Dwa lata OneIdP: budowanie zerowego zaufania wykraczającego poza tożsamość

Opublikowany 16 czerwca 2026 r. by Śrirama Kakaralę in Z centrali

Jest pytanie, którego każdy administrator IT prędzej czy później przestaje zadawać na głos, bo uznał, że nie ma na nie jasnej odpowiedzi.

„Dlaczego wiem wszystko o tym urządzeniu — a prawie nic o tym, kto przed nim siedzi?”

Baner promujący koncepcję Zero Trust Access z nagłówkiem „Zero Trust potrzebuje czegoś więcej niż zweryfikowanej tożsamości” oraz logo One Identity i ScaleFusion po lewej i prawej stronie.

Masz status poprawki, stan zgodności, inwentarz aplikacji i lokalizację. Możesz je zdalnie usunąć o 2 w nocy z telefonu. Ale osoba logująca się o 9 rano? To wciąż w dużej mierze ugoda i hasło, które ktoś prawdopodobnie wykorzystał ponownie z trzech innych kont.

Ta luka jest powodem istnienia OneIdP. A po dwóch latach przedstawiamy szczerą historię tego, co było potrzebne, aby ją zamknąć.

W jakim świecie faktycznie żyły zespoły IT?

Typowa odpowiedź była już powszechnie znana: kup narzędzie IAM, przymocuj je do UEM i skonfiguruj SSO gdzieś pomiędzy. 

Różni dostawcy, różne pulpity nawigacyjne i różne miejsca, w których Twoja polityka może po cichu zaprzeczyć samej sobie w chwili, gdy pojawi się skrajny przypadek.

Głębszy problem polegał na tym, że Scalefuzja Uznane środowiska IT przedsiębiorstw nie są budowane wokół czystych scenariuszy — opierają się na wyjątkach. Współdzielone urządzenia, zdalne wdrażanie, kontrahenci na prywatnych laptopach i rozproszone zespoły w pięciu strefach czasowych, żeby wymienić tylko kilka.

To nie były skrajne przypadki, które trzeba było obejść. To były rzeczywiste warunki operacyjne.

Jednak większość strategii dostępu nadal była tworzona z myślą o świecie, w którym wszyscy codziennie pojawiali się w tym samym biurze, na tym samym zarządzanym urządzeniu. W ten sposób uwierzytelnianie stało się proxy dla wszystkiego. Uwierzytelnianie traktowano jako problem rozwiązany. Zweryfikuj hasło, udziel sesji. Gotowe.

Większość decyzji o dostępie nadal podejmowano, mając jedynie fragmentaryczny obraz sytuacji. Bo wiedza o tym, kim ktoś jest, prawie nic nie mówi o tym, z czego się loguje. Czy na tym urządzeniu zainstalowano poprawki zabezpieczeń. Czy należy do organizacji. Czy to zarejestrowany komputer z poprzedniego kwartału, czy prywatny laptop w hotelowym lobby.

To była luka, którą chcieliśmy zamknąć.

Co dostarczyliśmy pierwszego dnia — i dlaczego to był dopiero początek

Kiedy OneIdP został uruchomiony, podjęliśmy świadomą decyzję, której większość zespołów produktowych by nie podjęła. Zamiast listy funkcji, udostępniliśmy bazę.

Katalog w chmurze. Dostęp warunkowy za pomocą karty Keycard. Uwierzytelnianie wieloskładnikowe (MFA) w tym samym panelu, z którego zespoły IT korzystają już na co dzień. Fundamenty były celowo solidne, zanim stały się bogate w funkcje. 

keycard pozwala zespołom IT ustalać rzeczywiste warunki dostępu — zatwierdzone lokalizacje, zaufane zakresy adresów IP, określone sieci Wi-Fi i okna czasowe. Dla zespołów korzystających ze wspólnych haseł i logowania bezkontekstowego, nawet ta pierwsza wersja oznaczała inny sposób pracy.

Solidny grunt, zanim zaczęliśmy go budować.

