Авторка: Julia Grits, Netwrix Brand Manager
Большинство компаний используют Active Directory в качестве основы для аутентификации пользователей и управления доступом к корпоративным ресурсам. Это проверенный инструмент, который много лет остается де-факто стандартом. Однако с ростом количества информационных систем, переходом в облако и ужесточением требований к безопасности AD все чаще выполняет лишь часть необходимых задач. Потому что учетные записи – это уже давно не только сотрудники.
Когда говорят об управлении учетными записями, раньше это почти всегда означало сотрудника. Сегодня же организации одновременно управляют работниками, подрядчиками, сервисными аккаунтами, приложениями, API, контейнерами, роботами и другими non-human identities. Каждый из этих объектов получает права доступа, которые необходимо контролировать на протяжении всего жизненного цикла. И в крупной организации количество служебных и машинных учетных записей может превышать количество сотрудников!
И что «самое интересное» для IT-команды – для каждого типа действуют свои правила жизненного цикла, согласования доступов и контроля. Потому что все это многообразие уже давно вышло за пределы AD в различные системы:
- Entra ID
- корпоративные облачные почты Microsoft 365 или Google Workspace
- CRM- и ERP-системы
- HR-платформы
- ITSM-решения
- файловые хранилища
- облачные сервисы различных типов
- отраслевые бизнес-приложения
- Linux- и Unix-системы
- базы данных
- VPN и сетевое оборудование
- бизнес-приложения с собственными локальными учетными записями и т.д.
И чем больше масштабируется бизнес, тем чаще AD перестает быть единственным источником «правды», становясь компонентом большой экосистемы. Именно поэтому IGA-решения (Identity Governance and Administration) работают не с отдельным каталогом, а со всей совокупностью учетных записей независимо от того, где они хранятся.
Давайте копнем, где же проходит граница между Active Directory и современными классами Identity Governance and Administration, и почему многие организации сегодня используют их вместе, а не вместо друг друга.
Авторское примечание
В английском identity – это очень прагматичный технический термин. Он означает сущность (entity), которую система может однозначно идентифицировать и для которой управляет атрибутами, ролями, правами и жизненным циклом. Это не обязательно человек.
В русском, к сожалению, ни один из вариантов не является удачным. Это вечный батл, как же правильно перевести.
- цифровая идентичность – скорее цифровой след и репутация в социальных сетях
- цифровая личность – еще хуже, потому что перед глазами сразу предстает аватар в метавселенной
- просто идентичность – ну здесь без контекста звучит вообще странно, потому что это больше о культуре, национальности, политике, гендере и личности в целом. И где-то там в самом низу будет техническая составляющая
Поэтому в статье под учетными записями я буду иметь в виду все цифровые сущности, которыми управляет организация: учетные записи сотрудников, сервисные аккаунты, технические учетные записи приложений, машинные идентификаторы и другие объекты, получающие права доступа к корпоративным ресурсам.
Никто не говорит, что AD – это плохой вариант
Более двадцати лет Microsoft Active Directory остается одним из ключевых компонентов IT-инфраструктуры. Для большинства организаций именно он является центральным каталогом пользователей, групп и компьютеров, обеспечивая единую точку аутентификации и централизованное администрирование ресурсов домена.
Админы могут легко создавать учетные записи и управлять ими, организовывать их в группы, применять политики безопасности, контролировать доступ к сетевым ресурсам и т.д.
AD делает свою работу, когда нужно обеспечить:
- централизованное хранение учетных записей
- аутентификацию и авторизацию пользователей в домене
- применение групповых политик для управления настройками безопасности
- делегирование административных полномочий
- поддержку стандартных протоколов, таких как LDAP, Kerberos и DNS
Однако важно понимать, что AD создавался прежде всего как служба каталогов и аутентификации, а не как система управления жизненным циклом записей. Да, каталог знает, кто этот пользователь и может ли он войти в систему, но там, где начинаются вопросы типа «Почему этот аккаунт имеет именно такой доступ?», «Кто его согласовал?», «Когда его нужно изменить или отозвать?» – он уже не может ответить.
