Visão geral
O gerenciamento de identidade e acesso (IAM) é uma forma centralizada e consistente de gerenciar as identidades dos usuários (ou seja, pessoas, serviços e servidores), automatizar controles de acesso e atender a requisitos de conformidade em ambientes tradicionais e de containers. Funcionários usando VPN para acessar recursos da empresa no trabalho remoto são um exemplo de uma solução de IAM em funcionamento.
O IAM é parte da solução para garantir que as pessoas certas tenham acesso aos recursos certos, principalmente em várias instâncias de computação em nuvem. Os frameworks de IAM são essenciais para gerenciar identidades em ambientes bare metal, virtuais, de nuvem híbrida e de edge computing a partir de um local centralizado para ajudar a mitigar riscos de segurança ou conformidade.
Introdução aos métodos de IAM
Os métodos de IAM servem para controlar o acesso a ativos, aplicações e dados on-premise e na nuvem com base na identidade do usuário ou da aplicação e nas políticas definidas pelo administrador. Eles estão presentes em todos os estágios do ciclo de vida de DevOps e ajudam a proteger o sistema de acessos não autorizados e movimento lateral.
Os conceitos de IAM incluem:
Autenticação: verificar a identidade de usuários, serviços e aplicações.
Autorização: conceder o acesso autenticado do usuário a recursos ou funções específicos.
Provedores de identidade, cofres secretos e módulos de segurança de hardware (HSMs): permite que as equipes de DevOps gerenciem e protejam credenciais de segurança, chaves, certificados e segredos, em repouso e em trânsito.
Procedência: verificação da identidade ou autenticidade de um código ou imagem, normalmente por meio de algum tipo de assinatura digital ou registro de atestado.
Com a evolução contínua do cenário de segurança, o IAM também pode incluir outras funcionalidades, como inteligência artificial (IA), machine learning (ML) e autenticação biométrica.
Acesse a biblioteca de conteúdos da Red Hat
Autenticação: gerenciamento das identidades de usuários
Autenticação é o processo de confirmar ou verificar a identidade de uma pessoa. Uma identidade de usuário (ou identidade digital) é o conjunto de informações usadas para autenticar uma pessoa, um serviço ou até mesmo dispositivos de IoT em conjuntos específicos de dados ou redes empresariais. O exemplo mais básico de autenticação é quando uma pessoa entra em um sistema usando uma senha. O sistema confirma a identidade apresentada verificando a informação fornecida (senha).
Além de capturar as informações de login, o processo de autenticação também permite que os administradores de TI monitorem e gerenciem atividades na infraestrutura e nos serviços.
Há várias abordagens para implementar uma política que aumente a segurança do ambiente e mantenha a usabilidade para os usuários. As duas mais comuns são single sign-on (SSO, login único) e autenticação multifator (MFA).
SSO: serviços, dispositivos e servidores diferentes exigem autenticação separada para serem acessados. O SSO configura um serviço de identidade central que os serviços configurados podem consultar para confirmar a identidade dos usuários. Os usuários só precisam se autenticar uma vez e podem acessar vários serviços.
MFA: uma camada adicional de segurança que exige várias verificações para confirmar a identidade antes de conceder acesso. Para esse método, considere usar dispositivos criptográficos, como tokens de hardware e cartões inteligentes, ou configure métodos de autenticação, como senhas, RADIUS, OTP por senha, PKINIT e senhas reforçadas.
Você também pode usar outras ferramentas na sua infraestrutura para facilitar o gerenciamento de identidades, principalmente em ambientes complexos ou distribuídos, como a nuvem ou pipelines de CI/CD, onde a autenticação do usuário pode ser difícil de implementar com eficiência. As funções do sistema são vantajosas principalmente em um ambiente DevSecOps. Com fluxos de trabalho de configuração automatizada consistentes e reproduzíveis, os administradores de TI economizam tempo e recursos, reduzindo ao longo do tempo a carga e as tarefas manuais associadas a implantação, administração de identidades e provisionamento/desprovisionamento.
Autorização: definição de acesso
Autenticação é o processo que identifica quem está tentando acessar um serviço. Autorização é o processo que define o que o usuário pode fazer com o serviço em questão, como editar, criar ou excluir informações.
Os controles de acesso levam o gerenciamento de identidade um passo adiante, atribuindo a uma identidade de usuário um conjunto de direitos de acesso pré-determinados. Esses controles são frequentemente atribuídos durante a configuração da conta ou o provisionamento do usuário e operam sob a prática de "privilégio mínimo", uma base do modelo Zero Trust.
O privilégio mínimo concede a um usuário acesso apenas aos recursos necessários para uma finalidade específica, como um projeto ou tarefa, e permite que ele execute as ações (permissões) necessárias. As políticas de acesso também podem limitar a quantidade de tempo disponível para determinados recursos.
Por exemplo, um funcionário pode ter permissão para acessar uma variedade maior de recursos do que terceiros, como prestadores de serviços, parceiros, fornecedores e clientes. Se um usuário precisar de um nível de acesso diferente, os administradores de TI podem entrar no banco de dados de identidades e fazer os ajustes necessários.
Entre os sistemas de gerenciamento de acesso que usam o menor privilégio estão o gerenciamento de acesso privilegiado (PAM) e o controle de acesso baseado em função (RBAC).
