0Pricing
Security+ Academy · บทเรียน

การกำกับดูแลอัตลักษณ์และการจัดสรรสิทธิ์

สำรวจว่าการจัดการวงจรชีวิตอัตลักษณ์ ตั้งแต่การเริ่มงานจนถึงการออกจากงาน ช่วยป้องกันบัญชีตกค้างและการสะสมสิทธิ์ผ่านการจัดสรรอัตโนมัติได้อย่างไร

การกำกับดูแลอัตลักษณ์และการจัดสรรสิทธิ์ เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

การกำกับดูแลอัตลักษณ์คืออะไร

การกำกับดูแลอัตลักษณ์คือกรอบนโยบาย กระบวนการ และเทคโนโลยีที่จัดการอัตลักษณ์ดิจิทัลตลอดวงจรชีวิต เพื่อให้มั่นใจว่าบุคคลที่เหมาะสมมีสิทธิ์เข้าถึงทรัพยากรที่เหมาะสมด้วยเหตุผลที่เหมาะสม กรอบนี้ตอบคำถามสำคัญสามข้อ ได้แก่ ใครเข้าถึงอะไรได้บ้าง บุคคลนั้นควรมีสิทธิ์ดังกล่าวหรือไม่ และ บุคคลนั้นกำลังทำอะไรกับสิทธิ์ดังกล่าว การกำกับดูแลอัตลักษณ์เป็นข้อกำหนดของกฎระเบียบ เช่น SOX, HIPAA และ GDPR ซึ่งกำหนดให้ต้องแสดงหลักฐานการควบคุมการเข้าถึงได้

วงจรชีวิตอัตลักษณ์: Joiner, Mover, Leaver

วงจรชีวิตอัตลักษณ์มักอธิบายด้วยรูปแบบ Joiner-Mover-Leaver (JML) Joinerคือพนักงานใหม่ที่ต้องจัดสรรบัญชีให้ Moverคือผู้ที่เปลี่ยนบทบาทและต้องปรับสิทธิ์การเข้าถึง โดยลบสิทธิ์เดิมและมอบสิทธิ์ใหม่ Leaverคือผู้ที่ออกจากองค์กร ซึ่งต้องปิดใช้บัญชีทั้งหมดโดยเร็วและลบบัญชีในภายหลัง การเปลี่ยนผ่านแต่ละรายการควรถูกเรียกใช้อัตโนมัติโดยระบบ HR เพื่อป้องกันความล่าช้าที่ทำให้เกิดช่องโหว่ด้านความปลอดภัย

# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
#   - Create AD account
#   - Assign role-based groups
#   - Provision email and VPN access

# Leaver: HR marks termination -> IGA triggers:
#   - Disable AD account immediately
#   - Revoke VPN and email access
#   - Remove from all groups
#   - Schedule account deletion after 30 days

การควบคุมการเข้าถึงตามบทบาทใน IGA

ระบบกำกับดูแลอัตลักษณ์จะกำหนดบทบาทที่รวมสิทธิ์การเข้าถึงที่จำเป็นต่อหน้าที่งานหนึ่ง ๆ ไว้ด้วยกัน เมื่อมีการจัดสรรพนักงานเข้าสู่บทบาท พนักงานจะได้รับสิทธิ์ที่เกี่ยวข้องทั้งหมดโดยอัตโนมัติ การทำเหมืองบทบาทจะวิเคราะห์รูปแบบการเข้าถึงที่มีอยู่เพื่อค้นหาบทบาทซึ่งสะท้อนหน้าที่ทางธุรกิจจริง แทนที่จะเกิดจากการสะสมโดยบังเอิญในอดีต การออกแบบบทบาทที่เป็นระเบียบช่วยลดจำนวนการตัดสินใจด้านการเข้าถึงที่มนุษย์ต้องทำ และทำให้การทบทวนการเข้าถึงรวดเร็วและแม่นยำขึ้น