A potem wydarzyło się coś, co uświadomiło nam, że fundacja faktycznie wylądowała. W ciągu kilku miesięcy klienci nie pytali już, czy OneIdP działa. Już myśleli o tym, co będzie dalej. 

  • Jak wykorzystać istniejącą konfigurację Okta lub Entra. 
  • Jak podejmować decyzje dotyczące dostępu, które uwzględniają zgodność urządzenia, a nie tylko tożsamość. 
  • Jak sprawić, by zespoły pracujące w systemie zmianowym dzieliły się maszynami przez cały dzień roboczy.

Taka była mapa i postępowaliśmy według niej.

Dwa lata budowania tej rzeczywistości

Większość narzędzi określających tożsamość opiera się na założeniach.

Ważne dane uwierzytelniające oznaczają bezpieczną sesję. Zespoły IT przebudują swój katalog, aby dopasować go do nowej platformy. Osoba z dogłębną wiedzą z zakresu zarządzania tożsamościami i dostępem (IAM) będzie dostępna, aby nad tym wszystkim czuwać.

Założenia te od lat stanowią nieodłączny element zarządzania dostępem w przedsiębiorstwie, ponieważ nikt nie zadał sobie trudu, aby je zakwestionować.

Zadaliśmy pytania wszystkim trzem.

1. Tożsamość wystarczy, aby udzielić dostępu

SSO, tak jak zawsze było to postrzegane w branży, zatrzymuje się w momencie potwierdzenia danych uwierzytelniających. Użytkownik jest tym, za kogo się podaje. Sesja przyznana.

Nigdy nie pytano o to, co kryje się za danymi uwierzytelniającymi. Czy urządzenie jest załatane. Czy żądanie pochodzi z sensownej lokalizacji. Czy aplikacja, do której uzyskuje się dostęp, powinna być w ogóle otwarta na danym komputerze w danym momencie.

Zbudowalismy Rozszerzone zasady dostępu (XAP) zapytać dokładnie o to.

Każde logowanie jest oceniane w kontekście pełnego obrazu. Sygnały zgodności urządzenia na żywo z Veltara są bezpośrednio przekazywane do decyzji o dostępie. Jeśli coś nie zostanie sprawdzone, dostęp jest blokowany przed otwarciem. Bez ręcznej weryfikacji. Bez interwencji administratora. Polityka po prostu działa.

Następnie przyjrzeliśmy się drugiej stronie tego samego problemu.

Na urządzeniu, które OneIdP już zna i któremu ufa, prośba o ponowne wpisanie hasła nic nie wnosi. To jedynie tarcie, które dyskretnie daje osobie za ekranem znać, że dział IT jej nie ufa. Ulepszone logowanie jednokrotne na urządzeniach zarządzanych całkowicie to eliminuje. Status zgodności urządzenia staje się poświadczeniem. Doświadczenie staje się niewidoczne — w najlepszym możliwym sensie.

2. Zaczniesz od nowa z tożsamością

Każda oferta „po prostu przejdź na naszą platformę” ma ten sam słaby punkt.

Zakłada się, że zespoły IT porzucą lata konfiguracji katalogów, integracji IdP i polityk dostępu, a następnie odbudują wszystko od podstaw w nowym narzędziu. Dla zespołu zarządzającego 800 urządzeniami na dwóch kontynentach nie jest to łatwa migracja.

Identity Federation została stworzona z myślą o tej rzeczywistości.

OneIdP działa jako warstwa polityki dostępu na bazie istniejącego już fundamentu. Entra, Google Workspace, Okta, PingOne lub lokalne konfiguracje Active Directory, które powstały przed obecnym zespołem IT – wszystko pozostaje na swoim miejscu. 

Poszliśmy jeszcze dalej SCIM Przychodzące i wychodzące. Gdy ktoś dołącza, dostęp jest przyznawany automatycznie. Gdy zmienia się jego rola, dostęp jest dostosowywany. Gdy odchodzi, konta są usuwane bez konieczności zgłaszania problemu lub pomijania czynności manualnych. Reprezentacja pracowników w każdej połączonej aplikacji pozostaje aktualna.

