왜 스 피
를 사용 하는 페이지 1th:
전통적인 의미에서 IAM 연습에의 투자는 운영 효율성을 개선 하 고 규제의 요구 사항을 충족 하도록 설계 되었습니다 개인 정보 및 데이터 보호:
운영 효율성 향상
잘 설계 된 IAM 기술 및 프로세스는 사용자 입력 (예를 들어 셀프 서비스 리셋 사용자 요청 암호 시스템 관리자가 도움말 데스크 파견으로 개입을 위한 필요 없이) 효율 향상 등의 반복적인 작업을 자동화할 수 있습니다.
규정 준수
시스템, 응용 프로그램, 개인 정보 및 데이터 보호 요구 사항, 불만 품은 직원, 및 각종 규정을 준수 하 여 중요 한 데이터의 제거 등 내부 및 외부 위협 대상이 되지 않은 정보를 보호 하기 위해 조직 산업 표준 iso 27002 프레임 워크에서 "IT 일반 및 응용 프로그램 수준 제어" 프레임 워크를 구현 그리고 정보 기술 인프라 라이브러리 (ITIL)입니다. IAM 프로그램 및 사례 조직 액세스 제어 및 운영 보안 목표 (예를 들어 규정 준수 요구 사항, "의무의 분리", 그들의 임무를 수행 하는 직원에 대 한 최소 권한 할당 등)를 얻을 수 있습니다. 감사는 일반적으로 그것에 내부 통제 지도 결제 카드 산업 (PCI) 데이터 보안 표준 (DSS) 및 2003 사 베인-옥슬리 법안 법 (SOX) 등 규정 준수 관리 프로세스를 지 원하는 컨트롤.
운영 효율성 및 규정 준수 관리 효율성을 향상 시킬 뿐만 아니라 IAM 구현할 수 있습니다 새로운 그것 배달 및 배포 패턴 (예: 클라우드 컴퓨팅 서비스). 예를 들어 정체성 연합, IAM의 주요 구성 요소 수 있습니다 연결 하 여 트러스트 영역에 걸쳐 실시 id 정보를. 따라서,는 IAM 엔터프라이즈 및 클라우드 컴퓨팅 서비스 공급자가 웹 단일 로그온을 통해 보안 신뢰 도메인 간의 페더레이션된 사용자 채널을 설정할 수 있습니다.
일부 클라우드 사용 하는 클라우드 컴퓨팅 서비스 제공 업체 등에서 IAM 지원 해야 하는 경우:
• 기관 직원 및 관련된 계약자 정체성 배포를 사용 하 여 SaaS 서비스 (예: 영업 및 기업의 정체성과 자격 증명 사용 하 여 액세스 Salesforce.com 지원 담당자)에 액세스할 수 있습니다.
• IT 관리자가 클라우드 컴퓨팅 서비스 공급자 콘솔 액세스, 기업 정체성을 사용 하 여 사용자에 게 리소스 및 액세스를 제공 합니다 (예를 들어 newco.com IT 관리자 제공 하는 가상 컴퓨터와 아마존 플렉스 클라우드에서 VM 및 구성 하는 가상 컴퓨터 작업 시작, 중지, 일시 중단, 및 삭제) 권리 그리고 인증서)입니다.
• 개발자 계정을 만들 그들의 파트너에 대 한 사용자 PAAs 플랫폼에서 (예를 들어 newco.com 개발자 계정을 제공 force.com에 계약된 partnerco.com 직원에 대 한 newco.com 비즈니스 프로세스를 수행 하는 동안).
• 최종 사용자가 액세스 정책 관리 기능을 사용 하 여 아마존 간단한 스토리지 서비스와 같은 클라우드 스토리지 서비스를 액세스 하 여 파일 및 개체 및 도메인 외부의 사용자와 공유.
• 응용 프로그램 내에서 클라우드 컴퓨팅 서비스 제공 업체, 아마존 탄력 있는 계산 구름 같은 다른 클라우드 컴퓨팅 서비스 Mosso 등 통해 스토리지에 액세스.
