身份治理与配置
了解身份生命周期管理如何覆盖入职到离职的全过程,并通过自动配置防止孤立账户和权限不断累积。
身份治理与配置 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是 Identity 治理
Identity 治理是通过 Policies、流程和技术管理数字 Identity 生命周期的框架,旨在确保正确的人员因正确的理由,对正确的资源拥有正确的访问权限。它回答三个关键问题:谁可以访问什么? 他们是否应该拥有这些访问权限? 他们正在如何使用这些权限? SOX、HIPAA 和 GDPR 等法规要求组织具备可证明的访问控制,因此必须实施 Identity 治理。
Identity 生命周期:Joiner、Mover、Leaver
Identity 生命周期通常使用 Joiner-Mover-Leaver(JML)模型来描述。Joiner 是需要配置账户的新员工。Mover 是岗位发生变化、需要调整访问权限的员工:移除旧权限,授予新权限。Leaver 是离开组织的员工,其所有账户都必须及时 Disable,并最终删除。每次状态转换都必须由 HR 系统自动触发,以避免延误而造成安全漏洞。
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysIGA 中基于 Role 的访问控制
Identity 治理系统定义Role,将某项工作职能所需的访问权限打包在一起。当员工被配置到某个 Role 后,系统会自动授予其所有相关访问权限。Role 挖掘会分析现有访问模式,发现能够反映实际业务职能而非历史偶然因素的 Role。清晰的 Role 设计可以减少人工需要作出的访问决策数量,并使访问审查更快速、更准确。
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systems访问认证与审查
访问认证(访问审查或重新认证)是定期审查并确认所有 User 访问权限仍然适当的过程。经理或资源所有者会收到团队成员权限列表,并逐项确认或撤销权限。定期访问审查可以防止访问权限蔓延,即权限逐渐累积,超出 User 当前 Role 的需要。SOX 和 SOC 2 合规通常要求每季度或每年进行访问审查。
访问权限蔓延与有害组合
当员工从以往 Role 中累积权限,而旧访问权限没有被移除时,就会发生访问权限蔓延。一名从 Finance 转到 Engineering 的 User 可能仍能访问薪资系统,这既会造成安全风险,也会构成合规违规。IGA 系统还会通过检测和阻止有害组合来实施职责分离(SoD):某些权限组合在一起可能允许欺诈行为(例如,某个 User 同时能够创建和批准采购订单)。
使用 SCIM 自动配置
SCIM(跨域 Identity 管理系统)是一种开放标准 API,用于在 Identity 提供商(如 Okta 或 Azure AD)与目标 Application 之间自动配置和取消配置 User。当 HR 创建新的员工记录时,SCIM 会自动将信息推送到所有已连接的 Application,包括创建账户、分配组和设置属性,从而消除手动配置工单,并将入职时间从数天缩短到数分钟。
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGA 与 IAM:了解两者的区别
IAM(Identity 与访问管理)是管理 Identity 及其访问权限的广义领域,包括身份验证系统、SSO 和 MFA。IGA(Identity 治理与管理)是其中的一个子集,专注于治理方面:谁拥有什么访问权限、这些权限是否适当,以及如何进行认证。IGA 在基础 IAM 系统的配置和身份验证能力之上,增加了由 Policies 驱动的控制、工作流审批、访问审查和审计报告功能。
孤立账户的风险
孤立账户是指没有当前活跃所有者的用户账户或服务账户,这些账户可能属于前员工、承包商或已停用的系统。孤立账户会带来严重的安全风险,原因包括:它们可能仍拥有特权访问权限,没有人监控其使用情况,而且攻击者会专门扫描这类账户,将其作为入侵入口。与 HR 事件关联的自动停用流程,以及定期的账户审计报告,是防范孤立账户的主要措施。
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remains特权身份治理
对特权身份进行治理,需要在标准 IGA 之外采用额外控制措施。高权限账户应具备以下控制:为特权任务设置单独的专用账户(绝不能使用管理员凭据收发电子邮件);采用会自动过期的限时访问;对关键操作实施多人授权;并加强日志记录,其审查频率应高于标准访问日志。许多合规框架明确要求对所有特权访问请求和批准保留经过审计的记录。
市场上的 IGA 工具
领先的 IGA 平台包括 SailPoint IdentityNow(企业 IGA 领域的行业领导者)、Saviynt(云和 SaaS 覆盖能力强)、IBM Security Identity Governance,以及 One Identity Manager。云服务提供商也提供原生解决方案:Azure AD Identity Governance 可提供访问审查和权利管理。这些平台通过 SCIM 和应用程序接口与 HR 系统集成,从而自动化完整的身份生命周期。
IGA 的合规优势
IGA 可直接支持多项法规的合规要求。SOX 要求能够证明谁可以访问财务系统,并保留变更审计轨迹。HIPAA 强制要求实施访问控制,将 PHI 的访问限制在获授权人员范围内,并记录所有访问的审计日志。GDPR 要求仅允许具有合法用途的人员访问数据。IGA 平台可以生成审计人员所需的访问审查记录、权利报告和配置审计轨迹。
快速检查
请测试您对本课所学 CompTIA Security+(SY0-701)概念的理解。
课程回顾
在本课中,您学到了:身份治理通过管理入职、岗位变更和离职的生命周期,确保访问权限始终适当;访问认证审查会定期确认权限仍然合理;以及 SCIM 可自动执行配置和取消配置,从而防止孤立账户并减少入职延迟。接下来,我们将学习即时访问和条件访问策略。
常见问题解答
「身份治理与配置」课时是免费的吗?
是的 — 「身份治理与配置」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「身份治理与配置」这节课中我会学到什么?
了解身份生命周期管理如何覆盖入职到离职的全过程,并通过自动配置防止孤立账户和权限不断累积。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「身份治理与配置」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。