Рост бизнеса увеличивает число сотрудников, подрядчиков, филиалов, приложений и сетевых сервисов. Один специалист может иметь отдельные учетные записи в домене, CRM, ERP, почте и VPN. Ручная выдача полномочий заставляет ИТ-службу обрабатывать однотипные заявки и сверять разные источники. Ошибка администратора может оставить лишние права или задержать подключение. Системы управления идентификационными данными автоматизируют процессы предоставления доступа к ресурсам и контроля полномочий.
Аббревиатура IDM расшифровывается как Identity Management - управление идентификационными данными. К ним относятся сведения о пользователе, его учетные записи, должность, подразделение и набор разрешений. Источником часто служит кадровая база, целевыми объектами - каталоги и приложения.
Идентификация устанавливает, о каком субъекте идет речь. Аутентификация проверяет заявленную личность. Авторизация определяет, какие действия разрешены.
Рабочая модель включает платформу, роли, маршруты согласования, владельцев ресурсов и внутренние регламенты. Автоматизация не устранит недостатки неформализованных процессов.
Ручной порядок перестает соответствовать масштабу, когда корпоративная среда становится распределенной и неоднородной. Характерные признаки:
Внедрение сокращает срок подключения нового работника, уменьшает число ручных действий и унифицирует согласование. История заявок повышает прозрачность для руководителей, владельцев сервисов и ИБ-службы. Распределенную инфраструктуру проще расширять без пропорционального роста штата администраторов, а журналы упрощают подготовку к аудиту.
Практический эффект зависит от качества исходных сведений, ролевой модели, регламентов и полноты интеграций. Поэтому IDM решения нужно сравнивать по соответствию архитектуре заказчика, а не только по набору функций.
Типовой жизненный цикл начинается с кадрового события и заканчивается контролем результата:
После первичной выдачи платформа поддерживает ролевую модель, ищет избыточные и неактуальные полномочия, следит за сроком временных разрешений и выявляет изменения в обход утвержденного порядка. Avanpost IDM, например, заявляет поиск расхождений в целевых системах и формирование отчетности по историческим данным.
Правила SoD (разделение обязанностей) помогают выявлять несовместимые сочетания полномочий. Регулярная ревизия позволяет руководителям и владельцам сервисов проверять, остаются ли ранее предоставленные возможности обоснованными. Такая практика применяется в средствах контроля цифровых идентичностей.
Конкретный функционал зависит от продукта, версии, лицензии и подключенных модулей.
|
Технология |
Основное назначение |
|
IDM |
Жизненный цикл идентичностей, учетных записей, ролей и прав |
|
IAM |
Более широкий контур идентификации, аутентификации и управления доступом |
|
IGA |
Политики, роли, заявки, риски, проверки и соответствие требованиям |
|
PAM |
Управление привилегированным доступом |
|
SSO |
Единый вход в несколько приложений после одной аутентификации |
|
MFA |
Многофакторная аутентификация |
Технологии могут дополнять друг друга. IDM создает учетную запись и назначает права, SSO упрощает вход, MFA подтверждает личность, а PAM контролирует административные полномочия.
Для реализации однократной и федеративной аутентификации может использоваться Avanpost Web SSO. Задачи многофакторного подтверждения личности решает, например, Avanpost FAM. Такие продукты могут работать совместно в едином контуре защиты цифровых идентичностей.
Обычно подключают:
Подключение выполняют через готовые коннекторы, программные интерфейсы (API), базы данных, хранимые процедуры либо импорт файлов.
Совместимость проверяют на уровне конкретной версии: общий коннектор не гарантирует работу со старой сборкой или нестандартной конфигурацией. Пилот должен охватывать чтение, создание, изменение, блокировку и контроль результата.
Сетевые ресурсы требуют особенно точной инвентаризации. Один сотрудник может получать разрешения в VPN, контроллере беспроводной сети, средстве мониторинга и административной консоли. Если часть таких точек остается вне общего контура, централизованная модель не показывает полную картину фактических возможностей.
PKI подключают, когда в общий жизненный цикл входят цифровые сертификаты и ключевые носители. Для централизованной работы с инфраструктурой открытых ключей может применяться Avanpost PKI. Такой продукт дополняет основную платформу в сценариях, связанных с выпуском, использованием и отзывом сертификатов.
Заказчик определяет число пользователей и учетных записей, состав каталогов и приложений, объем кадровых событий, нагрузку и требования к отказоустойчивости. Отдельно оценивают готовые коннекторы, собственные интеграции, гибкость ролей и маршрутов согласования.
Значение имеют масштабируемость, производительность, защита самой платформы, аудит, отчетность, варианты развертывания, ОС и СУБД. Российским организациям может понадобиться проверка сертификатов, реестров и совместимости с отечественным программным обеспечением. Оценка включает лицензии, инфраструктуру, сопровождение и совокупную стоимость владения, а также уровень технической поддержки.
Пилот на реальных событиях и целевых сервисах показывает качество исходных сведений, полноту ролей, работу маршрутов утверждения и устойчивость интеграций.
Этапы внедрения:
Частые ошибки - попытка сразу охватить всю инфраструктуру, автоматизация неформализованных правил, низкое качество кадровых сведений и сохранение неофициальной выдачи прав через письма или личные обращения.
На этапе выбора важно понимать, что такое IDM-система применительно к задачам конкретной организации. Перечень подключаемых ресурсов и сценариев помогает точнее сформировать требования к продукту.
Компания Netwell более двадцати лет занимается поставкой высокотехнологичного оборудования. В каталоге решений по информационной безопасности представлены продукты для защиты корпоративной ИТ-среды, управления доступом и других задач ИБ. Специалисты компании помогут подобрать совместимые компоненты для комплексного проекта и окажут техническую поддержку при внедрении решений.
Оставьте заявку, чтобы наши менеджеры и инженеры связались с вами для просчёта коммерческого предложения
Оставьте заявку, чтобы наши менеджеры и инженеры связались с вами для просчёта коммерческого предложения
Подпишитесь на рассылку и узнавайте первыми о новых возможностях, мероприятиях и продуктах наших вендоров