Erişimi sürekli doğrula - ayrıldıktan sonra bile.
AD, Azure AD ve LDAP üzerinde Joiner-Mover-Leaver; sadece IdP üzerinden bakan araçların kaçırdığı hayalet hesap avı dahil.
Sorun
İşten ayrılan çalışanlar, kimsenin verildiğini hatırlamadığı SaaS uygulamalarına erişimini sürdürür.
"Google ile giriş" özelliği, kurumsal mı kişisel hesap mı kullanıldığını gizler.
Erişim sertifikasyonu yılda bir kez yapılır; aradaki 364 gün boyunca yetkiler güncelliğini yitirir.
Kimlik kaynakları
Üç kaynak, tek kimlik.
Active Directory, bağımsız LDAP ve Azure AD tek bir kimlik grafına birleşir: UPN normalize edilmiş, DC'ler arası lastLogon MAX, çoklu-controller kayması bulgu olarak görünür, sessizce gizlenmez.
AD, LDAP ve IdP tek grafta birleşir
- · UPN · sAMAccountName
- · memberOf · gruplar
- · lastLogon (DC'lerde MAX)
- · DN · uid
- · memberOf
- · özel öznitelikler
- · SSO oturumu · MFA
- · OAuth izni · scope
- · conditional access
Yaşam döngüsü (giriş-değişim-çıkış)
Döngü haftalarda değil saatlerde kapanır.
HR olayı → AD güncel → IdP senkron → SaaS deprovision → denetim log. Her adım enstrümante, her gecikme SLA'ya karşı ölçülü.
Erişim sertifikasyonu
Erişim sertifikasyonu
İnceleyici-odaklı tut / kaldır / işaretle kampanyaları (ISO 27001 A.5.18); kapandığında denetim-değişmez.
OAuth & SSPM
Bağlı-kiracı OAuth izin envanteri ve duruş: güvenlik varsayılanları, koşullu erişim, admin / misafir / MFA kapsaması.