이로써 신속 하 게 채택 하는 엔터프라이즈 SSO 같은 IAM 실현 인증 기능을 응용 프로그램 수, 때문에 * aas 서비스 (Salesforce.com은 예) 비즈니스 통합 서비스 제공 업체와의 시간을 줄이기 위해. 또한 IAM 기능 조직 특정 프로세스 또는 서비스 그들의 파트너에 게 아웃소싱하 고 기업의 개인 정보 보호 및 보안, 비즈니스 파트너의 주문 충족 정체성 배포를 사용 하 여 비즈니스 응용 프로그램에 저장 된 실시간 정보를 액세스 하 고 제품 구현 프로세스를 관리할 수 누가 예를 들어 직원에 미치는 영향을 줄일 수 있습니다. 즉, IAM 전략, 연습, 그리고 건축의 확장 조직 확장 사용자 액세스 관리를 가능 하 게 하 고에서 처리 하는 클라우드 컴퓨팅. 따라서, IAM 기관 구현 수 신속 하 게 클라우드 컴퓨팅 서비스를 채택 하 고 그것의 보안 제어 효율성과 효과 유지.
페이지 2: IAM 과제
IAM에 대 한 핵심 과제는 내부 및 외부 서비스에 액세스 하는 사용자 (직원, 계약자, 파트너, 등)의 서로 다른 그룹에 대 한 액세스 관리입니다. 그것은 항상 신속 하 게 사용자의 책임과 역할은 비즈니스 요인에 의해 변경 종종 있기 때문에 적절 한 액세스 메커니즘 사용자를 제공의 전에 직면해 있다. 조직 내에서 사람들의 흐름은 또 다른 중요 한 문제입니다. 모바일 산업 및 금융 부문에서 계절 직원 변동 등의 기능으로 변화 하 고 직원 수 있습니다 비즈니스 프로세스 아웃소싱, 사업, 합병 및 인수, 새로운 제품과 서비스의 출시에에서 변화 결과로 상승 성과 책임의 변경. 따라서, IAM 프로세스의 유지 보수 장기 도전일 것입니다.
정보에 대 한 액세스 정책은 거의 중앙 고 일관 되 게 채택. 다양 한 사용자 id, 액세스 권한 및 프로세스는 비효율적이 고, 사용자 및 액세스 관리 프로세스를 만드는 보안, 규정 준수, 평판 조직에 상당한 위험이, 관리 하는 복잡 한 웹 페이지를 만들 다른 디렉터리를 사용 하 여 조직은 종종 등등.
이러한 도전과 위험을 해결 하기 위해 많은 기업 사용자 권한 관리를 자동화 하는 중앙 집중화 된 기술 솔루션을 찾고 있습니다. 이러한 새로운 제도의 많은 높은 기대를 받은 고 기대는 문제는 종종 중요 하 고 복잡 한 일이 아니다. 대부분 이러한 새로운 IAM 강화 계획의 년 및 상당한 비용 소요. 그 결과, 단체 주소를 해야 합니다 그들의 IAM 정책 및 아키텍처 비즈니스와 it의 두 가지 측면에서 핵심 비효율성을 해결 하는 동안 컨트롤 (액세스 제어와 관련 된)의 효과 유지 하면서 드라이버. 이 방법에만 조직 수 성공 하 고 투자를 회수할 가능성이 더.
IAM 페이지 3: 정의
먼저 기본 개념 및 서비스의 IAM 기능에 적용 되는 정의 제안 한다:
인증
인증은은 사용자 또는 시스템 (예를 들어 LDAP는 사용자가 인증서 직원 또는 계약자에 할당 된 엔터프라이즈 사용자의 고유 ID를 확인 하는 경량 디렉터리 액세스 프로토콜)의 id를 확인 하는 과정입니다. 인증에는 일반적으로 더 안정적인 형태의 식별 의미합니다. 경우에 따라, 서비스, 서비스의 상호 작용 등 인증 인증 액세스 정보를 요청 (예: 여행 웹 서비스 사용자는 신용 카드의 유효성을 검사 하는 신용 카드 게이트웨이에 연결 된) 다른 서비스에서 제공 하는 네트워크 서비스 요청을 포함 합니다.