3. Zawsze znajdzie się ktoś, kto będzie tym zarządzał

Decyzja o architekturze to łatwa część. Życie z platformą to obszar, w którym zarządzanie tożsamością zazwyczaj staje się skomplikowane.

Hasła administratorów lokalnych Są dobrym przykładem problemu, który pozostaje w tle, dopóki nie zniknie. Identyczne dane uwierzytelniające na setkach maszyn, niezmienne od miesięcy, ponieważ ich ręczna rotacja to projekt, na który nikt nie ma czasu. LAPS sprawił, że jest to zautomatyzowane. Rotacja odbywa się zgodnie z harmonogramem. Każde dane uwierzytelniające są weryfikowane. Ryzyko znika bez konieczności podejmowania jakichkolwiek działań.

Portal Użytkownika zapewnił pracownikom jedno miejsce, w którym mogli znaleźć wszystkie zatwierdzone zgłoszenia. Selekcja IT, zawsze aktualna, bez wątpliwości co do tego, co zostało zatwierdzone. Coś, co nie wzbudza zachwytu, ale trwale eliminuje konkretną kategorię zgłoszeń do pomocy technicznej.

Logowanie jednokrotne oparte na urządzeniu rozwiązało problem współdzielonych urządzeń, który pozostawał bez odpowiedzi od momentu uruchomienia. Każdy zarejestrowany użytkownik na zarządzanym komputerze uzyskuje dostęp do aplikacji. Nie ma potrzeby ponownej rejestracji między zmianami. Dostęp podąża za osobą. Urządzenie pozostaje gotowe dla każdego, kto będzie następny.

Logi dostępu SSO udostępniły każdemu CISO ścieżkę audytu, o którą poprosili podczas pierwszego przeglądu bezpieczeństwa — automatycznie, bez konieczności tworzenia jej w arkuszu kalkulacyjnym.

Trzy założenia. Trzy świadome decyzje o budowaniu inaczej.

Ale decyzje na papierze i decyzje podejmowane w toku produkcji to dwie zupełnie różne rzeczy.

Oto jak to się naprawdę wydarzyło.

Szczerze mówiąc, oś czasu

Pomocne jest zobaczenie, jak to się rozwinęło — nie jako plan rozwoju produktu, ale jako seria reakcji na to, czego się dowiedzieliśmy:

Czerwiec '24

Uruchomienie OneIdP

Katalog, logowanie jednokrotne, karta kluczowa.

II kwartał 2026

Integracje dostawców tożsamości

GWS, Entra, Okta, PingOne, lokalne usługi reklamowe itp.

II kwartał 2026

Portal użytkownika i federacja tożsamości

Selekcjonowany, kontrolowany przez system informatyczny portal dla każdej zatwierdzonej aplikacji.

II kwartał 2026

SCIM v2.0 — Zapewnianie zasobów na dużą skalę

Synchronizacja użytkowników. Automatyczne anulowanie uprawnień pracowników, którzy odeszli.

II kwartał 2026

Rozszerzone zasady dostępu (XAP)

Udzielaj dostępu SSO na podstawie zgodności urządzenia, lokalizacji, adresu IP i obecności aplikacji

II kwartał 2026

SSO oparte na urządzeniu + LAPS

Umożliwianie zgodnym zarządzanym urządzeniom dostępu do aplikacji bez względu na zalogowanego użytkownika.

II kwartał 2026

Przypisania SSO oparte na grupach użytkowników

Dodawaj wyjątki od dostępu warunkowego w konfiguracjach SSO lub przypisuj użytkowników zbiorczo do konfiguracji SSO przy użyciu grupy użytkowników.

II kwartał 2026

Klucze dostępu

Logowanie bez hasła z wykorzystaniem danych biometrycznych, kluczy bezpieczeństwa i zaufanych urządzeń. Centralnie zarządzane przez dział IT, samoobsługowe dla użytkowników.

