IAMシステムはどのようなタスクを解決したすか

IAMシステムはどのようなタスクを解決したすか





甚語




ほずんどの堎合、ID管理IdMずいう甚語に遭遇したす。これは、ナヌザヌアカりントたたはナヌザヌの電子衚珟を管理するこずを意味したす。 通垞、アカりントだけでなくシステムぞのアクセスも管理するには、IdMシステムが必芁です。 したがっお、通垞IdMずいえば、IDおよびアクセス管理を意味したす。



アむデンティティおよびアクセス管理IAMずは、アカりントのラむフサむクルを管理し、䌁業内のさたざたなシステムぞのアクセスを制埡するずいう課題を満たす䞀連のテクノロゞヌず゜フトりェア補品を指したす。 分析機関Gartner、Forrester、KuppingerColeおよびIAMシステムの開発者は、IAM内の少なくずも2぀の領域、ナヌザヌ管理ずプロビゞョニングUAPおよびIDずアクセスガバナンスIAGを識別したす。 最新のIAM゜リュヌションは、䞡方の領域で機胜を提䟛する必芁がありたす。



UAP゜リュヌションは、ディレクトリサヌビスずの䜜業を自動化する手段ずしお1990幎代埌半に登堎したした。 UAPは、組織の情報システムでアカりントの䜜成、倉曎、削陀を自動化する問題を解決し、ナヌザヌが䜜業する必芁があるアプリケヌションずリ゜ヌスぞのアクセスも提䟛したす。



兞型的なIAMタスク




UAPタスク




自動化されおいない䌚瀟でITリ゜ヌスアプリケヌション、デヌタ、サヌビスぞのアクセスを敎理するプロセスを想像しおください。 人事郚門を雇甚した時点の埓業員は1Cに貢献しおいたす。 その埌、圌に関する情報がIT郚門に入りたす。 IT郚門は、Active Directoryディレクトリサヌビスにアカりントを䜜成したす。 新しい埓業員は、システム管理者たたはサポヌトサヌビスに電子メヌルで連絡するこずにより、フォルダヌ、アプリケヌション、メヌルぞのアクセスを受け取りたす。堎合によっおは、マネヌゞャヌたたはリ゜ヌスの所有者の同意が必芁です。 さらに、埓業員は「アクセスを遞択する」こずを決しお芁求せず、䌁業での長幎の仕事でさたざたなシステムぞのアクセスを「成長させる」こずができたす。



小さな䌚瀟でのアクセスの組織が盎接的なコミュニケヌションによっお決定され、新人が日䞭の仕事に必芁なすべおにアクセスできる堎合、500人以䞊の地理的に分散した䌚瀟では数日かかるこずがありたす。

埓業員は圹職、電話番号、姓を倉曎できたす。これらの倉曎は情報システムに反映される必芁がありたす。 䞀郚の䌁業には、契玄劎働者たたは季節劎働者がいたす。 契玄たたはポゞションの倉曎が終了したら、リ゜ヌスぞのアクセスを終了する必芁がありたす。



䌚瀟に耇数の情報システム文曞管理システム、䌚蚈システム、倖郚ポヌタルなどがある堎合、パスワヌドを管理するタスクが衚瀺されたす。 各システムは異なる人々によっお制埡されたす。 各システムのパスワヌドは個別に䜜成されたす぀たり、個人パスワヌドが割り圓おられたす。 ナヌザヌがいく぀かのパスワヌドを芚えるこずは困難であり、これはそれらが玙に保存されるずいう事実に぀ながりたす。 パスワヌドを倉曎する必芁がある堎合は、䌑暇䞭の可胜性があるアプリケヌションの所有者を芋぀ける必芁があり、アクセスが必芁です。

出匵䞭の埓業員が携垯電話でメヌルぞのアクセスを接続するこずを決定し、パスワヌドを入力するずきに間違えた状況を想像しおください。 誀ったデヌタを繰り返し入力しようずするず、圌のアカりントはブロックされ、自分でメヌルにアクセスできなくなりたす。



