【问题标题】:Difference between Active directory and Identity and Access managmentActive Directory 与身份和访问管理之间的区别
【发布时间】:2021-07-31 01:51:17
【问题描述】:

如果这个问题对您来说听起来微不足道,请原谅。但我对身份和访问管理非常陌生。市场上有来自 IBM、Oracle 等的多种工具。

我来自微软背景,我的印象是身份和访问管理工具所做的一些事情可以通过 Active Directory 完成。

我很难理解 Active Directory 与身份和访问管理有何不同。

我可以将这些 IAM 工具与 Active Directory 集成吗?

是否对存储在 Active Directory 中的内部用户进行身份和访问管理?

如果 IAM 提供了某些原因或功能(在 Active Directory 的顶部),这种交互是如何工作的?例如。我的服务器凭据总是根据活动目录进行检查。无法针对 IAM 数据库进行检查。这是否意味着 IAM 使用 Active Directory 作为存储库?

【问题讨论】:

    标签: active-directory


    【解决方案1】:

    这是一个令人惊讶的常见问题,它对很多人没有帮助 市场参与者喜欢使用误导性术语来描述 他们自己的产品。

    这样想:

    目录,包括活动目录:

    • 目录是存储身份信息的系统:

      • 数据的物理存储方式各不相同,并不是很重要。
      • 存储的数据包括用户 ID、姓名、其他身份 属性等。
      • 可能有与用户对象关联的密码,但那是 并非总是如此。
      • 可能存在组和组成员身份,它们模拟什么 人们也有访问权限。这也是可选的。
      • 目录中的对象可能根本不代表人 - 你可以 拥有计算机对象、策略对象、打印机等。
    • 目录通过网络服务公开这些数据。原则上, 使用 LDAP(轻量级目录访问协议)。结合时 使用 SSL 或 TLS,这将成为 LDAPS 并被加密。这是 用于搜索、读取和插入/更新内容的主要协议 进入目录。

    • Active Directory (AD) 是 Microsoft 的主要目录产品,用于 企业使用。还有 Azure AD(根本不是 AD, 实际上 - 据我所知,没有 LDAP 服务)和 Active Directory 轻量级目录服务 (AD-LDS) 对 PC 登录没有用,但在其他方面是一个可靠的 LDAP 目录。

    • 还有许多其他可用的 LDAP 目录产品,包括 OpenLDAP(免费/开源)、OID (Oracle) 等等。

    • AD 在很多方面都很有趣:

      • 它与 Windows 操作系统紧密集成。

      • 公司环境中的用户通常会登录到他们的 PC 使用 AD ID/密码,而不是存在的本地 ID/密码 仅在 PC 上。

      • AD(组策略对象)中有用于管理安全性的工具 PC 上的政策以及与用户相关的政策。

      • AD 具有很强的可扩展性,支持实时和容错 跨数百个目录复制目录内容 服务器,微软称之为域控制器。

    身份和访问管理:

    • 而目录是您存储有关信息的地方 用户,并在需要时检索它(例如,识别用户 登录系统/应用程序,对它们进行身份验证并检查什么 他们被授权访问),身份和访问管理 (IAM) 系统用于自动化填充业务流程 并管理目录的内容。

    • IAM 系统的一个示例用例是监控 HR 系统, 检测新员工、搬迁和离职并自动创建, 在一个或一个中修改或删除登录帐户和身份属性 更多目录作为响应。

    • IAM 系统的另一个示例用例是公开 Web 用户可以请求更改自己或其他用户的门户的门户 访问权限或身份信息。此类请求可能会受到 验证和授权之前,他们被写入一个或 更集成的目录。

    • IAM 系统的其他用例包括密码同步 多个系统和应用程序之间,自助密码 当用户有登录问题时重置或解锁,定期审查 并清理过时的访问权限(例如登录帐户和组 会员资格),维护组织结构图关系(链接经理 下属),政策的应用,如隔离 职责(拥有组成员身份的人不应同时拥有 组成员身份)以及各种报告和分析。

    • IAM 系统通常与许多系统集成。这包括 HR 应用程序或其他“记录系统”目录,例如 AD 或 OpenLDAP、Unix/Linux、Oracle、MSSQL 等系统上的本地帐户, 等,应用程序中的访问权限,从本地事物 从 SAP 或 Oracle EBS 到 Salesforce.com 等云托管应用程序, 同意,等等等等。 IAM 系统的价值主张 可以被认为是由于自动化过程的产物 系统集成的倍数。

    身份和访问管理:

    底线是目录是您存储有关数据的地方 人和其他对象,IAM 系统是您管理数据的方式 以良好的效率和控制进行扩展。

    顺便说一句,有一个很好的术语定义集合 与 IAM here 相关(已存档)

    【讨论】:

      【解决方案2】:

      “身份”一词使用不一致的另一个主要问题。在大多数 IAM 解决方案中,身份是其他系统中的所有其他帐户随后将关联的单个标识符。您在多个系统中拥有一个身份和多个帐户。这就是记录系统、权威来源或黄金来源发挥作用​​的地方,而且很少是 AD。 HR 通常是用于此身份的记录系统,因为它永远不会改变,无论您的工作状态、位置等如何。确实,您的主要 AD 凭据用于让您进入网络、为您提供电子邮件和许多其他资源.但是我们中的许多人拥有不止一个 AD 帐户,而且在很多情况下,您在 AD 中所依赖的唯一标识符实际上会发生变化。在大多数 IAM 解决方案中,SID 通常不是功能选择,因此选择了其他属性,这些属性可以并且将会改变;通常,当您使用此属性投入过多时,您会突然意识到您坚固的砖砌房屋现在是一个潜在的纸牌屋。

      不幸的是,即使是 MS 也过于轻率地使用 Identity,尤其是在 Azure 领域。当他们应该使用“帐户”一词时,他们会谈论身份。在这些 MS 讨论中,您将拥有多个身份。这在 IAM 世界中行不通。在我们决定 Identity 是对您的单一来源引用之前,我们曾经将其称为您的“肚脐帐户”,这意味着您希望只有一个肚脐,而“肚脐帐户”是您拥有的所有其他帐户的那个被绑定到。想想一个高度分布的关系数据库中的主密钥。这就是您如何将跨多个系统的所有不同访问实例链接回个人,包括多个 AD 帐户。

      【讨论】:

        猜你喜欢
        • 2013-04-19
        • 2019-11-25
        • 1970-01-01
        • 2020-02-14
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2019-05-13
        相关资源
        最近更新 更多