# Example role definition in IGA system
Role: Software-Developer
  Members: [engineering department employees]
  Entitlements:
    - AD group: Dev-GitHub-Access
    - AD group: Dev-AWS-Sandbox
    - Jira project: Engineering
    - SaaS: Confluence edit rights
  Excluded from:
    - Finance systems
    - HR database
    - Production deployment systems

การรับรองและทบทวนการเข้าถึง

การรับรองการเข้าถึง (การทบทวนหรือการรับรองการเข้าถึงซ้ำ) คือกระบวนการทบทวนเป็นระยะและยืนยันว่าทุกสิทธิ์การเข้าถึงของผู้ใช้ยังเหมาะสม ผู้จัดการหรือเจ้าของทรัพยากรจะได้รับรายการสิทธิ์ของสมาชิกในทีม แล้วต้องยืนยันหรือเพิกถอนสิทธิ์แต่ละรายการ การทบทวนการเข้าถึงเป็นประจำช่วยป้องกัน การสะสมสิทธิ์การเข้าถึง ซึ่งหมายถึงการสะสมสิทธิ์ทีละน้อยจนเกินกว่าที่บทบาทปัจจุบันของผู้ใช้จำเป็นต้องมี โดยทั่วไปการปฏิบัติตาม SOX และ SOC 2 กำหนดให้ทบทวนการเข้าถึงรายไตรมาสหรือรายปี

การสะสมสิทธิ์การเข้าถึงและชุดสิทธิ์ที่เป็นอันตราย

การสะสมสิทธิ์การเข้าถึงเกิดขึ้นเมื่อพนักงานสะสมสิทธิ์จากบทบาทเดิมโดยไม่ได้ลบสิทธิ์เก่าออก ผู้ใช้ที่ย้ายจากฝ่ายการเงินไปฝ่าย Engineering อาจยังเข้าถึงระบบเงินเดือนได้ ซึ่งก่อให้เกิดทั้งความเสี่ยงด้านความปลอดภัยและการละเมิดข้อกำหนด IGA ยังบังคับใช้ การแบ่งแยกหน้าที่ (SoD) ด้วยการตรวจจับและป้องกัน ชุดสิทธิ์ที่เป็นอันตราย ซึ่งหมายถึงคู่สิทธิ์ที่เมื่อมีร่วมกันแล้วอาจเปิดทางให้เกิดการทุจริตได้ (เช่น ผู้ใช้ที่สามารถทั้งสร้างและอนุมัติใบสั่งซื้อ)

การจัดสรรอัตโนมัติด้วย SCIM

SCIM (มาตรฐานระบบสำหรับการจัดการอัตลักษณ์ข้ามโดเมน) คือ API มาตรฐานแบบเปิดสำหรับทำให้การจัดสรรและยกเลิกการจัดสรรผู้ใช้ระหว่างผู้ให้บริการอัตลักษณ์ (เช่น Okta หรือ Azure AD) กับแอปพลิเคชันเป้าหมายเป็นอัตโนมัติ เมื่อ HR สร้างระเบียนพนักงานใหม่ SCIM จะส่งข้อมูลดังกล่าวไปยังแอปพลิเคชันที่เชื่อมต่อทั้งหมดโดยอัตโนมัติ ทั้งการสร้างบัญชี การกำหนดกลุ่ม และการตั้งค่าแอตทริบิวต์ ช่วยกำจัดตั๋วงานสำหรับการจัดสรรด้วยตนเองและลดเวลาการเริ่มงานจากหลายวันเหลือเพียงไม่กี่นาที

# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json

{
  'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
  'userName': 'jsmith@corp.com',
  'name': { 'givenName': 'John', 'familyName': 'Smith' },
  'active': true,
  'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}

