Identitetsstyring og provisioning
Udforsk, hvordan styring af identiteters livscyklus — fra onboarding til offboarding — forhindrer forældreløse konti og gradvist udvidede adgange gennem automatiseret provisioning.
Identitetsstyring og provisioning er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad er identitetsstyring?
Identitetsstyring er den ramme af politikker, processer og teknologier, der administrerer digitale identiteter gennem hele deres livscyklus — og sikrer, at de rigtige personer har den rigtige adgang til de rigtige ressourcer af de rigtige årsager. Den besvarer tre kritiske spørgsmål: Hvem har adgang til hvad? Bør de have den? Hvad gør de med den? Identitetsstyring kræves af regler som SOX, HIPAA og GDPR, der kræver dokumenterbare adgangskontroller.
Identitetslivscyklus: tiltrædende, skiftende og fratrædende
Identitetslivscyklussen beskrives ofte med modellen Joiner-Mover-Leaver (JML). En Joiner er en ny medarbejder, hvis konti skal klargøres. En Mover har skiftet rolle og skal have justeret sin adgang — gamle tilladelser fjernes, og nye tildeles. En Leaver har forladt organisationen, og alle konti skal straks deaktiveres og senere slettes. Hver overgang skal udløses automatisk af HR-systemet for at forhindre forsinkelser, der skaber sikkerhedshuller.
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysRollebaseret adgangskontrol i IGA
Identitetsstyringssystemer definerer roller, der samler de adgangstilladelser, som kræves til en bestemt jobfunktion. Når en medarbejder klargøres til en rolle, modtager vedkommende automatisk al tilknyttet adgang. Rolleudvinding analyserer eksisterende adgangsmønstre for at finde roller, der afspejler faktiske forretningsfunktioner i stedet for historiske tilfældigheder. Et ryddeligt rolledesign reducerer antallet af adgangsbeslutninger, som mennesker skal træffe, og gør adgangsgennemgange hurtigere og mere præcise.
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systemsAdgangscertificering og -gennemgange
Adgangscertificering (adgangsgennemgang eller recertificering) er den periodiske proces, hvor man gennemgår og bekræfter, at alle brugeres adgangsrettigheder stadig er passende. Ledere eller ressourceejere modtager en liste over deres teammedlemmers tilladelser og bekræfter eller tilbagekalder hver enkelt. Regelmæssige adgangsgennemgange forhindrer adgangsophobning — den gradvise ophobning af tilladelser ud over det, som brugerens aktuelle rolle kræver. SOX- og SOC 2-compliance kræver typisk kvartalsvise eller årlige adgangsgennemgange.
Adgangsophobning og konfliktende kombinationer
Adgangsophobning opstår, når medarbejdere samler tilladelser fra tidligere roller uden at få fjernet den gamle adgang. En bruger, der er skiftet fra økonomi til udvikling, kan stadig have adgang til lønsystemet — hvilket både skaber en sikkerhedsrisiko og er et brud på compliance. IGA-systemer håndhæver også funktionsadskillelse (SoD) ved at registrere og forhindre konfliktende kombinationer: par af tilladelser, der tilsammen ville muliggøre svindel (for eksempel en bruger, der både kan oprette og godkende indkøbsordrer).
Automatiseret klargøring med SCIM
SCIM (System for Cross-domain Identity Management) er en åben standardiseret API til automatisering af klargøring og afvikling af brugere mellem en identitetsudbyder (som Okta eller Azure AD) og målapplikationer. Når HR opretter en ny medarbejderpost, sender SCIM automatisk oplysningerne til alle tilsluttede applikationer — opretter konti, tildeler grupper og angiver attributter — så man undgår manuelle klargøringssager og reducerer onboardingtiden fra dage til minutter.
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGA og IAM: Forstå forskellen
IAM (Identity and Access Management) er den brede disciplin, der administrerer identiteter og deres adgang — herunder godkendelsessystemer, SSO og MFA. IGA (Identity Governance and Administration) er en delmængde, der fokuserer på styringsaspekterne: hvem der har adgang, om adgangen er passende, og hvordan den certificeres. IGA tilføjer politikstyrede kontroller, godkendelsesarbejdsgange, adgangsgennemgange og revisionsrapportering oven på de grundlæggende IAM-systemers funktioner til klargøring og godkendelse.
Risici ved forældreløse konti
Forældreløse konti er bruger- eller servicekonti uden en nuværende aktiv ejer — de tilhører tidligere medarbejdere, kontraktansatte eller nedlagte systemer. Forældreløse konti udgør en kritisk sikkerhedsrisiko, fordi de stadig kan have privilegeret adgang, ingen overvåger deres brug, og angribere specifikt leder efter dem som indgangspunkter. Automatisk deprovisionering, der er knyttet til HR-hændelser, samt regelmæssige rapporter over kontorevisioner er de primære forsvar mod forældreløse konti.
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remainsStyring af privilegerede identiteter
Styring af privilegerede identiteter kræver yderligere kontroller ud over standard-IGA. Konti med høje privilegier bør have: separate dedikerede konti til privilegerede opgaver (brug aldrig administratoroplysninger til e-mail), tidsbegrænset adgang, der automatisk udløber, godkendelse fra flere personer ved kritiske handlinger samt udvidet logning, der gennemgås oftere end standardadgangslogge. Mange compliance-rammeværk kræver udtrykkeligt reviderede registreringer af alle anmodninger om og godkendelser af privilegeret adgang.
IGA-værktøjer på markedet
Førende IGA-platforme omfatter SailPoint IdentityNow (brancheførende inden for IGA til virksomheder), Saviynt (stærk dækning af cloud og SaaS), IBM Security Identity Governance og One Identity Manager. Cloududbydere tilbyder indbyggede løsninger: Azure AD Identity Governance giver adgangsgennemgange og rettighedsstyring. Disse platforme integreres med HR-systemer via SCIM og API'er for at automatisere hele identitetslivscyklussen.
Compliancefordele ved IGA
IGA understøtter direkte compliance med flere regelsæt. SOX kræver dokumenterbare kontroller over, hvem der kan få adgang til økonomisystemer, samt revisionsspor for ændringer. HIPAA kræver adgangskontroller, der begrænser adgangen til PHI til autoriseret personale, samt adgangslogge for al adgang. GDPR kræver, at dataadgang begrænses til personer med et legitimt formål. IGA-platforme genererer de adgangsgennemgange, rettighedsrapporter og revisionsspor for klargøring, som revisorer kræver.
Hurtigt tjek
Test din forståelse af begreberne fra CompTIA Security+ (SY0-701) i denne lektion.
Opsamling på lektionen
I denne lektion har du lært, at identitetsstyring håndterer livscyklussen for tiltrædelse, rolleændring og fratrædelse for at sikre, at adgangen altid er passende, at adgangscertificeringer med jævne mellemrum bekræfter, at tilladelserne stadig er berettigede, og at SCIM automatiserer klargøring og deprovisionering for at forhindre forældreløse konti og reducere forsinkelser ved onboarding. Dernæst ser vi på just-in-time-adgang og politikker for betinget adgang.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Identitetsstyring og provisioning” gratis?
Ja — hele teksten til “Identitetsstyring og provisioning” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Identitetsstyring og provisioning”?
Udforsk, hvordan styring af identiteters livscyklus — fra onboarding til offboarding — forhindrer forældreløse konti og gradvist udvidede adgange gennem automatiseret provisioning. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Identitetsstyring og provisioning”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Directory Services: LDAP og Active Directory
- Privileged Access Management (PAM)
- Identitetsstyring og provisioning
- Just-in-time-adgang og politikker for betinget adgang