Bosh sahifa Wiki Privileged Access Management

Privileged Access Management

Privileged Access Management (PAM) — administrator, root, domain admin, database owner va boshqa yuqori vakolatli kirishlarni nazorat qilish, vaqt bilan cheklash va audit qilish jarayonlari hamda vositalari majmuidir. Oddiy IAM barcha identitylarni boshqarsa, PAM buzilganda katta ta’sir ko‘rsatadigan hisob, credential va sessiyalarga alohida kuchli nazorat qo‘llaydi.

Privileged identitylar

Yuqori vakolat faqat inson administratoriga tegishli emas. CI deploy hisobi, backup agenti, servisning cloud roli va tarmoq qurilmasi credentiali ham privileged bo‘lishi mumkin. Avval bunday hisob va sirlardan to‘liq inventory tuziladi, egasi, maqsadi va qaysi resursga kirishi belgilanadi.

Shared administrator account kim amal bajarganini yashiradi. Har foydalanuvchi shaxsiy identity bilan tizimga kirib, zarur vazifa uchun privilege ko‘taradi. Eski umumiy hisoblar olib tashlanadi yoki vault orqali individual checkout va kuchli auditga olinadi.

Credential vault

Vault parol, SSH key, API key va boshqa sirlarni shifrlangan holda saqlaydi. Foydalanuvchi credentialni ko‘rmasdan proxy sessiya orqali resursga ulanishi mumkin. Checkout zarur bo‘lsa, vaqt bilan cheklanadi va foydalanilgandan keyin parol avtomatik almashtiriladi.

Rotatsiya faqat jadval bo‘yicha emas, xodim ketishi, hodisa yoki credential oshkor bo‘lishida ham bajariladi. Ilova ichiga qattiq yozilgan parol rotatsiyani buzadi; xizmat vault API yoki workload identity orqali sirni runtime’da oladi.

Just-in-Time privilege

Doimiy administrator a’zoligi o‘rniga foydalanuvchi vazifa, resurs va muddat bilan access request yuboradi. Siyosat yoki tasdiqlovchi qaroridan keyin rol qisqa vaqtga faollashadi va avtomatik bekor qilinadi. Just Enough Administration to‘liq admin o‘rniga aynan zarur buyruqlarni beradi.

Yuqori xavfli amal uchun MFA va step-up authentication talab qilinadi. Tasdiqlovchi so‘rovchining o‘zi bo‘lmaydi. Favqulodda holat uchun break-glass yo‘li mavjud, ammo u oddiy jarayonni chetlab o‘tishning qulay usuliga aylanmaydi.

Sessiya boshqaruvi

PAM gateway RDP, SSH, database yoki web admin sessiyasini vositachilik qiladi. Boshlanish va tugash, bajarilgan buyruq, target va ticket ID auditga yoziladi. Sessiya yozuvi maxfiy ma’lumotni o‘z ichiga olishi mumkinligi sabab kirish va saqlash muddati qat’iy boshqariladi.

Buyruq filtri xavfli amalni bloklashi yoki qo‘shimcha tasdiq talab qilishi mumkin. Faqat matnni taqiqlash to‘liq himoya emas, chunki bir xil natija boshqa buyruq orqali olinadi. Targetdagi OS audit va o‘zgarish nazorati PAM jurnalini to‘ldiradi.

Workload privilege

Non-human account uchun interaktiv checkout o‘rniga qisqa muddatli token va federatsiya afzal. Har workload alohida identity oladi; umumiy kalit bir nechta serverga tarqatilmaydi. Credential berish workloadning image, namespace va service account atributlariga bog‘lanishi mumkin.

Secret zero — vaultga birinchi autentifikatsiya credentiali — alohida muammo. Cloud instance identity, Kubernetes service account yoki hardware identity statik bootstrap sirini kamaytiradi. Agent va vault o‘rtasidagi kanal ham o‘zaro autentifikatsiya qilinadi.

Audit va operatsion boshqaruv

PAM faqat vault o‘rnatish bilan tugamaydi. Privileged role egasi, request sababi, foydalanish chastotasi va anomaliya kuzatiladi. Uzoq ishlatilmagan hisob, muddatsiz access va aylantirilmagan sirlar signal beradi. Davriy review har privilege biznes ehtiyojini qayta tasdiqlaydi.

PAMning o‘zi kritik infratuzilma: yuqori mavjudlik, zaxira, disaster recovery va o‘z administratorlari uchun ham ajratilgan nazorat talab qiladi. PAM ishlamay qolsa operatsion jamoa butunlay bloklanmasligi uchun sinovdan o‘tgan, audit qilinadigan favqulodda jarayon saqlanadi.

Bog‘liq tushunchalar

Identity and Access Management, Just-in-Time access, Break-glass account, Least privilege, Secret management, Session recording, MFA