IGA กับ IAM: ทำความเข้าใจความแตกต่าง

IAM (การจัดการอัตลักษณ์และการเข้าถึง) คือศาสตร์ในวงกว้างสำหรับจัดการอัตลักษณ์และการเข้าถึงของอัตลักษณ์เหล่านั้น รวมถึงระบบยืนยันตัวตน SSO และ MFA ส่วน IGA (การกำกับดูแลและการบริหารอัตลักษณ์) เป็นสาขาย่อยที่มุ่งเน้นด้านการกำกับดูแล ได้แก่ ใครมีสิทธิ์เข้าถึง สิทธิ์นั้นเหมาะสมหรือไม่ และมีการรับรองสิทธิ์นั้นอย่างไร IGA เพิ่มการควบคุมที่ขับเคลื่อนด้วยนโยบาย ขั้นตอนการอนุมัติ การทบทวนการเข้าถึง และรายงานการตรวจสอบไว้เหนือความสามารถด้านการจัดสรรและการยืนยันตัวตนของระบบ IAM พื้นฐาน

ความเสี่ยงจากบัญชีที่ไม่มีเจ้าของ

บัญชีที่ไม่มีเจ้าของ คือบัญชีผู้ใช้หรือบัญชีบริการที่ไม่มีเจ้าของที่ยังทำงานอยู่ในปัจจุบัน เช่น บัญชีของพนักงานหรือผู้รับเหมาที่ออกจากองค์กรไปแล้ว หรือบัญชีของระบบที่เลิกใช้งานแล้ว บัญชีที่ไม่มีเจ้าของเป็นความเสี่ยงด้านความปลอดภัยที่สำคัญ เนื่องจากบัญชีเหล่านี้อาจยังมีสิทธิ์เข้าถึงระดับสูง ไม่มีผู้ตรวจสอบการใช้งาน และผู้โจมตีมักค้นหาบัญชีเหล่านี้โดยเฉพาะเพื่อใช้เป็นช่องทางเข้าสู่ระบบ การยกเลิกสิทธิ์โดยอัตโนมัติที่เชื่อมโยงกับเหตุการณ์จากฝ่ายทรัพยากรบุคคล และรายงานตรวจสอบบัญชีเป็นประจำ คือแนวป้องกันหลักต่อบัญชีที่ไม่มีเจ้าของ

# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
  -UsersOnly | Select-Object Name, LastLogonDate, Enabled

# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remains

การกำกับดูแลข้อมูลระบุตัวตนที่มีสิทธิ์สูง

การกำกับดูแล ข้อมูลระบุตัวตนที่มีสิทธิ์สูง จำเป็นต้องมีการควบคุมเพิ่มเติมนอกเหนือจากการกำกับดูแลข้อมูลระบุตัวตนและการเข้าถึงตามมาตรฐาน บัญชีที่มีสิทธิ์สูงควรมีสิ่งต่อไปนี้: บัญชีเฉพาะแยกต่างหากสำหรับงานที่ต้องใช้สิทธิ์สูง (ห้ามใช้ข้อมูลประจำตัวของผู้ดูแลระบบกับอีเมล) สิทธิ์เข้าถึงที่จำกัดเวลาและหมดอายุโดยอัตโนมัติ การอนุมัติจากหลายบุคคลสำหรับการดำเนินการที่สำคัญ และการบันทึกกิจกรรมที่ละเอียดมากขึ้น ซึ่งได้รับการตรวจสอบบ่อยกว่าบันทึกการเข้าถึงตามมาตรฐาน กรอบการปฏิบัติตามข้อกำหนดจำนวนมากกำหนดไว้อย่างชัดเจนให้จัดเก็บบันทึกที่ผ่านการตรวจสอบของคำขอและการอนุมัติการเข้าถึงระดับสูงทั้งหมด