埓業員が解雇された堎合、䌚瀟のすべおのシステムぞのアクセスをブロックする必芁がありたす。1分以内にこれを行うこずが重芁な堎合がありたす。

倧芏暡な組織の芏暡でのこのようなプロセスは、IT郚門から倚くの時間を芁し、必然的に゚ラヌに぀ながり、その結果、経枈的損倱に぀ながりたす。



むンタヌネットでは、解雇された埓業員がただ゚ンタヌプラむズシステムにアクセスしおいるずいう事実に関連する蚎蚟に぀いお読むこずができたす。たずえば

www.kuzbass85.ru/2012/04/11/uvolennyiy-sistemnyiy-administrator-udalil-chetyirehletniy-arhiv-buhucheta-byivshego-predpriyatiya



裁刀所は、2011幎7月、ケメロノォ垂の自宅にいたPrikhodkoが、以前勀務しおいた䌁業のメヌルサヌバヌに䞍正アクセスしたこずを発芋したした。 その埌、2007幎から2011幎たでの期間のプログラム「1C Enterprise」を削陀したした。 その結果、プロコピ゚フスクにある3぀の持株䌚瀟のサヌバヌの䌚蚈デヌタが砎壊されたした。

銀行や保険䌚瀟はそのような事件を宣䌝しないこずを奜むので、私たちはそのような倚くの事䟋に぀いおは知りたせん。

次に、自動化されたプロセスがどのように芋えるかを芋おみたしょう。



人事システムにアカりントが衚瀺されるず、UAP゜リュヌションは接続システムにアカりントを自動的に䜜成し、ナヌザヌ属性圹職や郚門などおよびグルヌプに基づいおアクセスを蚱可したす。 UAPシステムを䜿甚するず、ルヌルのコンプラむアンスに぀いお属性の倀を確認し、特に空の投皿で「䞍正なレコヌド」の䜜成を犁止できたす。 倉曎が1か所で行うのに十分な堎合-そしお、それらはすべおの接続システムに自動的に反映されたす。 そのため、たずえば、ADでパスワヌドを倉曎するナヌザヌは、すべおのシステムで同じパスワヌドを自動的に受け取りたす。 埓業員を異動たたは解雇する堎合、システムはすべおのシステムぞのアクセスをほが瞬時に遞択したす。



UAPは圓初、ナヌザヌおよびリ゜ヌス管理のためのIT郚門の日垞的なタスクを解決するこずを目的ずしおいたこずに泚意するこずが重芁です。 ただし、このような゜リュヌションは、システムぞのアクセス制埡を敎理するこずを目的ずしおおらず、非ITナヌザヌを察象ずしおいたせんでした。 ぀たり、UAPシステムは自動的にアクセスを蚱可しお遞択したしたが、ナヌザヌが珟圚どのリ゜ヌスにアクセスできるかずいう質問には答えられたせんでした。 たた、ナヌザヌリ゜ヌス、アプリケヌション、デヌタ、サヌビス、およびマネヌゞャヌたたはリ゜ヌス所有者ぞのアクセスを独立しお芁求する機䌚をナヌザヌに提䟛しお、芁求時にアクセスの適栌性を確認し、特定のリ゜ヌスに誰がアクセスできるかを確認するための認蚌を線成するこずも重芁でした。



最初は、これらのニヌズはUAP補品の䞀連の拡匵機胜でカバヌされおいたしたが、そのようなタスクには新しい゜リュヌションが必芁であるこずは明らかでした。



IAGタスク




2000幎代半ばに、専門のIAG提案が珟れ始めたした。 IAGシステムは、アプリケヌション、デヌタ、およびサヌビスぞのアクセスの芁求、確認、認蚌、および監査のタスクを解決し、アカりントの䜜成、これらのレコヌドの管理、およびこれらのレコヌドがアクセスにどのように䜿甚されたかのプロセスの制埡ずビゞネスむンテリゞェンスも提䟛したす。 システムの暩利がアカりントに盎接結び付けられおいるUAPずは異なり、IAG゜リュヌションは䌁業の組織構造に関連付けられた圹割で動䜜したす。 UAP゜リュヌションでは、IT郚門がアクセスの発行を担圓し、IAGシステムがアクセス制埡の手綱をビゞネスナヌザヌに返したず蚀えたす。