Jak wygląda dziś OneIdP

Kiedy zaczynaliśmy, rozmowy dotyczyły zbudowania odpowiedniego fundamentu. Zintegrowania zaufania do urządzeń i tożsamości w ramach tej samej warstwy polityki. Sprawienia, aby dostęp warunkowy faktycznie odzwierciedlał to, co działo się na punkcie końcowym w czasie rzeczywistym.

Dziś rozmowy dotyczą tego, co ten fundament może udźwignąć. Głębsza integracja, szerszy zasięg floty, polityki dostępu, które rozciągają się na całą infrastrukturę – bo platforma została stworzona właśnie z myślą o tym.

Przejście od fundamentów do pełnej platformy jest dokładnie tym, co chcieliśmy osiągnąć.

OneIdP Dziś tożsamość, zaufanie do urządzeń i polityka dostępu są oceniane wspólnie – przy każdym logowaniu, w czasie rzeczywistym, bez żadnej luki między zarządzanym punktem końcowym a kontrolowanym dostępem. Urządzenie i osoba, która za nim stoi, wreszcie żyją w tym samym uniwersum polityki.

To, czego się trzymaliśmy przez cały czas, jest stale testowane w procesie rozwoju produktu: „Najbardziej zaawansowana platforma dostępowa jest tak cenna, jak zdolność zespołu IT do jej obsługi. Zespół zarządzający rozproszoną flotą nie powinien potrzebować dedykowanego inżyniera IAM, aby wszystko działało sprawnie”.

Każda wersja wydana w ciągu ostatnich dwóch lat spełniała te wymagania — była wystarczająco wydajna dla złożonego środowiska i wystarczająco łatwa w obsłudze dla osób, które faktycznie się w niej znajdują.

Z tej równowagi jesteśmy najbardziej dumni.

Co nadchodzi

Dwa lata pracy u boku zespołów IT uczą czegoś pożytecznego: problem zawsze jest większy od tego, który właśnie rozwiązałeś.

Zaufanie do urządzeń wywołało pytania o dostęp do sieci. Dostęp do sieci wywołał pytania o infrastrukturę. Obsługa Cloud RADIUS i dostęp SSH oparty na tożsamości to kolejne odpowiedzi – już w trakcie opracowywania, ukształtowane przez te same rozmowy, które doprowadziły do ​​powstania wszystkiego, o czym wspomniano powyżej. 

Zakres regulacji wymaganych w ramach dostępu opartego na zasadzie zerowego zaufania stale się rozszerza i zamierzamy go rozszerzać.

Śrirama Kakaralę
Śrirama Kakaralę
Sriram tworzy aplikacje mobilne od ponad 10 lat. Jego doświadczenia obejmują pracę nad rozwiązaniem BYOD, niestandardowym systemem operacyjnym Android dla przedsiębiorstw i wielogłowicowymi klientami Chat dla konsumentów. Miał doświadczenie w pracy dla start-upów na wczesnym etapie rozwoju, średnich przedsiębiorstw, a także korporacji międzynarodowych znajdujących się w niemal stagnacji. Prywatnie uważa, że ​​dobra kanapka to wszystko, czego potrzebuje świat!!.

Więcej z bloga

Apple WWDC 2026: Rozkwit systemu operacyjnego, który...

Konferencja Apple Worldwide Developers Conference 2026 rozpoczęła się w Apple Park. W przemówieniu powtarzały się trzy główne tematy: wydajność, dzieci...

Przykłady zastosowań IAM: rozwiązywanie problemów związanych z tożsamością i dostępem w...

Zarządzanie tożsamościami i dostępem (IAM) ewoluowało z zaplecza IT w podstawową strategię biznesową. Wraz z rozwojem SaaS...

SSO a MFA: wyjaśnienie kluczowych różnic

W miarę jak pracownicy stają się rozproszeni w wielu lokalizacjach, organizacje muszą zmniejszać problemy z logowaniem bez osłabiania bezpieczeństwa dostępu. To...