-120 دقيقة)، الاستدعاء التلقائي، تسجيل الجلسة الكاملة (PAM).
  • فحص SoD بشكل متزامن، يحجب التركيبات المتضاربة.

6) SoD و ABAC في IGA

قواعد SoD: دور غير متوافق/أزواج صحيحة (على سبيل المثال "مدفوعات _ عمليات ↔" احتيال _ قاعدة _ إدارة ").
سمات ABAC: البيئة (prod/stage)، المنطقة/المستأجر، الجهاز (MDM)، الوقت/التحول، مخاطر الجهاز، مستوى KYC، «الغرض».
سياسات الكشف عن القناع: «pii _ unmask» JIT فقط + تأكيد + مجالات التدقيق.

7) إعادة التصديق والحملات

المراجعات الفصلية: يؤكد المالكون وصول الموظف/البائع.
حملات الحدث: في حالة إعادة التنظيم، تغيير مالك النظام، سحب المنتج.
الاستدعاء التلقائي لحقوق «الشنق» (غير مستخدم> 30/60 يومًا).

8) البائعون والهويات الخارجية (B2B)

مستأجر B2B منفصل، حسابات مسماة، الحد الأدنى من نطاقات واجهة برمجة التطبيقات، السماح بقائمة IP، النوافذ الزمنية.
DPA/SLA: الأدوار، المجلات، الاحتفاظ، الجغرافيا، الحوادث، المعالجات الفرعية.
الإقلاع: استدعاء المفتاح، تأكيد الحذف، إغلاق الفعل.

9) حسابات الخدمة/الروبوتات والأسرار

تسجيل IGA مع المالك/الغرض/المصطلح، عدم الدخول ؛ المصادقة عن طريق mTLS/OIDC creds-creds/webooks الموقعة.
مفاتيح في المدير السري ؛ والتناوب حسب الجدول الزمني/الحدث ؛ سجل المكالمات.

10) السجلات ومراجعة الحسابات والإبلاغ

: 'الحساب _ الحكم/DEPROVISION', 'ROLE _ SIGN/REVOKE/UPDATE', 'ACCESS _ REQUE/ADVENVE/DENY', 'JIT T T A A G',' BRA A A A A A 'BRA BARGERE E GGA GGGE E GLE OG, , CGGGGEEEOGOGLLLGELGNNSSS S S S S S LE E L',' EXPORT _ DATA ',' PII _ UNMASK '.

نسخة WORM، سلاسل التجزئة، توقيع الحزمة، 'ts _ utc'/' trace _ id '/' actor _ id '/' الغرض'.
التقارير: تغطية إعادة التصديق، انتهاكات SoD، دخول اليتامى، SLA JML، إحصاءات JIT.

11) المقاييس (KPI/KRI)

وقت التوفير (جوينر): متوسط ساعات ≤ 2 (نظم رئيسية).
Time-to-Deprovision (Leaver): ≤ 15 دقيقة (SSO/critical)، ≤ 4 ساعة (ثانوي).
انتهاكات SoD: = 0 (محاولات - حظر تلقائي).
الانتهاء من إعادة التصديق: 100٪ في الوقت المحدد.
الحسابات اليتيمة: = 0 ؛ تنظيف الوصول الخامل ≥ 98 ٪/24 ч.
معدل JIT: ≥ 80٪ من الارتفاعات - JIT.
نسبة القراءات المقنعة: 95٪ ≥ من المكالمات إلى PII مقنعة.

12) SOP (الإجراءات)

12. 1 إنشاء دليل الدور/تعديل دليل الحقوق

1. استفسار عن مالك المجال إضفاء الطابع الرسمي على المهام رسم خرائط الاستحقاقات فحص SoD الإصدار التجريبي CAB (YAML) الإعلان.

12. 2 طلب الوصول

1. طلب «الغرض »/TTL SoD/ABAC التحقق مسار الموافقات الإصدار (غالبًا ما يكون مقنعًا) تاريخ تنقيح قطع الأشجار.