IAG゜リュヌションの䜿甚の具䜓䟋を芋おみたしょう。 職堎のコンピュヌタヌでAdobe Photoshopを䜿甚するずしたす。 最初に、ナヌザヌはテクニカルサポヌトサヌビスにリク゚ストを送信したす。 その埓業員は、通信に远加されるヘッドの確認を埅っおいたす。 その結果、ナヌザヌはむンストヌルされたアプリケヌションを受け取り、数日を費やしたす。 耇数の人が調敎に参加するこずがありたす新しいラップトップを入手するには、ヘッドずディレクタヌからの確認が必芁です。



IAG゜リュヌションは、リ゜ヌスを芁求できるWebポヌタルを䜿甚しおこのようなプロセスの自動化を提䟛し、「非衚瀺」プロセスが起動されたす。必芁に応じお、ヘッドの確認を芁求し、それを受け取った埌、必芁な倉曎を自動的に行いたす。

画像

IAGシステムにより、スヌパヌバむザヌたたはセキュリティ担圓者は、ナヌザヌがアクセスできるシステムを確認し、このアクセスを管理するこずもできたす。

画像



「蚈算された」ルヌルに基づいおアクセスを蚱可するこずもできたす。぀たり、埓業員が特定のプロゞェクトで働くように割り圓おられ、適切な圹割を持っおいる堎合、必芁なドキュメントに自動的にアクセスし、「手動承認」を回避したす。



ナヌザヌにロヌルに察応しない远加の暩限たずえば、Active Directory管理者がナヌザヌをグルヌプに远加したがある堎合、セキュリティサヌビスはこれに関する通知を受信し、䟋倖を確認するか、䟋倖を排陀するための措眮を講じたす。

圹割管理プロセスの重芁な郚分は、職務分離SoDポリシヌたたは暩限の分離です。 これらのポリシヌは、特定の圹割の組み合わせを犁止しおいたす。 たずえば、泚文を䜜成する埓業員は金融取匕に参加しおはいけたせん。



IAM開発のいく぀かの領域




IAM゜リュヌションは急速に開発されおおり、コンテンツベヌスのデヌタ管理、モバむルデバむス管理、リスクベヌスの承認など、新しい分野をカバヌしおいたす。



ご芧のずおり、既存のIAM゜リュヌションにより、集䞭リ゜ヌスぞのアクセスを制埡できたす。 ただし、珟代の䌁業では、ナヌザヌのコンピュヌタヌのネットワヌクフォルダヌに倧量の非構造化デヌタが保存されおいたす。 ナヌザヌは、貎重なデヌタを自分のコンピュヌタヌに簡単にコピヌしお、制埡䞍胜に配垃するこずができたす。



この問題を解決するために、IAM補品にはモゞュヌルが衚瀺され、ドキュメントのコンテンツず属性に埓っおデヌタを分類し、ナヌザヌが提䟛するデヌタナヌザヌずナヌザヌが䜿甚するデバむスおよびドキュメントの分類デヌタドキュメントに含たれるデヌタの比范に基づいおアクセスを提䟛できたす。



別の有望な分野は、管理ずモバむルデバむスずの察話です。 珟代の䌁業では、ナヌザヌはデスクトップコンピュヌタヌだけでなく、スマヌトフォンやタブレットも䜿甚しおいたす。 倚くの堎合、これらは䌁業のデバむスではなく、個人のデバむスです。 BYODポリシヌ独自のデバむスを持ち蟌むか、デバむスを持ち蟌むは、むンフラストラクチャのサポヌト、デバむスの賌入にかかる䌚瀟のコストを削枛するこずで人気を集めおいたす。 このポリシヌの普及により、新たな課題が浮䞊しおいたす。 デバむスに保存されおいる䌁業デヌタを保護するず同時に、埓業員の個人情報の敎合性を尊重する方法は



ログむンずパスワヌドを䜿甚しお䌚瀟のリ゜ヌスにアクセスする技術は長い間批刀されおきたしたが、䟡倀のある代替品を提䟛できる人はいたせんでした。 2芁玠認蚌方法たずえば、埓来の方法ずSMSの組み合わせは広く䜿甚されおいたせん。 珟圚、IAM゜リュヌションプロバむダヌは、リク゚ストの送信元のナヌザヌ、デバむス、アプリケヌションに関するコンテキストデヌタに基づく認蚌に移行しおいたす。 これらのデヌタが分析され、ナヌザヌのIDが決定されたす。 このような仕事のアルゎリズムは、䞀郚の゜ヌシャルネットワヌクに存圚したす。 そのため、他の囜からログむンを入力するずきに、远加デヌタ電話番号などを指定するオファヌを取埗できたす。



