Control & Trust·production

IAM.Identity

Единая идентичность пользователей, тенантов, ролей и product sessions.

Ключевые возможности

  • SSO и федерация пользовательских сессий
  • Tenant membership и роли
  • Общий auth context для продуктов IAM

Пошаговые инструкции

Сценарии

Начинайте с результата: откройте сценарий, подготовьте prerequisites, выполните шаги и проверьте признаки успеха.

01 Подключить корпоративный SSO к tenantПользователи входят через корпоративный IdP и получают только назначенные роли.
Для кого
IAM administrator
Результат
Пользователи входят через корпоративный IdP и получают только назначенные роли.

Перед началом

  • OIDC issuer metadata
  • Client id и Secret
  • Redirect URIs IAM-продуктов

Шаги

  1. Создайте identity providerДобавьте issuer, authorization/token endpoints, client id и Secret reference.
  2. Настройте claimsСопоставьте subject, email, tenant/groups и обязательные verified claims.
  3. Ограничьте redirect URIsРазрешите только HTTPS origins конкретных IAM-приложений.
  4. Проверьте тестового пользователяВыполните вход, проверьте tenant membership и отсутствие лишних ролей.
Как проверить результат

Session содержит ожидаемые issuer, subject, tenant и role set.

Если не работает

Redirect loop обычно означает mismatch redirect URI, issuer или clock skew.

02 Отозвать доступ пользователя во всех IAM-продуктахНовые токены не выдаются, активные сессии становятся недействительными.
Для кого
Tenant owner
Результат
Новые токены не выдаются, активные сессии становятся недействительными.

Перед началом

  • Tenant owner role
  • Идентификатор пользователя
  • Причина отзыва

Шаги

  1. Откройте membershipНайдите пользователя внутри нужного tenant, а не по глобальному каталогу.
  2. Отключите membershipУкажите reason и эффективное время отзыва.
  3. Завершите сессииВыполните Sign out all sessions и отзовите refresh tokens.
  4. Проверьте приложенияУбедитесь, что Core, Router и прикладные продукты отвечают 401/403.
Как проверить результат

Audit содержит membership disable и session revocation с одним actor/reason.

Если не работает

Если сессия продолжает работать, проверьте token TTL и enforcement session version в приложении.

Разделы приложения

Открыть подробное руководство

Для каждого экрана приложения подготовлена отдельная страница с кнопками, безопасными примерами значений, CLI/API и восстановлением по кодам ошибок.

Открыть подробное руководство →

Роль в экосистеме

IAM.Identity формирует доверенный контекст пользователя и организации. Продукты получают идентификатор субъекта, tenant membership, роли и ограничения сессии, не создавая несовместимые модели авторизации для каждой поверхности.

Основной сценарий

sign-in → identity session → tenant selection → product session → scoped action

После аутентификации пользователь выбирает доступный tenant. Продукт проверяет session context и применяет собственные domain permissions. Отсутствующий tenant или роль не заменяются молчаливым default scope.

Сущности

  • User — пользовательская идентичность;
  • Tenant / organization — изолированный организационный scope;
  • Membership — связь пользователя и tenant;
  • Role — набор разрешённых действий;
  • Session — ограниченный по времени контекст входа;
  • Service credential — отдельная машинная идентичность.

Интеграции

Identity context используется IAM.Core при tool discovery, IAM.Router при квотах и policy lookup, Marketplace при разделении пользовательских установок, а IAM.Bot — при tenant administration.

Безопасность

  • session tokens не публикуются в URL и документации;
  • смена роли или disable пользователя инвалидирует активный доступ;
  • service credentials не подменяются пользовательской сессией;
  • tenant owner операции требуют отдельной проверки;
  • audit связывает действие с субъектом и tenant без раскрытия секрета.

Эксплуатация

Проверяйте login/logout, истечение и refresh сессии, смену tenant, disable/enable, приглашения и поведение downstream после отзыва. Для критичных продуктов нужен отдельный regression на stale session и cross-tenant access.

Граница ответственности

Identity подтверждает субъект и scope, но domain-решение остаётся за продуктом. Например, право войти в Marketplace не означает право управлять любым hosted agent или менять fleet-level настройки.