01Задача
Доступы к серверам выдавались вручную, пароли технических учётных записей передавались людям, а временные права не отзывались. Нужна была концепция платформы, которая наводит порядок: кто, куда, на каком основании и до какого времени имеет доступ.
02Решение
- Вход по корпоративной учётной записи Active Directory с MFA и единым входом
- Брокер доступа открывает SSH- или RDP-сессию от имени технической учётной записи — секрет из хранилища пользователю не выдаётся
- Права — пересечение роли, подразделения, группы серверов, типа учётной записи и политики ресурса
- Всё сверх постоянных прав — заявка со сроком и автоматическим отзывом
- Аудит каждого действия и передача событий в SIEM
03Результат
- Концепция в полном объёме ТЗ: обследование, сценарии, UI-концепция, архитектура, матрица доступа, безопасность и план развития
- Кликабельный прототип всех экранов с переключателем ролей
- Трассировка на критерии приёмки; все материалы открываются в браузере без установки ПО