O PAM é o tipo de controle de acesso mais crítico. Normalmente, administradores e a equipe de DevOps que recebem essas atribuições têm o acesso mais completo a dados confidenciais e podem fazer alterações em bancos de dados, sistemas, servidores ou aplicações empresariais.
O RBAC define funções, ou conjuntos de usuários, e concede a elas permissões a esses recursos ou funções com base nas responsabilidades das tarefas. O RBAC torna a aplicação de direitos de acesso consistente e clara, o que simplifica a administração e o onboarding, além de reduzir o aumento de privilégios. O RBAC poupa tempo e recursos ao automatizar a atribuição dos direitos de acesso com base na função de um usuário dentro da organização.
Como escolher a solução ideal de IAM
O IAM oferece um nível de segurança integrada por todo o pipeline de desenvolvimento de apps e é crucial para implementar o DevSecOps na sua organização. Ele é uma das bases na criação de uma abordagem em camadas da segurança em ambientes bare metal, virtual, de container e de nuvem.
É importante garantir que seu sistema de IAM ofereça suporte a soluções em vários ambientes e cargas de trabalho, incluindo a implementação de IAM no desenvolvimento, teste, operações e monitoramento de aplicações.
Como há uma grande variedade de soluções de IAM disponíveis, as empresas podem restringir as opções delas da seguinte maneira:
Conduzir uma auditoria dos sistemas novos e legados, principalmente se você tiver aplicações on-premise e na nuvem.
Identificar lacunas na segurança de stakeholders internos e externos.
Definir tipos de usuário e respectivos direitos de acesso específicos.
Depois de definir as necessidades de segurança da sua organização, é hora de implantar sua solução de IAM. Escolha uma solução independente, um serviço de identidade gerenciado ou um serviço de subscrição na nuvem, como Identidade como Serviço (IDaaS), de um terceiro.
Uma solução de IAM da Red Hat
O Red Hat® Enterprise Linux® sustenta a segurança em todo o portfólio da Red Hat com funcionalidades integradas de gerenciamento de identidade e sistema operacional que ajudam as organizações a avançar e ficar em conformidade com a arquitetura de Zero Trust (ZTA).
O Red Hat Enterprise Linux oferece recursos multifacetados de gerenciamento de identidade, incluindo:
- Gerenciamento centralizado de identidades: o Red Hat Enterprise Linux facilita o gerenciamento centralizado de identidades, permitindo que as organizações reforcem os controles de segurança, atendam aos padrões de conformidade e gerenciem as políticas de autenticação a partir de um único local. Assim, é possível ter consistência nas plataformas, melhorar a experiência do usuário e reduzir a sobrecarga da TI.
- Autenticação multifator (MFA) e recursos sem senha: o Red Hat Enterprise Linux oferece MFA, proporcionando uma segunda camada de verificação de identidade. O Red Hat Enterprise Linux impulsiona a maturidade do ZTA ao oferecer suporte à autenticação sem senha, incluindo FIDO2/WebAuthn e tickets Kerberos derivados de passkeys para autenticação via SSH e GDM, levando a segurança além da simples MFA e proporcionando uma autenticação adaptativa e resistente a phishing.
- Integração com provedor de identidade externo: o Red Hat Enterprise Linux permite que os usuários façam autenticação com clientes usando OAuth 2.0 e se integram a provedores de identidade externos, como Keycloak, Entra ID (Azure AD) e GitHub. Isso permite a delegação de processos de autenticação e autorização a entidades externas, aumentando a flexibilidade e a interoperabilidade em diversos ambientes de TI.
- Gerenciamento abrangente de políticas e certificados: o Red Hat Enterprise Linux oferece gerenciamento de políticas de segurança personalizado, incluindo controle de acesso baseado em função para delegar administração de servidor de gerenciamento de identidade (IdM) e regras sudo personalizadas para limitar o escalonamento de privilégios. Ele também oferece ferramentas robustas de gerenciamento de certificados que automatizam todo o ciclo de vida dos certificados, rastreando expirações, garantindo renovações em tempo hábil e usando autenticação de infraestrutura de chave pública (PKI) para verificar identidades confiáveis, um componente essencial do ZTA.
- Automação e orquestração com funções do sistema: com as funções do sistema da Red Hat (com tecnologia do Ansible Automation Platform), o Red Hat Enterprise Linux automatiza a configuração e o gerenciamento de segurança. Essa automação é essencial para garantir consistência e conformidade em grande escala em todos os ambientes, da nuvem ao on-premise, reduzindo o esforço manual e possíveis erros de configuração. As funções do sistema fazem parte da camada de automação e orquestração no framework CISA ZTA.
O gerenciamento de identidade no Red Hat Enterprise Linux também se integra ao Microsoft Active Directory, ao protocolo leve de acesso a diretórios (LDAP) e a outras soluções de IAM de terceiros, usando interfaces padrão de programação de aplicações (APIs). Também é possível gerenciar centralmente a autenticação e autorização de serviços usando técnicas baseadas em certificado.
Com a automação de base, a segurança e o gerenciamento do ciclo de vida oferecidos pelo Red Hat Enterprise Linux, os produtos em camada executados no nível superior, como o Red Hat OpenShift®, herdam as mesmas tecnologias de segurança e estendem a cibersegurança ao desenvolvimento de aplicações baseadas em container.
Blog da Red Hat
Tudo relacionado à Red Hat: soluções, treinamentos e certificações Red Hat, casos de sucesso de clientes, novidades dos nossos parceiros e notícias sobre projetos das comunidades open source.