เครื่องมือการกำกับดูแลข้อมูลระบุตัวตนและการเข้าถึงในตลาด

แพลตฟอร์มการกำกับดูแลข้อมูลระบุตัวตนและการเข้าถึงชั้นนำ ได้แก่ SailPoint IdentityNow (ผู้นำในอุตสาหกรรมด้านการกำกับดูแลข้อมูลระบุตัวตนและการเข้าถึงระดับองค์กร) ซาวิยนต์ (ครอบคลุม Cloud และ SaaS ได้อย่างแข็งแกร่ง) IBM Security Identity Governance และ One Identity Manager ผู้ให้บริการ Cloud มีโซลูชันแบบเนทีฟให้ใช้งาน ได้แก่ Azure AD Identity Governance ซึ่งมีการทบทวนสิทธิ์เข้าถึงและการจัดการสิทธิ์ที่ได้รับ แพลตฟอร์มเหล่านี้ผสานรวมกับระบบทรัพยากรบุคคลผ่าน SCIM และ API เพื่อทำให้วงจรชีวิตข้อมูลระบุตัวตนทั้งหมดเป็นอัตโนมัติ

ประโยชน์ด้านการปฏิบัติตามข้อกำหนดของการกำกับดูแลข้อมูลระบุตัวตนและการเข้าถึง

การกำกับดูแลข้อมูลระบุตัวตนและการเข้าถึงสนับสนุนการปฏิบัติตามข้อกำหนดของกฎระเบียบหลายฉบับโดยตรง SOX กำหนดให้ต้องแสดงหลักฐานการควบคุมว่าใครสามารถเข้าถึงระบบการเงินได้บ้าง รวมถึงเส้นทางการตรวจสอบการเปลี่ยนแปลงต่าง ๆ HIPAA กำหนดให้มีการควบคุมการเข้าถึงที่จำกัดการเข้าถึง PHI ไว้เฉพาะบุคลากรที่ได้รับอนุญาต และมีบันทึกการตรวจสอบการเข้าถึงทั้งหมด GDPR กำหนดให้จำกัดการเข้าถึงข้อมูลไว้เฉพาะผู้ที่มีวัตถุประสงค์อันชอบด้วยกฎหมาย แพลตฟอร์มการกำกับดูแลข้อมูลระบุตัวตนและการเข้าถึงจะสร้างบันทึกการทบทวนสิทธิ์ รายงานสิทธิ์ที่ได้รับ และเส้นทางการตรวจสอบการจัดสรรสิทธิ์ ซึ่งเป็นเอกสารที่ผู้ตรวจสอบต้องการ

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า: การกำกับดูแลข้อมูลระบุตัวตนจะจัดการวงจรชีวิตของผู้เข้าร่วมงาน ผู้เปลี่ยนบทบาท และผู้พ้นสภาพ เพื่อให้มั่นใจว่าสิทธิ์เข้าถึงเหมาะสมอยู่เสมอ การทบทวนการรับรองสิทธิ์เข้าถึงจะยืนยันเป็นระยะว่าสิทธิ์ต่าง ๆ ยังคงมีเหตุผลรองรับ และ SCIM ทำให้การจัดสรรและยกเลิกสิทธิ์เป็นอัตโนมัติ เพื่อป้องกันบัญชีที่ไม่มีเจ้าของและลดความล่าช้าในการเริ่มงาน บทถัดไป เราจะศึกษาเรื่องการเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข

คำถามที่พบบ่อย

บทเรียน “การกำกับดูแลอัตลักษณ์และการจัดสรรสิทธิ์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การกำกับดูแลอัตลักษณ์และการจัดสรรสิทธิ์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การกำกับดูแลอัตลักษณ์และการจัดสรรสิทธิ์”

สำรวจว่าการจัดการวงจรชีวิตอัตลักษณ์ ตั้งแต่การเริ่มงานจนถึงการออกจากงาน ช่วยป้องกันบัญชีตกค้างและการสะสมสิทธิ์ผ่านการจัดสรรอัตโนมัติได้อย่างไร คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การกำกับดูแลอัตลักษณ์และการจัดสรรสิทธิ์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. บริการไดเรกทอรี: LDAP และ Active Directory
  2. การจัดการการเข้าถึงที่มีสิทธิ์สูง (PAM)
  3. การกำกับดูแลอัตลักษณ์และการจัดสรรสิทธิ์
  4. การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข
← กลับไปที่ Security+ Academy