Bosh sahifa Wiki Identity and Access Management

Identity and Access Management

Identity and Access Management (IAM) — odamlar, xizmatlar va qurilmalarning raqamli identifikatorlarini yaratish, tasdiqlash, ularga vakolat berish va hayot davri davomida nazorat qilish tizimidir. IAM “kim” ekanini autentifikatsiya qiladi, “nimaga va qanday shartda” kirishini avtorizatsiya orqali boshqaradi hamda qarorlar auditini saqlaydi.

Identity hayot davri

Identity ishonchli manbadagi hodisa asosida yaratiladi. Xodim uchun HR tizimi, mijoz uchun ro‘yxatdan o‘tish, workload uchun orkestrator manba bo‘lishi mumkin. Provisioning hisob, guruh va boshlang‘ich ruxsatlarni yaratadi. Lavozim yoki bo‘lim o‘zgarganda vakolat qayta hisoblanadi; ketish hodisasi esa sessiya, token va kalitlarni tez bekor qiladi.

Joiner–mover–leaver jarayonining mover qismi ko‘pincha ortiqcha ruxsat to‘planishiga sabab bo‘ladi. Eski rol olib tashlanmasdan yangi rol qo‘shilsa privilege creep yuz beradi. Avtomatik workflow va davriy access review buni kamaytiradi.

Autentifikatsiya

IAM parol, passkey, sertifikat yoki federatsiya orqali credentialni tekshiradi. Multi-factor authentication mustaqil omillarni birlashtiradi. Yuqori xavfli amal uchun step-up authentication talab qilinishi mumkin. Parol tiklash jarayoni asosiy autentifikatsiyadan zaif bo‘lmasligi kerak.

Single Sign-On foydalanuvchiga markaziy identity provider orqali ko‘p ilovaga kirish beradi. SAML va OpenID Connect federatsiyada keng qo‘llanadi. Ilova token imzosi, issuer, audience, amal qilish muddati va nonce kabi talablarni tekshiradi.

Avtorizatsiya

RBAC vazifa rollari orqali, ABAC esa subject, resource va environment atributlari orqali qaror beradi. Ko‘p tashkilotlar ikkalasini birlashtiradi. Least privilege har identityga vazifa uchun zarur minimal vakolatni beradi. Yuqori imtiyoz doimiy emas, tasdiqlangan Just-in-Time access orqali berilishi mumkin.

Policy Decision Point qarorni chiqaradi, Policy Enforcement Point esa so‘rov yo‘lida bajaradi. Markaziy katalogdagi guruh a’zoligi token va ilova keshiga tarqalishi sabab ruxsatni bekor qilish kechikishi hisobga olinadi.

Human va workload identity

Xizmat hisoblari inson hisobidan ajratiladi. Ularda interaktiv login o‘chiriladi, credential qisqa muddatli va avtomatik aylantiriladi. Bir credentialni bir nechta xizmat bo‘lishsa, audit va bekor qilish qiyinlashadi; har workload o‘z identitysiga ega bo‘ladi.

Bulut va orkestrator federatsiyasi statik API kalit o‘rniga ish yukining tasdiqlangan kontekstidan qisqa token beradi. Machine identity soni insonlardan ko‘p bo‘lishi mumkin, shuning uchun inventory va ownership avtomatlashtiriladi.

Privileged access

Administrator, root va database owner kabi hisoblar alohida PAM nazoratiga olinadi. Sessiya tasdiqlanadi, vaqt bilan cheklanadi va zarur hollarda yozib olinadi. Kundalik ish oddiy hisobda bajarilib, yuqori vakolat faqat alohida amal uchun ko‘tariladi.

Break-glass account identity providerning o‘zi ishlamay qolganda favqulodda kirish beradi. Credential qattiq himoyalanadi, ishlatilishi darhol signal beradi va har mashqdan yoki hodisadan keyin almashtiriladi.

Governance va audit

IAM resurs egasi, rol egasi va tasdiqlovchi vazifalarini belgilaydi. Access request biznes asos va muddat bilan yuritiladi. Separation of duties xavfli rol kombinatsiyasini to‘sadi. Davriy certification menejer va resurs egasiga amaldagi vakolatni qayta tasdiqlatadi.

Audit autentifikatsiya hodisasi, policy qarori, rol o‘zgarishi va administrator amalini bog‘laydi. Maxfiy token jurnalga yozilmaydi. Ko‘rsatkichlar yetim hisoblar, uzoq ishlatilmagan privilege, MFA qamrovi va deprovisioning vaqtini kuzatadi. IAMning muvaffaqiyati faqat login ishlashi emas, noto‘g‘ri kirishning tez aniqlanishi va bekor qilinishidir.

Bog‘liq tushunchalar

Identity, Authentication, Authorization, Role-Based Access Control, Privileged Access Management, Federation, Access review