Именно на этом этапе уже стоит рассматривать другой класс решений – Identity Governance and Administration (IGA). Это не замена Active Directory, а его логичное дополнение, которое учитывает требования бизнеса, информационной безопасности и комплаенса.
Пример, где уже недостаточно
1
Сотрудник работает в 15 системах
2
Кроме AD есть Microsoft 365, CRM, ERP, Service Desk, HRM, VPN, SaaS…
3
Разрешения согласовывают электронной почтой
4
Администраторы вручную делают аккаунты
5
После изменения должности права накапливаются
6
После увольнения отдельные разрешения могут оставаться активными
Признаки того, что компания уже переросла просто Active Directory
Для небольших компаний возможностей AD часто достаточно. И это абсолютно валидно, не нужно изобретать новый велосипед. Но с ростом бизнеса увеличивается количество сотрудников, информационных систем, бизнес-процессов и требований к безопасности. В определенный момент администрирование учетных записей перестает быть только технической задачей и превращается в отдельный управленческий процесс.
Даю небольшой чеклист, нужно ли вам Identity Governance and Administration:
- Пользователи работают во многих системах.
- Создание и изменение учетных записей выполняются вручную. IT-специалисты тратят много времени на создание пользователей, назначение прав, внесение изменений после перевода сотрудников или их увольнения.
- Нет единого источника прав доступа. Трудно быстро ответить на вопрос: кто сегодня имеет доступ к конкретной системе, кто его согласовал и на каком основании.
- Доступы накапливаются со временем. После изменения должности или функциональных обязанностей сотрудники нередко сохраняют старые права, которые уже не нужны для работы.
- Компания регулярно проходит аудиты. Подготовка информации для аудиторов занимает много времени, поскольку данные приходится собирать из разных систем и проверять вручную.
- Процессы согласования не стандартизированы. Запросы на доступ поступают через электронную почту, мессенджеры или устные договоренности, что усложняет контроль и последующий аудит.
Если вы узнали хотя бы несколько из этих пунктов, то, пожалуй, уже пора подумать о новом уровне управления учетными записями и подключить Identity Governance and Administration (IGA), например, Netwrix Identity Manager.
Просто Active Directory или с IGA? Реальные сценарии Joiner-Mover-Leaver
Сценарий 1. Новый сотрудник выходит на работу
Представим, что в компанию приходит новый менеджер по продажам.
Только Active Directory:
- HR сообщает IT о новом сотруднике
- администратор создает учетную запись в Active Directory
- отдельно добавляет пользователя в нужные группы
- создает почтовый ящик Microsoft 365
- настраивает доступ к CRM, ERP, корпоративному порталу, VPN и другим системам
- отправляет логины и пароли новому сотруднику
Даже если отдельные этапы автоматизированы скриптами, процесс часто остается распределенным между несколькими администраторами и различными системами.
С IGA:
- HR создает запись о новом сотруднике в кадровой системе
- IGA-система автоматически определяет его роль, запускает необходимый бизнес-процесс, создает учетные записи во всех нужных системах, назначает соответствующие права доступа и, при необходимости, отправляет заявки на согласование
- к первому рабочему дню сотрудник уже имеет все необходимые доступы
Бизнес-результат: более быстрый онбординг, меньше ручной работы и отсутствие риска, что какой-то важный доступ забыли предоставить.
Сценарий 2. Сотрудник переходит в другой отдел
Менеджер по продажам становится руководителем отдела.
Только Active Directory:
- администратор добавляет новые группы безопасности, но старые права нередко остаются
- через несколько лет сотрудник может иметь доступ к системам, которые давно не нужны для его работы (это явление называют Privilege Creep – постепенное накопление избыточных прав доступа)
С IGA:
- система автоматически анализирует новую роль сотрудника
- отзывает доступы, которые больше не нужны
- назначает новые в соответствии с политиками компании
Если определенные права требуют согласования, соответствующий workflow запускается автоматически.
Бизнес-результат: пользователь имеет только те доступы, которые необходимы для выполнения его текущих обязанностей, что снижает риски внутренних инцидентов и упрощает аудит.
Сценарий 3. Сотрудник увольняется
Это один из самых критичных процессов с точки зрения безопасности.
