← Ко всем статьям

Workforce IAM: управление доступом сотрудников

Workforce IAM отвечает за доступ сотрудников к рабочим системам. Разбираем отличия от клиентского IAM, состав задач и порядок построения.

Workforce IAM — управление идентичностью и доступом сотрудников организации: тех, кто работает в компании и пользуется её системами.

Термин появился, чтобы отделить эту область от клиентского управления доступом, где пользователи — внешние клиенты продукта. Задачи внешне похожи, но требования различаются существенно.

Чем отличается от клиентского IAM

Сотрудники Клиенты
Кто заводит запись Компания, при приёме на работу Пользователь сам, при регистрации
Масштаб Сотни или тысячи Десятки и сотни тысяч
Права Определяются должностью Обычно одинаковы для всех
Второй фактор Может быть обязательным Обычно по желанию
Отзыв доступа Обязателен и срочен Как правило, удаление по запросу
Ключевое требование Точность прав Простота регистрации и входа

Разница в приоритетах определяет разные решения. Для сотрудников важнее контроль и возможность быстро отозвать доступ. Для клиентов — чтобы регистрация не отпугнула.

Многие организации нуждаются в обоих сценариях: сотрудники работают во внутренних системах, клиенты — в продукте.

Что входит в задачу

Единая точка входа. Один вход вместо отдельного пароля в каждой системе.

Надёжная аутентификация. Второй фактор, предпочтительно устойчивый к фишингу — как минимум для администраторов.

Права по ролям. Набор прав определяется обязанностями, а не выдаётся индивидуально.

Жизненный цикл. Приём, переводы, увольнение — каждое событие меняет доступ.

Управление сессиями. Ограниченное время жизни и возможность немедленного прекращения.

Журнал и аудит. Записи о входах и изменениях прав, регулярно просматриваемые.

Типичные проблемы

Накопление прав. Сотрудник переходит между отделами, новые доступы выдают, старые не снимают. Через несколько лет у человека полномочия трёх должностей.

Неполный отзыв. При увольнении отключают там, где вспомнили. Список систем обычно не ведётся.

Разрыв между отключением и прекращением доступа. Учётная запись отключена, но уже открытая сессия продолжает работать до истечения токена.

Внешние участники без срока. Подрядчиков заводят «на время проекта», а запись остаётся навсегда.

Второй фактор для избранных. MFA включён для администраторов, остальные входят по паролю — и именно через них проходит атака.

Порядок построения

1. Инвентаризация. Какие системы используются, где заведены учётные записи, кто ими управляет. Без этого шага дальнейшее невозможно.

2. Единая точка входа. Приложения подключаются к провайдеру идентичности, начиная с самых массовых.

3. Второй фактор. Сначала администраторы, затем все. Задерживаться на промежуточном состоянии не стоит.

4. Ролевая модель. Права описываются наборами по обязанностям, ранее выданные индивидуальные права снимаются.

5. Связь с кадровыми событиями. Приём, перевод и увольнение запускают изменение доступа.

6. Регулярный пересмотр. Раз в квартал или полгода.

Первые три шага дают наибольший эффект при наименьших затратах.

Как это устроено в Keydee

  • Организация объединяет сотрудников компании; данные разных компаний изолированы.
  • Приглашение сотрудника с сразу назначенными ролями.
  • Роли описывают права в границах организации, изменения применяются централизованно во всех приложениях.
  • Требование второго фактора задаётся политикой компании; поддерживаются TOTP и passkeys.
  • Единый вход для всех приложений организации по OIDC.
  • Сессии: активные видны, любую можно завершить — доступ прекращается сразу; приложения уведомляются о выходе.
  • Журнал фиксирует входы и изменения прав с реальным IP-адресом.

Главное

Workforce IAM редко воспринимается как срочная задача — до первого инцидента или первой проверки.

Признак того, что процесс выстроен, простой: вы можете за минуту ответить, кто имеет доступ к критичной системе, и за минуту этот доступ прекратить.

Покажем платформу на вашем сценарии за 30 минут

Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.

Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152

Оставить заявку

Ответим в течение 2 часов в рабочее время