Definicja IAM
Identity and Access Management (IAM) to zestaw polityk, procesów i technologii służących do zarządzania cyfrową tożsamością użytkowników oraz kontrolą ich dostępu do zasobów organizacji. System IAM zapewnia, że tylko uprawnione osoby i systemy mają dostęp do określonych danych, aplikacji i infrastruktury, w odpowiednim czasie i kontekście.
Kluczowe komponenty IAM
- Uwierzytelnianie (Authentication) - potwierdzenie tożsamości użytkownika (np. hasło, MFA, SSO).
- Autoryzacja (Authorization) - nadanie odpowiednich uprawnień do zasobów i funkcji.
- Zarządzanie tożsamością (Identity Management) - tworzenie, modyfikacja i usuwanie kont użytkowników.
- Provisioning i deprovisioning - automatyczne nadawanie i odbieranie dostępu na podstawie ról i cyklu życia pracownika.
- Audyt i raportowanie - śledzenie działań użytkowników w celu zapewnienia zgodności z przepisami (np. GDPR, ISO 27001).
Modele uwierzytelniania i kontroli dostępu
| Model | Opis | Zastosowanie |
|---|---|---|
| RBAC | Role-Based Access Control - dostęp na podstawie roli | Środowiska korporacyjne i administracja |
| ABAC | Attribute-Based Access Control - warunki dostępu oparte na atrybutach | Skomplikowane scenariusze z dynamicznymi regułami |
| PBAC | Policy-Based Access Control - polityki i kontekst | Praca zdalna, złożone systemy wielodostępowe |
| Just-in-time (JIT) | Tymczasowe uprawnienia przyznawane na żądanie | Dostęp administracyjny i operacje utrzymaniowe |
Rodzaje wdrożeń IAM: on-premise, w chmurze i jako usługa
Wybór modelu wdrożenia systemu IAM zależy od wielkości organizacji, wymagań compliance oraz tego, gdzie znajdują się chronione zasoby.
IAM on-premise
Tradycyjny model, w którym system IAM działa na infrastrukturze organizacji (np. Active Directory, LDAP). Daje pełną kontrolę nad danymi i integracją z systemami legacy, ale wymaga własnych zasobów do utrzymania, aktualizacji i skalowania.
IAM w chmurze (cloud IAM)
Zarządzanie tożsamością i dostępem realizowane natywnie w środowisku chmurowym (np. Microsoft Entra ID, AWS IAM, Google Cloud IAM). Cloud IAM ułatwia dostęp do zasobów SaaS i aplikacji rozproszonych geograficznie oraz upraszcza wdrożenie MFA i SSO w środowisku hybrydowym.
IAM jako usługa (IDaaS)
Identity-as-a-Service to model, w którym dostawca zewnętrzny utrzymuje i rozwija system IAM w formie usługi subskrypcyjnej. Organizacja korzysta z gotowej platformy bez konieczności budowy własnej infrastruktury identity, co skraca czas wdrożenia i przenosi część odpowiedzialności za utrzymanie na dostawcę usług IAM.
Listę firm oferujących wdrożenie i utrzymanie IAM, MFA, SSO oraz PAM znajdziesz w kategorii Bezpieczeństwo Infrastruktury.
Integracje i technologie wspierające IAM
- SSO (Single Sign-On) - jedno logowanie do wielu systemów.
- MFA (Multi-Factor Authentication) - uwierzytelnianie z użyciem wielu czynników.
- Federacja tożsamości - współdzielenie tożsamości między domenami przez zaufanego dostawcę tożsamości (IdP), z użyciem protokołów takich jak SAML, OAuth 2.0 czy OpenID Connect.
- Directory Services - np. Active Directory, LDAP - centralna baza danych o użytkownikach.
- PAM (Privileged Access Management) - rozszerzenie IAM o kontrolę i monitoring kont uprzywilejowanych.
- CIAM (Customer IAM) - odmiana IAM dedykowana tożsamości klientów i partnerów zewnętrznych.
Korzyści wdrożenia IAM
- Redukcja ryzyka nieautoryzowanego dostępu i ataków wewnętrznych.
- Zgodność z przepisami (GDPR, ISO 27001, NIS2).
- Automatyzacja procesów onboarding/offboarding pracowników.
- Wzrost wydajności użytkowników końcowych dzięki SSO.
- Szybsze reakcje na incydenty dzięki precyzyjnemu audytowi dostępu.
Wyzwania i zagrożenia
- Shadow IT - niekontrolowane aplikacje i konta poza systemem IAM.
- Nieaktualne uprawnienia - brak procesu recertyfikacji i revokacji.
- Koszty wdrożenia i integracji - zwłaszcza w środowiskach legacy.
- Fałszywe loginy MFA (phishing push) - wymagana edukacja i nowoczesne metody (np. passkey).
- Skalowanie w środowisku hybrydowym - integracja z SaaS, infrastrukturą chmurową i on-premise.
Trendy w rozwoju IAM
- Zero Trust - dostęp weryfikowany na każdym etapie, nie tylko przy logowaniu.
- Decentralised Identity (DID) - kontrola tożsamości przez użytkownika, wykorzystująca technologie rozproszonych rejestrów.
- Machine Identity Management - zarządzanie certyfikatami, API keys i tożsamościami maszynowymi.
- Passwordless authentication - logowanie bez haseł przy użyciu biometrów i FIDO2.
Najczęściej zadawane pytania o IAM
Co to jest system IAM?
System IAM to zestaw narzędzi i procesów, które weryfikują, kim jest użytkownik (uwierzytelnianie), i decydują, do czego ma dostęp (autoryzacja). Obejmuje zarządzanie kontami, uprawnieniami, SSO, MFA oraz audytem działań w organizacji.
Czym różni się IAM od pojedynczych narzędzi access management?
Access management odpowiada wyłącznie za kontrolę dostępu w danym momencie logowania, natomiast IAM obejmuje pełny cykl życia tożsamości - od utworzenia konta, przez nadawanie i odbieranie uprawnień, po audyt i zgodność z regulacjami takimi jak NIS2 czy ISO 27001.
Czy IAM w chmurze różni się od IAM on-premise?
Cloud IAM i IAM on-premise realizują te same funkcje - uwierzytelnianie, autoryzację i audyt - ale różnią się miejscem utrzymania systemu i zakresem integracji. IAM w chmurze ułatwia obsługę aplikacji SaaS i pracy zdalnej, IAM on-premise daje pełną kontrolę nad infrastrukturą i danymi uwierzytelniającymi.