승인
권한 부여는 사용자 또는 시스템의 id를 확인 하 고 권한을 부여 하는 과정입니다. 디지털 서비스에서 권한 부여는 일반적으로 인증을 하는 다음 단계 하 고 권한 부여 여부를 확인 한 사용자 또는 서비스 작업 수행에 필요한 사용 권한을, 즉, 권한 부여 정책을 실행 하는 과정 사용 된다.
감사
IAM, 보기 및 공인 기록과 활동 IAM 시스템 제어의 완전성을 확인 하려면 기존 보안 정책 준수 확인 인증을 위한 검사를 의미 하 고 (직무의 분리) 이러한 프로세스를 감사, 보안 서비스 (예: 권한 상승), 위반을 검색 및 적절 한 대책 및 정류에 대 한 제안을 제공.
페이지 4: IAM 아키텍처 및 연습
IAM은 쉽게 배포 하 고 즉시 효과적인 수는 전체 솔루션 아니라 오히려 다양 한 기술 구성 요소, 프로세스 및 표준 관행의 구성 된 아키텍처 (그림 5-1 참조). 표준 엔터프라이즈 수준 IAM 건축 기술, 서비스, 및 프로세스의 여러 레이어를 포함 하 고 배포 아키텍처의 핵심은 디렉터리 서비스 (예: 경량 디렉터리 액세스 프로토콜 또는 Active Directory), 디렉터리 서비스는 id, 인증서 및 조직의 사용자 기반에 대 한 사용자 속성의 저장소. 디렉터리 인증, 사용자 관리, 지원 표준 IAM 사례와 프로세스는 조직 내에서 제공 하는 id 신디케이션 서비스 IAM 기술 구성 요소와 상호 작용 합니다. 특별 한 컴퓨팅 환경 조직은 종종 사용 하 여 여러 디렉터리 (예를 들어 윈도우 시스템 사용 하 여 활성 디렉터리 유닉스 시스템 사용 경량 디렉터리 액세스 프로토콜), 기업 인수 합병에서 발생 하는 환경 통합 또한 여러 디렉터리 동시 사용에서 발생할 수 있습니다.
IAM 과정의 비즈니스에 대 한 지원은 광범위 하 게 다음과 같은 범주로 나눌 수 있습니다.
사용자 관리
효과적인 지배 구조와 정체성 수명 주기 관리에 대 한 활동.
인증 관리
효과적으로 규제 하 고 엔터티 식별 및 엔터티 선언 콘텐츠의 과정을 관리 하는 활동.
권한 부여 관리
효과적으로 지배 하 고 있는 제도적 정책 엔터티 권한이 리소스 권한 프로세스를 기반으로 하는 활동을 관리 합니다.
액세스 관리
엔터티 (사용자, 서비스)에 응답 요청을 조직 내에서 IT 리소스에 대 한 액세스 제어 정책의 실행을 액세스.
데이터 관리 및 프로 비전
Id 및 자동 또는 수동 프로세스를 통해 IT 리소스에 의해 허가 하는 데이터의 양도.
모니터링 및 감사
모니터링, 감사 및 정의 된 정책에 따라 조직 내의 자원 준수에 대 한 사용자 액세스에 대 한 보고서.
IAM 과정 다음 비즈니스 활동을 지원합니다.