12. 3 الإقلاع عن متن الطائرة

1. حدث من HRIS/Portal → SSO Block/Sessions → Group/Role/Key Recall → تقرير → نقل الملكية.

12. 4 إعادة التصديق

1. ابدأ → حملة الغرق → تصعيد التأخير → سحب الحقوق غير المؤكدة → تقرير.

13) أمثلة السياسات (مقتطفات)

13. 1 حق الولادة и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 قواعد JIT

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 حملة إعادة التصديق

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) السلامة والامتثال

اللائحة العامة لحماية البيانات/الخصوصية: الحاجة إلى المعرفة، الإخفاء، توافق DSAR، تدقيق PII.
AML/KYC: أدوار التدريب فقط ؛ يومية القرارات، احتجاز السجلات.
ISO/ISMS: سياسة IGA إلزامية ؛ المراجعات السنوية وعمليات الاختبار.
PCI (عند الاقتضاء): الفصل في منطقة الدفع ؛ مفاتيح منفصلة واستضافة.

15) حوادث IGA (كتاب اللعب السريع)

تم اكتشاف الوصول دون انتهاك «الغرض »/SoD → حجب الدور/الحساب، فتح الحوادث، مراجعة الإجراءات الرجعية، إخطار DPO/الامتثال، CAPA (تعديلات الدور/السياسة/التدريب).
المساس بالحساب → وإلغاء الجلسات/الرموز، وتغيير الأسرار، وتحليل السجلات، والإخطار إذا لزم الأمر.

16) القوائم المرجعية

قبل منح الوصول

  • محدد «purode» و TTL
  • التحقق من فئة SoD/الولايات القضائية/البيانات
  • تمكين القناع/ABAC
  • الموافقات الواردة (المالك/الأمان)
  • تاريخ تسجيل السجلات والتنقيح

ربع سنوي

  • 100٪ إعادة اعتماد الدور
  • إلغاء الحقوق غير المستخدمة تلقائيًا
  • التحقق من الحسابات B2B/vendor
  • تناوب مفتاح حساب الخدمة

17) خارطة طريق التنفيذ

الأسابيع 1-2: جرد الأنظمة، وصلة HRIS/IdP، وأدوار حق الولادة الأساسية، ودليل الحقوق، ومصفوفة SoD.
الأسابيع 3-4: توفير SCIM، بوابة التطبيق، JIT/PAM، مستودع دور YAML، حملات إعادة التصديق الأولى.
الشهر 2: توسيع الموصلات (KYC/AML/PSP/DWH)، وخصائص ABAC (المنطقة/MDM/الوقت)، والإبلاغ ومؤشرات KRIs.
الشهر 3 +: أتمتة تحليلات SoD، وتعدين الأدوار/التوصيات، وإشارات UEBA، والتمارين المنتظمة وعمليات تدقيق البائعين.

TL; د

IGA الفعال = HRIS→IdP→IGA - yadro→provizhening، الأدوار/الحقوق كرمز، JML مع الإقلاع السريع، SoD + ABAC، JIT/PAM للامتيازات وإعادة التصديق والتدقيق الصارم. والنتيجة هي تقليل المخاطر والتكاليف، وزيادة سرعة الوصول، وزيادة الامتثال والشفافية.

Contact

اتصل بنا

تواصل معنا لأي أسئلة أو دعم.نحن دائمًا جاهزون لمساعدتكم!

بدء التكامل

البريد الإلكتروني — إلزامي. تيليغرام أو واتساب — اختياري.

اسمك اختياري
البريد الإلكتروني اختياري
الموضوع اختياري
الرسالة اختياري
Telegram اختياري
@
إذا ذكرت تيليغرام — سنرد عليك هناك أيضًا بالإضافة إلى البريد الإلكتروني.
WhatsApp اختياري
الصيغة: رمز الدولة + الرقم (مثال: +971XXXXXXXXX).

بالنقر على الزر، فإنك توافق على معالجة بياناتك.