Только Active Directory:
- учетную запись в домене могут заблокировать сразу, но компания часто использует десятки других систем – CRM, ERP, облачные сервисы, VPN, системы документооборота, отраслевые решения
- если отзыв доступов выполняется вручную, всегда существует риск, что какая-то учетная запись останется активной
С IGA:
- после изменения статуса сотрудника в HR-системе запускается автоматизированный процесс деактивации
- система отзывает доступы ко всем подключенным информационным системам в соответствии с определенными правилами, а все выполненные действия фиксируются для последующего аудита
Бизнес-результат: минимизируется риск несанкционированного доступа после увольнения сотрудника и сокращается время, необходимое IT-отделу для выполнения этой процедуры.
Как выглядит эволюция от Active Directory к IGA?
Если коротко подытожить все вышесказанное – это разные системы с разными задачами.
Давайте разберем, что современные IGA-решения могут добавить, так как они не заменяют Active Directory, а используют его как один из источников данных и автоматизируют бизнес-процессы вокруг учетных записей.
| Этап работы | Базовые возможности AD | Что добавляет IGA |
| Создание и хранение | Хранит учетные записи и объекты в домене | Управляет полным жизненным циклом учетной записи (onboarding, смена роли, увольнение) во всех системах, включая AD |
| Моделирование доступа | Управляет статичными группами и правами внутри AD | Работает с бизнес-ролями, каталогом доступов, политиками; автоматически назначает права на основе роли, должности, подразделения |
| Аутентификация | Проверяет учетные данные пользователей, предоставляет доступ к доменным ресурсам | Интегрируется с IAM/SSO, MFA, но фокусируется не на логине, а на том, кто и почему получает какие права |
| Охват систем | Преимущественно один домен/лес, максимум несколько интегрированных систем | Работает со всеми бизнес-системами (AD, ERP, CRM, облака, SaaS) как с целевыми системами доступа |
| Бизнес-контекст | Не знает должностей, процессов, ответственных; видит только технические объекты | Подтягивает данные из HR и других авторитетных источников, привязывает доступ к должности, подразделению, процессам |
| Контроль и аудит | Логирование событий есть, но нет полноценного governance-слоя | Поддерживает Access Reviews, сертификацию прав, SoD, политики комплаенса, сценарии «кто согласовал, когда, на каком основании» |
| Согласование доступа | Преимущественно ручные заявки в Service Desk или админам | Дает self-service портал, управляет процессами согласования (workflow), сроком действия доступа, делегированием |
| Автоматизация | Скрипты, GPO, отдельные консоли – точечная автоматизация | Централизованные workflow, правила, коннекторы к системам; автоматизация бизнес-процессов вокруг доступа |
Если упростить до одного предложения, то Active Directory отвечает на вопрос «Кто это?», а IGA – «Почему этот аккаунт имеет именно такой доступ и что должно произойти с ним дальше?».
Об IGA классе систем мы уже писали основное, не буду повторять, приглашаю прочитать статью «Руководство по управлению и администрированию идентичностей (IGA)» с описанием и частыми вопросами, возникающими относительно этих систем. Плюс там описана и разница между IGA, IAM и PAM.
Так что, если сравнивать?
Не нужно. Не делайте этого, потому что сравнивать Active Directory и IGA, как вы, надеюсь, уже поняли, просто некорректно, ведь они решают разные задачи. Что выбрать, если масштабирование требует новых процессов? Both!
- Active Directory отвечает за аутентификацию, каталог пользователей и базовое администрирование доступа.
- IGA-система управляет бизнес-процессами вокруг identity: определяет, кто должен получить доступ, к каким системам, на каком основании, кто должен его согласовать, когда этот доступ необходимо изменить или отозвать.
Именно поэтому в современной инфраструктуре эти решения не конкурируют между собой, а дополняют друг друга: AD обеспечивает техническую основу, а IGA, например Netwrix Identity Manager, предоставляет контроль, автоматизацию и управление на протяжении всего жизненного цикла учетных записей и доступов.
IGA поднимает уровень зрелости: от простой регистрации учетных записей в каталоге до управления.