사업 시작
이 용어는 기업 자원 관리, 시스템 및 데이터 및 기술 리소스에 필요한 액세스 권한을 가진 사용자를 제공 하는 응용 프로그램을 사용 하 여 어떤 새로운 신병 시작 프로세스를 의미에 대 한 일반적으로 사용 됩니다. 비즈니스 여 두 인적 자원의 일반적인 책임으로 간주 될 수와 고유한 식별 Id 기반으로 하는 IT 부서, 사용자가 응용 프로그램, 시스템 또는 데이터베이스에 액세스 하 고 데이터베이스. 사업 취소 반대 방법, 삭제 또는 절전 id 또는 사용자에 게 할당 된 사용 권한에서에서 작동 합니다.
Tencent Weibo
릴레이
그림 5-1: 엔터프라이즈 id 및 액세스 관리
에 대 한 기능적 아키텍처
인증서 및 특성 관리
이러한 프로세스는 생성, 발급, 관리 및 인증서와 사용자 특성, 신원 위조 및 계정 학대 같은 비즈니스 위험 최소화의 수명 주기 관리를 취소 하는 데 사용 됩니다. 인증서는 일반적으로 개인에 게 바운스되 고 인증 중 확인. 교통 및 정적 절차와 비밀 번호 (예: 암호 사전 공격 으로부터 보호 하는) 기준 (준수는 사용자 속성에 대 한 액세스 정책을이 프로세스 포함 특성, (예: 일반 텍스트 암호) 정적 및 동적 (예: 일회용 암호) 인증, 암호 만료 처리, 인증서의 암호화 관리 제공 개인 정보 보호 및 다양 한 규제 이유로 처리 속성
권한 관리 사용 권한
권한 부여 정책 이라고입니다. 이 지역에서 프로세스 주소와 사용자가 사용할 수 있는 사용자 필요한 권한 제거 액세스 시스템, 응용 프로그램 및 데이터베이스 리소스를 포함 하 여. 적절 한 권한 관리 권한이 (최소 권한)만 그들의 직무에 따라 사용자에 게 할당 됩니다 것을 보장 합니다. 권한 관리 웹 서비스, 네트워크 응용 프로그램, 레거시 응용 프로그램, 파일 및 파일 및 물리적 보안 시스템의 보안을 향상 시키기 위해 사용할 수 있습니다.
규정 준수 관리
이 프로세스 모니터링 및 추적 액세스 권한 및 권한, enterprise 자원의 보안 보장을 의미 합니다. 프로세스는 또한 다양 한 내부 액세스 제어 정책 준수를 확인 하는 감사를 통해 및 의무의 분리 등을 포함 하 여 표준 액세스 모니터링, 정기적인 감사 및 보고. 예를 들어 사용자 인증 프로세스는 권한이 있는 사용자만 중요 한 비즈니스 정보에 액세스에 필요한 사용 권한을 확인 하려면 응용 프로그램 소유자를 수 있습니다.
Id 공동 관리
정체성 연합 내부 네트워크 또는 다른 기관 간의 관리 도메인의 경계 밖에 서 구축 된 신뢰 관계를 관리 하는 프로세스입니다. 정체성 노조 연합 기관 정보 자원과 사용자에 대 한 협력 및 무역 (예를 들어 보험 시스템, 제 3 자 공급자에 의해 관리 된다는 사용자 정보를 공유)를 교환 하는. 서비스 공급자의 정체성 연합 한 단일 로그온 클라우드 컴퓨팅 서비스를 지 원하는 필요 합니다.
중앙 집중식된 인증 (AUTHN) 및 권한 부여 (Authz)
중앙 집중화 된 인증 및 권한 부여 아키텍처는 응용 프로그램 개발자가 자신의 응용 프로그램에서 사용자 지정된 인증 및 권한 부여 기능을 구축에 대 한 필요성을 낮춘 다. 또한, 응용 프로그램 인증 방법 및 정책으로 불가 지론은 느슨하게 결합 된 구조를 지원 합니다. 이 메서드는 "externalized Authn 및 Authz" 응용 프로그램의 또한 불린다.
그림 5-2는 id 수명 주기 관리의 각 단계를 보여 줍니다.
Tencent Weibo
방송
그림 5-2: Id 수명 주기 관리 다이어그램