Управление доступом на основе ролей

Настройте Keeper в соответствии со структурой вашего каталога и предоставьте каждому пользователю доступ, необходимый для выполнения его рабочих обязанностей

Ваш поставщик удостоверений уже определяет структуру вашей организации. Keeper сопоставляется с этой структурой, поэтому применяемые вами права доступа соответствуют фактической структуре организации. ИТ-специалисты могут централизованно определять, назначать и проверять разрешения в любом масштабе из единой консоли администратора.

Централизованная консоль администратора Keeper с отображением корпоративных пользователей, ролей и команд, демонстрирующая управление доступом на основе ролей (RBAC) для централизованного управления разрешениями и доступом пользователей.

Неконтролируемый доступ — один из главных рисков для безопасности

Доступ незаметно расширяется. Пользователи сохраняют разрешения, которые им больше не нужны. ИТ-специалисты перестают понимать, кто к чему имеет доступ, а каждые дополнительные учетные данные увеличивают поверхность атаки.

Со временем сотрудники накапливают права доступа и сохраняют разрешения, связанные с ролями, которые они уже не выполняют.

У ИТ-специалистов нет четкого представления о том, кто имеет доступ к тем или иным учетным данным и системам.

Когда сотрудник покидает организацию, ему остаются известны учетные данные, к которым он имел доступ.

Каждая команда управляет доступом по-своему, без единого стандарта.

SOC 2, HIPAA и NIST 800-53 требуют документированного и проверяемого контроля доступа.

С Keeper каждый пользователь получает именно тот доступ, который необходим для его роли

Начните с уже используемого каталога

Ваш исходный каталог, Active Directory, Entra ID, Okta или любой поставщик удостоверений с поддержкой SAML 2.0, определяет организационную структуру. Keeper использует эту структуру. Вы связываете существующие группы с командами и ролями Keeper, и права доступа назначаются в соответствии с уже поддерживаемой вами структурой.

Команды определяют, к чему пользователи могут получать доступ

Команда определяет, к каким ресурсам хранилища могут получать доступ ее участники: паролям, секретам и привилегированным ресурсам, таким как компьютеры и базы данных. Назначьте группу команде, и все ее участники получат одинаковые права доступа.

С помощью Workflow вместо этого можно добавить пользователей в список тех, кто имеет право на доступ к команде. Пользователи запрашивают доступ, когда он им необходим, и отказываются от него после завершения работы, что сокращает объем постоянных привилегий.

Настройки RBAC в Keeper с назначениями ролей, политиками применения, административными разрешениями и пользователями корпоративного узла.

Роли определяют, что пользователи могут делать

Роль — это набор политик применения, распространяющихся на ее участников. Роли определяют требования к входу и двухфакторной аутентификации (2FA), ограничения платформы и хранилища, правила совместного доступа и экспорта, а также доступные пользователю возможности. Если пользователь входит в несколько ролей, Keeper применяет наиболее строгие политики, поэтому принцип минимальных привилегий соблюдается по умолчанию.

Настройки двухфакторной аутентификации (2FA) в Keeper: обязательная 2FA с включенными ключами безопасности FIDO2 и доступными дополнительными способами аутентификации.

Масштабируйте управление доступом, а не настраивайте его отдельно для каждого пользователя

Назначения команд и ролей сопоставляются с группами вашего каталога с помощью подготовки учетных записей по протоколу SCIM, Keeper AD Bridge или вашего поставщика удостоверений. Когда сотрудник присоединяется к организации, переходит в другую команду или покидает организацию, его права доступа обновляются автоматически. Не требуется вносить изменения вручную, а устаревшие разрешения от предыдущей роли не сохраняются.

Делегируйте администрирование по узлам

Структура узлов Keeper позволяет передать назначенному администратору управление определенной частью организации, регионом, подразделением или бизнес-единицей, без предоставления доступа к чему-либо за ее пределами. Например, ИТ-администратор EMEA может управлять пользователями, командами и ролями только в этом регионе.

Настройки разрешений RBAC в Keeper с административными элементами управления для управления узлами, пользователями, ролями, командами, отчетностью, SSO и одобрением устройств.

Сократите постоянные привилегии с помощью доступа Just-in-Time (JIT)

С помощью функции KeeperPAM® Keeper Privileged Cloud можно предоставлять доступ Just-in-Time к любому управляемому ресурсу или активу в хранилище. Пользователи получают привилегированный доступ только тогда, когда он им необходим, и лишаются его после выполнения задачи.

Настройки доступа Keeper JIT, показывающие временное повышение привилегий для роли администратора по вопросам нормативного соответствия с автоматическим прекращением доступа через один час.

