Size: a a a

2021 June 11

AD

Alex D in Codeibcommunity
ну и какие критерии активности учетки предлагают хорошие практики?
источник

M

Mariia in Codeibcommunity
Это вам определять, вы же в компании работаете, знаете инфраструктуру, бизнес-процессы и конкретные ситуации. Определите условия, которые в вашем конкретном случае являются признаком активности учётки, запишите в политку/стандарт/инструкцию, чтоб не забыть и живите с этим, периодически пересматривая, не нужно ли обновить.
источник

AD

Alex D in Codeibcommunity
ну получается советы блокировать по неактивности больше теоретические
источник

AP

Andrey Promyslov in Codeibcommunity
По нашей практике по неактивности редко идет блокировка, во первых нужно еще правильно определять эту неактивность - не везде есть last login, коннекторы к системе должны получать еще эту информацию.

Лучшей практикой является аттестация прав доступа и учетных записей и вот тут можно аттестовывать тех сотрулников, чьи учетные записи давно не использволись, выделять их в отдельную популяцию, чтобы сразу по всем не проводить такой турдоемкий процесс.
источник

AP

Andrey Promyslov in Codeibcommunity
Для IDM информация о неактивности учтеной записи может забираться из целевой системы, если там есть атрибуты last login и платформа и коннектор такое подерживают, иначе надо подключать сторонную систему для получения таких данных об активности УЗ сотрудников.

Речь идет про персонафицированные УЗ, по сервисным, привилиговарнным УЗ - здесь отдельный процесс
источник

LO

Lee Oswald in Codeibcommunity
При чем тут idm и привелиг уз?
источник

LO

Lee Oswald in Codeibcommunity
Не надо idm функционал Pam
источник

LO

Lee Oswald in Codeibcommunity
А если у нас несколько целевых систем ?
источник

AD

Alex D in Codeibcommunity
а при чем тут пам/не пам? любая учетка относится к айдентити
источник

LO

Lee Oswald in Codeibcommunity
При том что сервисные и технологические уз имеют другой жц
источник

AP

Andrey Promyslov in Codeibcommunity
IDM не заменяет функционл PAM, эти два решения работают совместно  и дают эффект при  интегрированных сценариях
источник

M

Mariia in Codeibcommunity
Вот сейчас безотносительно IdM или PAM. Нет одного идеального решения, бизнесы разные, используемые системы разные. Любые подходы и практики (типа блокировки при неактивности) существуют потому, что решают какую-то проблему, с которой кто-то столкнулся. Но не все "лучшие практики" надо у себя внедрять. Ответьте на вопрос - а нам оно надо? Если ответ "да", то блокируйте. Если ответ "да, но не все", определите внутренние правила и живите с ними. Если ответ "нет", то вам оно не надо.
источник

AD

Alex D in Codeibcommunity
у привилегированных персонифицированных учеток обычно есть владелец, он учитывается в айдиэм
источник

LO

Lee Oswald in Codeibcommunity
Да конечно можно технически через фиктивные ТУ загнать и в idm ....сервисные..ток зачем
источник

AD

Alex D in Codeibcommunity
если в айдиэм блочится владелец учетки, то и привилегированные блочатся, а служебным меняется владелец
источник

AP

Andrey Promyslov in Codeibcommunity
зачем? для аудита и закрепления сервисных и технологических УЗ за владельцем
источник

LO

Lee Oswald in Codeibcommunity
Вот поэтому и должно быть все в комплекте. Я на самом деле не могу чётко сказать , нужно ли при наличии idm лочить уз - ведь это идёт на основании кадров
источник

AD

Alex D in Codeibcommunity
не всегда изменение/предоставление доступа завязано на кадровой структуре
источник

LO

Lee Oswald in Codeibcommunity
И сразу вспоминается пляски с прикручиванием в one identity этих уз через dummy employ
источник

AP

Andrey Promyslov in Codeibcommunity
это отдельные процессы для IDM в части сервисных и технологических, привилигированных УЗ и они не завзяаны с кадрами. Здесь не стоит путать с персонафицированными УЗ
источник