---
title: "Identitate și Management al Accesului"
description: "Entra ID și Okta, autentificare unică, MFA rezistent la phishing și acces privilegiat controlat, cu procese clare de intrare și plecare a angajaților."
url: "https://nixit.ro/servicii/identitate-acces/"
lang: "ro-RO"
---
# Identitate și Management al Accesului

Consolidăm identitățile într-un singur loc, cu SSO, MFA și control real asupra conturilor privilegiate.

Într-o companie de o sută cincizeci de angajați am găsit conturi active pentru unsprezece persoane plecate, dintre care una cu drepturi de administrator de domeniu. Nu era neglijență deliberată, ci consecința firească a unui proces de plecare care presupunea ca cineva să își amintească toate sistemele în care persoana avea acces. Cu douăzeci de aplicații și fără un director unic, nimeni nu își amintește toate sistemele. Managementul identității rezolvă exact această problemă.

## Consolidarea identității

Prima etapă este stabilirea unei surse unice de adevăr pentru conturi și grupuri. În mediile în care predomină Microsoft, aceasta este de regulă Entra ID, eventual sincronizat cu un Active Directory local. În mediile mixte pot fi potrivite Okta sau Keycloak, dacă preferați o soluție deschisă, găzduită pe infrastructură proprie în Uniunea Europeană.

Sursa unică nu înseamnă un singur sistem pentru tot, ci un loc unde se creează, se modifică și se dezactivează conturile, iar restul aplicațiilor se sincronizează cu el. Diferența practică apare la plecarea unui angajat: dezactivarea într-un singur loc închide accesul peste tot, în loc să presupună parcurgerea unei liste pe care nimeni nu o mai actualizează.

## Autentificare unică și MFA

Integrăm aplicațiile de business prin SAML sau OpenID Connect. Beneficiul nu este doar comoditatea utilizatorilor, ci faptul că politica de autentificare se aplică într-un singur punct și devine verificabilă. Fără SSO, fiecare aplicație are propria bază de parole, propriile reguli și propriile conturi rămase active.

Autentificarea multifactor o implementăm gradual, începând cu conturile administrative și cu accesul de la distanță. Pentru acestea recomandăm chei de securitate FIDO2 sau passkey, deoarece sunt legate criptografic de domeniul real și nu pot fi folosite pe o pagină falsă. Codurile din aplicație rămân o opțiune rezonabilă pentru utilizatorii obișnuiți, dar nu sunt suficiente acolo unde compromiterea are efect maxim.

Politicile de acces condiționat adaugă contextul: cerințe diferite în funcție de locație, de starea dispozitivului și de sensibilitatea aplicației. Obiectivul este ca securitatea să crească acolo unde riscul este mare, fără a transforma autentificarea zilnică într-un obstacol care îi determină pe oameni să caute ocolișuri.

## Acces privilegiat

Conturile de administrator necesită tratament separat. Implementăm soluții în care credențialele privilegiate sunt păstrate într-un seif, se eliberează la cerere pentru o perioadă limitată, se rotesc automat după utilizare, iar sesiunile sunt jurnalizate. Parola de administrator local identică pe toate serverele, cunoscută de șapte persoane, este una dintre cele mai frecvente constatări în auditurile pe care le facem.

Adăugăm revizuiri periodice ale drepturilor de acces. Trimestrial sau semestrial, responsabilii confirmă cine trebuie să păstreze accesul la sistemele lor. Drepturile se acumulează în timp, mai ales la promovări și schimbări de rol, iar fără o revizuire formală nimeni nu le retrage vreodată.

## Procesele de intrare și de plecare

Partea care produce cel mai mult efect zilnic este automatizarea ciclului de viață al angajatului. Definim, împreună cu departamentul de resurse umane, ce acces primește fiecare rol, astfel încât o persoană nouă să aibă din prima zi exact ce îi trebuie, fără cereri succesive pe parcursul primei săptămâni.

La schimbarea rolului, accesul vechi se retrage, nu doar se adaugă cel nou. Acesta este pasul omis cel mai des, iar rezultatul este că angajații cu vechime acumulează drepturi din toate pozițiile pe care le-au ocupat. La plecare, dezactivarea în directorul central închide sesiunile active, revocă jetoanele de acces și blochează aplicațiile integrate, într-o singură operațiune, cu urmă în jurnal.

## Pentru cine este potrivit

Serviciul devine relevant de la aproximativ cincizeci de angajați, sau mai devreme dacă există multe aplicații SaaS și mișcare frecventă de personal. Este util și companiilor care trebuie să demonstreze control al accesului pentru NIS2 sau pentru certificarea ISO 27001, precum și celor care au trecut printr-un incident pornit de la o credențială compromisă.

Rezultatul practic: intrarea unui angajat înseamnă acces corect din prima zi, plecarea înseamnă revocare completă în aceeași zi, iar la audit se poate răspunde în câteva minute la întrebarea cine are acces la ce.

## Ce primești

- Director de identitate consolidat, cu sursă unică pentru conturi și grupuri
- Autentificare unică pentru aplicațiile de business, prin SAML sau OIDC
- MFA rezistent la phishing, implementat gradual, începând cu conturile administrative
- Proces documentat de intrare, modificare de rol și plecare, cu revocare automată a accesului
- Soluție de acces privilegiat, cu credențiale rotite și sesiuni jurnalizate

## Tehnologii

Microsoft Entra ID, Okta, Keycloak, SAML, OpenID Connect, FIDO2, YubiKey, HashiCorp Vault

## Întrebări frecvente

### SMS-ul este suficient ca al doilea factor de autentificare?

Este mai bun decât nimic, dar poate fi ocolit prin preluarea numărului de telefon sau prin pagini false care solicită codul în timp real. Pentru conturile administrative recomandăm chei de securitate FIDO2 sau passkey, care nu pot fi folosite pe un site fals. Pentru utilizatorii obișnuiți, o aplicație de autentificare cu confirmare numerică reprezintă un compromis rezonabil.

### Cât durează implementarea autentificării unice?

Directorul de identitate și primele aplicații se configurează în două-patru săptămâni. Restul depinde de câte aplicații trebuie integrate și de cât de bine suportă standardele moderne. Aplicațiile mai vechi, fără suport SAML sau OIDC, sunt de obicei partea care consumă cel mai mult timp din proiect.

### Ce se întâmplă dacă furnizorul de identitate devine indisponibil?

Este un risc real, pe care îl tratăm explicit. Păstrăm conturi de urgență cu acces direct, ținute în siguranță fizică și cu utilizarea monitorizată, plus proceduri scrise pentru situația în care autentificarea centralizată nu funcționează. Consolidarea identității fără un plan pentru această situație creează un punct unic de defect.

### Cum ne ajută la conformitatea NIS2?

Controlul accesului și gestionarea conturilor privilegiate sunt cerințe explicite. Un director consolidat, cu MFA aplicat, revizuiri periodice ale drepturilor și jurnalizarea sesiunilor privilegiate acoperă o parte importantă din măsurile tehnice verificate la audit și produce dovezile solicitate.