Снизьте риски при уходе сотрудников

Когда сотрудник покидает организацию, заблокируйте его хранилище и передайте право владения другому пользователю. Политики ролей определяют, кто и для каких пользователей может выполнять такую передачу. При этом сохраняется архитектура нулевого разглашения.

Меню управления пользователями Keeper с административными действиями: изменение данных пользователя, отключение 2FA, передача учетной записи, принудительное истечение срока действия мастер-пароля, блокировка учетной записи и удаление пользователя.

Встроенные возможности контроля и аудита

Специалисты по безопасности могут формировать отчеты о доступе в консоли администратора Keeper, проверять разрешения отдельных пользователей или команд и предоставлять подтверждающие данные, необходимые аудиторам. Все назначения ролей, изменения политик и действия в хранилище регистрируются и могут быть включены в отчеты.

Панель отчетности Keeper с основными событиями пользователей за последние 30 дней, включая количество событий и временную шкалу входов в систему, доступа к записям, автозаполнения и совместного доступа.

Возьмите под контроль доступ, прежде чем им воспользуется кто-то другой

Элементы управления доступом на основе ролей в Keeper помогают ИТ-специалистам и специалистам по безопасности применять принцип минимальных привилегий и повышать прозрачность доступа без необходимости управлять им вручную.

Вопросы и ответы

В чем разница между командой и ролью в Keeper?

Команды предоставляют доступ к ресурсам хранилища, таким как пароли, секреты и привилегированные ресурсы. Роли применяют к пользователям политики и предоставляют такие возможности, как привилегированный доступ KeeperPAM и Keeper Secrets Manager. Команды определяют, к каким ресурсам может получить доступ пользователь, а роли — какие политики и права к нему применяются. Роли можно назначать командам для большей гибкости.

Как создаются команды и роли и как ими управлять?

И команды, и роли можно создавать вручную в консоли администратора, автоматически сопоставлять с группами с помощью подготовки учетных записей по протоколу SCIM, создавать с помощью Keeper Commander® или назначать из Active Directory через Keeper AD Bridge. После создания для каждой роли настраиваются собственные политики, а для каждой команды — собственные права доступа к ресурсам.

Интегрируется ли Keeper с Active Directory и поставщиками удостоверений?

Да. Keeper интегрируется с Active Directory, Azure AD/Entra ID, Okta и другими поставщиками SSO. Назначение команд и ролей может определяться членством в группах каталога, благодаря чему права доступа остаются актуальными без необходимости обновлять их вручную.

Какие политики можно настроить для каждой роли?

Роли охватывают настройки входа, требования к 2FA, ограничения платформы, функции хранилища, правила использования паролей, элементы управления совместным доступом и экспортом, параметры работы KeeperFill®, списки разрешенных IP-адресов, разрешения на передачу учетных записей, доступ к Keeper Secrets Manager и настройки привилегированного доступа KeeperPAM. Каждая из этих областей настраивается отдельно для каждой роли.

Можно ли предоставлять временный доступ вместо постоянного?

Да. С помощью KeeperPAM и Keeper Privileged Cloud можно предоставлять доступ Just-in-Time к привилегированным ресурсам, чтобы пользователи имели доступ только на время выполнения конкретной задачи, а постоянные привилегии были сведены к минимуму.

Могут ли разные администраторы управлять разными частями организации?

Да. Делегированному администратору можно предоставить некоторые или все административные разрешения для назначенного узла или подузла, при этом у него не будет доступа к информации об остальных подразделениях организации.

Что происходит с учетными данными, когда сотрудник покидает организацию?

Администраторы могут заблокировать хранилище уходящего сотрудника и передать право владения другому пользователю. Процесс построен на архитектуре нулевого разглашения и регулируется ролями: инициировать передачу могут только пользователи с соответствующими разрешениями.

Как Keeper помогает при проведении аудитов на соответствие требованиям?

Консоль администратора предоставляет подробные отчеты о доступе пользователей, назначении ролей и действиях в хранилище, формируя журнал аудита, необходимый для соответствия SOC 2, HIPAA, NIST 800-53, ISO 27001 и аналогичным стандартам.

Отказаться от согласия с использованием cookie-файловМы ценим вашу конфиденциальность

Мы используем файлы cookie на нашем веб-сайте, чтобы предоставить вам наилучшие возможности при просмотре веб-страниц, предоставлять персонализированную рекламу наших продуктов и контента, а также анализировать трафик веб-сайта. Чтобы узнать больше, ознакомьтесь с нашей Политикой конфиденциальности.

Подпишитесь на бесплатный пробный период

Купить сейчас