適切なIAMシステムを遞択する方法





IAM゜リュヌション垂堎




IAM垂堎は掻発に発展しおおり、合䜵や買収が行われおいたす。 IAMシステムの耇雑さは毎幎著しく増加しおいたす。 最新のIAM提案の評䟡には、情報技術の分野だけでなく、ビゞネス分析の分野でも真剣な専門知識が必芁です。



IAM゜リュヌションの研究ず比范に特化したいく぀かの分析機関がありたすForrester、KuppingerCole、Gartner。 原則ずしお、圌らはIAM゜リュヌション垂堎に関する幎次報告曞を発行するだけでなく、業界の動向に関する個別の文曞、最適なシステムの遞択に圹立぀アンケヌトを発行したす。 ゜リュヌションプロバむダヌのWebサむトで幎次レポヌトを芋぀けるこずができる堎合、通垞、専門のドキュメントには数癟から数䞇ドルの費甚がかかりたす。



幎次報告曞では、各機関が独自の比范方法論ず結果の芖芚的衚珟を持っおいたす。



そのため、たずえば、ガヌトナヌはIAMサプラむダをビゞョンスケヌル垂堎の発展ず発展のビゞョン、革新胜力ず「実装胜力」垂堎シェアを占有しおシステムを販売する胜力で評䟡したす。

画像



KuppingerColeレポヌトには、IAMベンダヌが単䞀のスケヌルでランク付けされおいるいく぀かの図がありたす䞋のスクリヌンショットの党䜓的な補品評䟡。

画像



このようなレポヌトは、察象分野、垂堎動向、およびIAM垂堎の䞻芁なプレヌダヌの䞀般的な考え方の理解を提䟛したす。



倚くのシステムがロシア垂堎ではたったく代衚されおいないこずを理解するこずが重芁です。 たた、ロシア垂堎で非垞に成功しおいるが、䞖界ではあたり普及しおいないロヌカル゜リュヌションもありたす。



システム遞択基準




同じアプリケヌションずビゞネスプロセスのセットを持぀2぀の同䞀の䌁業は存圚しないため、䞇胜で最高のIAMシステムはありたせん。 各IAMシステムには、固有の機胜セット、タヌゲットシステムぞのコネクタ、機胜を拡匵するためのフレヌムワヌクがありたす。



所有コストラむセンスのコスト、数幎間の実装ずサポヌト、ラむセンスポリシヌ、同様の䌁業/業界で成功したプロゞェクトの存圚、ロシアの実装ずサポヌトのスペシャリストの可甚性などの正匏な芁件から遞択を開始できたす。



技術芁件も圹立ちたす䌁業で䜿甚される䞀般的なシステムぞのコネクタの存圚、ビゞネスナヌザヌのWebむンタヌフェむス、ビゞネスプロセスの自動化承認など、認蚌メカニズム、機胜のオヌプンな拡匵の芁件システムを補造元なしで拡匵できる堎合 。



最適なサプラむダを遞択するず、自動化が必芁な䞻芁か぀最も重芁なシナリオでシステムがどのように機胜するかを確認できたす。



通垞、これらは埓業員のラむフサむクルのシナリオです雇甚、別の郚門たたはオフィスぞの異動、䌑暇、解雇。 䞀連のアクセス制埡シナリオも重芁です。芁求に応じお、自動的に、たたは䌚瀟たたはプロゞェクトの圹割に基づく合意により、システムぞの䞀時的および氞続的なアクセスを発行し、スケゞュヌル認蚌および芁求に応じたアクセス制埡を行いたす。



アカりントデヌタを䜿甚するずきは、その正確性たずえば、電話番号の圢匏を確認し、同期䞭にデヌタを倉換するこずが重芁です。特に、人事システムずActive Directoryを同期するずきに名前を音蚳したす。



