Workforce IAM: управление доступом сотрудников
Workforce IAM отвечает за доступ сотрудников к рабочим системам. Разбираем отличия от клиентского IAM, состав задач и порядок построения.
Workforce IAM — управление идентичностью и доступом сотрудников организации: тех, кто работает в компании и пользуется её системами.
Термин появился, чтобы отделить эту область от клиентского управления доступом, где пользователи — внешние клиенты продукта. Задачи внешне похожи, но требования различаются существенно.
Чем отличается от клиентского IAM
| Сотрудники | Клиенты | |
|---|---|---|
| Кто заводит запись | Компания, при приёме на работу | Пользователь сам, при регистрации |
| Масштаб | Сотни или тысячи | Десятки и сотни тысяч |
| Права | Определяются должностью | Обычно одинаковы для всех |
| Второй фактор | Может быть обязательным | Обычно по желанию |
| Отзыв доступа | Обязателен и срочен | Как правило, удаление по запросу |
| Ключевое требование | Точность прав | Простота регистрации и входа |
Разница в приоритетах определяет разные решения. Для сотрудников важнее контроль и возможность быстро отозвать доступ. Для клиентов — чтобы регистрация не отпугнула.
Многие организации нуждаются в обоих сценариях: сотрудники работают во внутренних системах, клиенты — в продукте.
Что входит в задачу
Единая точка входа. Один вход вместо отдельного пароля в каждой системе.
Надёжная аутентификация. Второй фактор, предпочтительно устойчивый к фишингу — как минимум для администраторов.
Права по ролям. Набор прав определяется обязанностями, а не выдаётся индивидуально.
Жизненный цикл. Приём, переводы, увольнение — каждое событие меняет доступ.
Управление сессиями. Ограниченное время жизни и возможность немедленного прекращения.
Журнал и аудит. Записи о входах и изменениях прав, регулярно просматриваемые.
Типичные проблемы
Накопление прав. Сотрудник переходит между отделами, новые доступы выдают, старые не снимают. Через несколько лет у человека полномочия трёх должностей.
Неполный отзыв. При увольнении отключают там, где вспомнили. Список систем обычно не ведётся.
Разрыв между отключением и прекращением доступа. Учётная запись отключена, но уже открытая сессия продолжает работать до истечения токена.
Внешние участники без срока. Подрядчиков заводят «на время проекта», а запись остаётся навсегда.
Второй фактор для избранных. MFA включён для администраторов, остальные входят по паролю — и именно через них проходит атака.
Порядок построения
1. Инвентаризация. Какие системы используются, где заведены учётные записи, кто ими управляет. Без этого шага дальнейшее невозможно.
2. Единая точка входа. Приложения подключаются к провайдеру идентичности, начиная с самых массовых.
3. Второй фактор. Сначала администраторы, затем все. Задерживаться на промежуточном состоянии не стоит.
4. Ролевая модель. Права описываются наборами по обязанностям, ранее выданные индивидуальные права снимаются.
5. Связь с кадровыми событиями. Приём, перевод и увольнение запускают изменение доступа.
6. Регулярный пересмотр. Раз в квартал или полгода.
Первые три шага дают наибольший эффект при наименьших затратах.
Как это устроено в Keydee
- Организация объединяет сотрудников компании; данные разных компаний изолированы.
- Приглашение сотрудника с сразу назначенными ролями.
- Роли описывают права в границах организации, изменения применяются централизованно во всех приложениях.
- Требование второго фактора задаётся политикой компании; поддерживаются TOTP и passkeys.
- Единый вход для всех приложений организации по OIDC.
- Сессии: активные видны, любую можно завершить — доступ прекращается сразу; приложения уведомляются о выходе.
- Журнал фиксирует входы и изменения прав с реальным IP-адресом.
Главное
Workforce IAM редко воспринимается как срочная задача — до первого инцидента или первой проверки.
Признак того, что процесс выстроен, простой: вы можете за минуту ответить, кто имеет доступ к критичной системе, и за минуту этот доступ прекратить.
Покажем платформу на вашем сценарии за 30 минут
Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.
Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152