Menu dostępności

Identity Management czy Access Management? Jakie są różnice?

W jednym z wcześniejszych artykułów (Czym są IGA oraz IAM i jaka jest między nimi różnica? – Kapitan Hack) opisaliśmy różnice pomiędzy rozwiązaniami klasy IAM oraz IGA. Na pierwszy rzut oka może się wydawać, że najlepszym rozwiązaniem dla każdej organizacji posiadającej rozbudowaną przestrzeń systemów IT, które muszą spełniać wymagania narzucane przez regulatorów, będą systemy klasy IGA (pozycjonuje się je na szczycie piramidy rozwiązań do zarządzania tożsamością i dostępem), ponieważ bardzo często łączą one w sobie wybrane funkcjonalności narzędzi klasy IAM. Jednak nie każda organizacja jest w stanie wykorzystać cały potencjał tych rozwiązań lub nie ma konieczności wdrażania w niej pełnego systemu IGA. Firmy mają tutaj wybór stosowania różnych rozwiązań, które najlepiej zaspokajają ich potrzeby biznesowe i jednocześnie zwiększają poziom bezpieczeństwa. Dla niektórych organizacji znacznie lepszą inwestycją będą rozwiązania klasy IAM, pozwalające na szybsze osiągniecie celów biznesowych, niż czasochłonne wdrażanie pełnego systemu IGA. Jednak czy w przypadku samych rozwiązań IAM możemy mówić o pewnym podziale? Odpowiedź na to pytanie postaramy się zawrzeć w kolejnych akapitach.

Identity Management czy Access Management?

Podczas gdy niektórzy dostawcy systemów do zarządzania tożsamością używają terminu IAM jako synonimu dla zarządzania tożsamością (Identity Management) i zarządzania dostępem (Access Management), to jednak są to dwie różne kategorie. Źródłem takiego łączenia jest fakt, że to dwie bardzo bliskie dyscypliny, a dostawcy rozwiązań starają się zapewnić swoim klientom produkty, które pozwalają zautomatyzować procesy związane z zarządzaniem tożsamością i dostępem w ramach jednej platformy, zwiększając jednocześnie poziom bezpieczeństwa i wydajność w tych obszarach. Gdzie zatem leży różnica pomiędzy IM a AM?

Co to jest Access Management?

Access Management – pierwotnie narzędzia tej klasy miały ułatwić raportowanie uprawnień w systemach takich jak np. Active Directory, które natywnie nie posiadają funkcji pozwalających na łatwy przegląd uprawnień pracowników czy klientów. Narzędzia te nie miały jednak funkcji pozwalających na zautomatyzowanie realizacji koniecznych zmian w uprawnieniach czy możliwości wykorzystania przepływów pracy (workflow) do zarządzania zmianami.

Co to jest Identity Management?

Identity Management – w tym przypadku mówimy o rozwiązaniach, które początkowo koncentrowały się głównie na zapewnieniu centralnej platformy pozwalającej na automatyzację procesów związanych z tworzeniem i usuwaniem kont użytkowników, zapewniającej mechanizmy uwierzytelniania oraz SSO (poprzez przechowywanie w jednym miejscu informacji o kontach i przypisanych im hasłach). W mniejszym stopniu koncentrowały się na zapewnieniu szczegółowego poziomu dostępu czy funkcjach raportowania uprawnień.

Obecnie jednak definicja rozwiązań Access Management (AM) jest znacznie szersza (np. Gartner – Magic Quadrant for Access Management) i zawiera rozwiązania, które zapewniają, wymuszają, kontrolują i umożliwiają uzyskanie dostępu do środowisk chmurowych, nowoczesnych aplikacji webowych i aplikacji webowych starszego typu (legacy). Zarządzenie dostępem realizowane jest dla pracowników, kontraktorów, dostawców, klientów, obywateli (B2E, B2C, B2B, G2C). Według Gartnera oferuje ono: usługi katalogowe, usługi administracyjne (procesy dodawania nowych kont, nadawanie\odbieranie uprawnień, zarządzanie hasłami) dla kont wewnętrznych i zewnętrznych, moduły uwierzytelniania i autoryzacji, SSO i raportowania. Jak widać, pojawiają się tutaj elementy związane nie tylko z zarządzaniem samym dostępem, ale również elementy zarządzania tożsamością i te rozwiązujące cały szereg problemów związanych z zapewnieniem bezpiecznego dostępu do aplikacji – głównie chmurowych i webowych. Jest to o tyle istotne, że po pandemii diametralnie zmieniły się sposób i środowisko pracy, co wymusza na organizacjach stosowanie odpowiednich narzędzi zapewniających bezpieczny i kontrolowany dostęp do aplikacji zewnętrznych. Należy się spodziewać wzrostu znaczenia roli systemów AM w redukowaniu zagrożeń związanych z atakami na tożsamości pracowników i współpracowników.

Podsumowując, chociaż z historycznego punktu widzenia możemy mówić o pewnym podziale pomiędzy IM a AM, to obecnie granica ta jest coraz bardziej zatarta i narzędzia oferowane przez takich producentów jak Okta, OneLogin, Microsoft, Ping Identity zawierają w sobie cały zestaw funkcjonalności z obszaru AM i IM.

Popularne

Jak wyglądają ataki brute force na hasła w 2026 roku

Jak wyglądają ataki brute force na hasła w 2026 roku

Jeszcze kilka lat temu wydawało się, że klasyczne ataki brute force powoli odchodzą do historii. Coraz więcej usług korzysta z MFA, mechanizmów blokowania kont, CAPTCHA czy ograniczania liczby prób l...
Entra Connect może przestać synchronizować konta. Co trzeba zrobić przed 30 września 2026 roku?

Entra Connect może przestać synchronizować konta. Co trzeba zrobić przed 30 września 2026 roku?

O planowanym przechodzeniu z Microsoft Entra Connect Sync do Cloud Sync pisaliśmy już w artykule „Entra Connect Sync odchodzi w cień”. Istnieje jednak jeszcze inny termin, którego nie mogą przeoczyć organizac...
Dlaczego LDAP ma ponad 30 lat, a nadal nie odchodzi na emeryturę?

Dlaczego LDAP ma ponad 30 lat, a nadal nie odchodzi na emeryturę?

Kto pamięta czasy Novell NetWare 3.12? W latach 90. był to w Polsce jeden z najpopularniejszych sieciowych systemów operacyjnych. Można go było spotkać w firmach, urzędach, szkołach, na uczelniach i w ośr...
Jak zhakowane publiczne bramki Wi-Fi używane są do pozyskiwania poświadczeń korporacyjnych?

Jak zhakowane publiczne bramki Wi-Fi używane są do pozyskiwania poświadczeń korporacyjnych?

SecurityWeek za ReliaQuest informuje, że cyberprzestępcy przeprowadzają ataki na urządzenia obsługujące publiczne sieci Wi-Fi z tzw. captive portal (stroną logowania), by przejmować konta Microsoft 365 pod...
AI pomaga stworzyć exploit dla jądra Linuksa. CVE-2026-53264 umożliwia przejęcie uprawnień root

AI pomaga stworzyć exploit dla jądra Linuksa. CVE-2026-53264 umożliwia przejęcie uprawnień root

Sztuczna inteligencja coraz śmielej wspiera specjalistów ds. bezpieczeństwa – nie tylko podczas analizy kodu, ale również przy opracowywaniu działających exploitów. Najnowszym przykładem jest podatność...