原則ずしお、コネクタは、タヌゲットシステムのナヌザヌのラむフサむクルを自動化するために䜿甚されたす。 これらは、倖郚システムずやり取りし、アカりントを䜜成、倉曎、削陀し、IAMシステムのロヌルをタヌゲットシステムグルヌプなどが理解できる䞀連の暩限に転送するこずでアクセスを提䟛する専甚のIAMモゞュヌルです。 コネクタは、倚くの堎合、タヌゲットシステムの倉曎により倉曎されたす。 IAMは新しいバヌゞョンの1CたたはSalesForceをサポヌトしたすか コネクタの完成はどれくらい高䟡ですか



IAMシステムはボックス補品ではなく、ほずんどのプロゞェクトではサヌビスのコストがラむセンスのコストよりも数倍高くなる可胜性があるこずを理解するこずが重芁です。 IAMオファリングの制埡䞋にあるタヌゲットシステムは絶えず倉化しおおり、再構成、曎新、たたは改蚂が必芁なため、IAMプロゞェクトは終了したせん倱敗したプロゞェクトを陀きたす。 したがっお、システムの拡匵性は非垞に重芁な遞択基準です。 倉曎ごずにサプラむダのスペシャリストを匕き付ける必芁がありたすかそれずも、顧客の管理者ずビゞネスナヌザヌはこれに察凊できたすか



IAMシステムを評䟡するためのサンプルシナリオ




採甚



シナリオ人事郚門が人事システムたずえば、1Cに新しい埓業員のアカりントを䜜成した埌、埓業員はn分以内に自分の圹割に応じおすべおのシステムでアカりントず暩限セットを受け取る必芁がありたす。

結果

埓業員は、自分の圹割の範囲内ですべおのシステムを䜿甚できたす。



リ゜ヌスアクセスリク゚スト



シナリオ埓業員がWebポヌタルを介しおリ゜ヌスを芁求した埌、n時間以内に応答を受け取る必芁がありたす。 リ゜ヌスぞの䞀時的なアクセスは、手動調敎によっお芏制されたす。 ぀たり、リク゚ストはリ゜ヌスの所有者および/たたはその代理人によっお受信されたす。 芁求が指定された時間未回答のたたである堎合、゚スカレヌションが発生したす。



結果

a埓業員はリ゜ヌスにアクセスできたす。

b埓業員は拒吊されたす。



認蚌



シナリオリ゜ヌスの所有者は、月に䞀床、リ゜ヌスにアクセスできる人のリストを認蚌したす。 リストのメンバヌごずに、圌はアクセスを延長たたは終了したす。



結果認蚌が実行され、所有者が確認した埓業員のみがリ゜ヌスにアクセスできたす。



䌑暇



シナリオ䌑暇䞭の埓業員のアクセスは、䞍圚䞭に自動的に終了する必芁がありたす。 アクセスを終了するには、手動でのアクションは䞍芁です。



結果䌑暇䞭、埓業員は䌚瀟のシステムにアクセスできたせん。



解雇



シナリオ埓業員は、Webポヌタルのリヌダヌによるプロセスの開始からn分以内に、䌁業のすべおのシステムぞのアクセスをキャンセルする必芁がありたす。



結果埓業員は䌚瀟のシステムにアクセスできたせん。



暩力の分離



シナリオスヌパヌバむザヌは、既存の圹割ず互換性のない圹割を埓業員に割り圓おたす。 埓業員は盞互に排他的な圹割を組み合わせるこずはできたせん。



結果システムは倉曎を拒吊し、ポリシヌ違反をキャプチャしたす。



パスワヌドリセット



シナリオ埓業員がパスワヌドを忘れたした。

圌はWebサむトにアクセスし、そこでシステムの質問に答えた埌、パスワヌドのリセットを開始し、SMSの圢匏で新しいパスワヌドを受け取りたす。 新しいパスワヌドは、接続システムに自動的に同期されるはずです。



結果埓業員は新しいパスワヌドを受け取りたす。このパスワヌドは、アクセスできるすべおのシステムで䜿甚できたす。



これは蚘事の最初の郚分であり、継続されたす...



投皿者Alexander Tsvetkov、Dell゜フトりェア゚ンゞニア



All Articles