Co je Identity and Access Management a proč jej firmy potřebují
27.07.2026 | 12 min Kybernetická bezpečnost
Zaměstnanec změní pozici, ale ponechá si původní oprávnění. Externí partner dokončí projekt, ale jeho účet zůstane aktivní. Aplikace používá technický účet, při kterém už nikdo neví, kdo jej spravuje. Identity and Access Management pomáhá podobným rizikům předcházet a udržet kontrolu nad tím, kdo nebo co může přistupovat k firemním systémům a datům.
Firemní aplikace už dávno nefungují pouze v jedné uzavřené síti. Část systémů se nachází v cloudu, zaměstnanci pracují z různých míst, dodavatelé přistupují k vybraným službám a aplikace si automaticky vyměňují data. V takovém prostředí nestačí vědět, ze které sítě požadavek přichází. Firma potřebuje rozumět tomu:
- kdo nebo co o přístup žádá,
- k jakému systému nebo údaji chce přistoupit,
- co tam může provést,
- za jakých podmínek se má přístup povolit,
- jak dlouho má oprávnění platit.
Právě tyto otázky řeší Identity and Access Management, zkráceně IAM.
Co je Identity and Access Management
Identity and Access Management je soubor procesů, pravidel a technologií, pomocí kterých firma spravuje digitální identity a rozhoduje, kdo nebo co může přistupovat k jejím systémům, aplikacím a datům. IAM se netýká pouze přihlašování. Zahrnuje celý životní cyklus identity a přístupu od vytvoření účtu přes přidělování oprávnění až po jejich změnu nebo zrušení.
V praxi pomáhá odpovídat například na otázky:
- Má nový zaměstnanec přístupy potřebné ke své práci?
- Byla mu po změně pozice odebrána stará oprávnění?
- Má externí dodavatel přístup pouze po dobu trvání projektu?
- Kdo schválil přístup k citlivým údajům?
- Které technické účty používají firemní integrace?
- Dokážeme zpětně zjistit, kdo provedl konkrétní operaci?
Dobře nastavený IAM propojuje technická opatření s reálnými pracovními rolemi, procesy a odpovědnostmi.
Identita, autentizace a oprávnění nejsou totéž
Při správě přístupů se často zaměňují pojmy, které označují odlišné části procesu.
| Pojem | Co znamená |
| Identita | Osoba, aplikace nebo proces evidovaný v digitálním prostředí |
| Autentizace | Ověření, že subjekt je tím, za koho se vydává |
| Autorizace | Rozhodnutí, k čemu může přistupovat a co může provést |
| Oprávnění | Konkrétní povolení, například číst, měnit nebo schvalovat |
Uživatel se tedy může úspěšně přihlásit, ale stále by měl mít přístup pouze k údajům a operacím, které potřebuje ke své práci. Právě po přihlášení vzniká velká část rizika. Kompromitovaný účet nebo příliš široké oprávnění může útočníkovi umožnit pohybovat se v prostředí způsobem, který na první pohled vypadá jako běžná aktivita.
Proč jsou identity a přístupy významným bezpečnostním rizikem
Pro útočníka je často jednodušší získat uživatelské heslo, aktivní relaci, přístupový token nebo klíč API než technicky prolomit celý systém.
Po získání platného přístupu může:
- číst nebo měnit firemní údaje,
- přistupovat k dalším propojeným službám,
- využívat oprávnění kompromitovaného účtu,
- vytvářet nové účty nebo autentizační metody,
- provádět operace, které se jeví jako legitimní.
Zneužití účtu přitom nemusí vytvářet tradiční signály technického průniku. Odhalení často závisí na vyhodnocování kontextu, oprávnění a nestandardního chování.
Mezi varovné signály mohou patřit:
- přihlášení z neobvyklé lokality nebo zařízení,
- aktivita mimo běžnou pracovní dobu,
- hromadné stahování údajů,
- používání systémů, ke kterým uživatel běžně nepřistupuje,
- neočekávané změny oprávnění,
- vytvoření nového autentizačního faktoru.
IAM proto není pouze preventivní nástroj. Poskytuje také údaje potřebné ke kontrole a vyšetřování podezřelé aktivity. Pokud máte podezření na kompromitaci účtu, podívejte se také na článek Co dělat, pokud možná unikly vaše přihlašovací údaje.
Čtyři základní oblasti IAM
Správu identit a přístupů lze zjednodušeně rozdělit do čtyř hlavních oblastí.
| Oblast | Hlavní úloha |
| Autentizace | Ověřit identitu uživatele nebo systému |
| Autorizace | Určit povolené systémy, data a operace |
| Životní cyklus | Měnit přístupy při změně role nebo spolupráce |
| Audit a kontrola | Evidovat a pravidelně přehodnocovat přístupy |
Tyto oblasti musejí fungovat společně. Silné přihlašování samo o sobě nestačí, pokud má uživatel po přihlášení nepřiměřeně široká oprávnění nebo pokud jeho účet zůstane aktivní po ukončení spolupráce.
Autentizace: více než heslo
Heslo je stále běžným způsobem autentizace, ale samo o sobě neposkytuje dostatečnou ochranu.
Uživatelé pracují s množstvím účtů, což často vede k:
- opakovanému používání stejných hesel,
- volbě krátkých nebo předvídatelných hesel,
- sdílení přihlašovacích údajů,
- nebezpečnému ukládání hesel,
- ponechání hesla i po podezření na únik.
Jedním ze základních ochranných opatření je vícefaktorové ověřování, tedy MFA. Přihlášení se při něm neopírá pouze o heslo, ale vyžaduje další nezávislý faktor.
Může jít například o:
- mobilní zařízení,
- autentizační aplikaci,
- bezpečnostní klíč,
- biometrický údaj,
- kryptografický údaj uložený v zařízení.
Ne všechny metody MFA však poskytují stejnou úroveň ochrany. U citlivých a administrátorských účtů je vhodné upřednostnit autentizaci odolnou vůči phishingu, například passkeys nebo hardwarové bezpečnostní klíče.
Moderní autentizace může zohledňovat také kontext:
- používané zařízení,
- lokalitu,
- čas,
- citlivost požadované operace,
- předchozí chování uživatele.
Dodatečné ověření se potom vyžaduje zejména v situacích se zvýšeným rizikem, nikoli při každé běžné aktivitě.
Autorizace: každý má mít pouze potřebná oprávnění
Po úspěšném přihlášení musí systém rozhodnout, co může uživatel nebo aplikace provést. Základním pravidlem je princip minimálních oprávnění. Každá identita by měla mít pouze takový rozsah přístupu, který potřebuje pro konkrétní úkol.
V praxi však oprávnění často vznikají opačným způsobem:
- přidělují se „pro jistotu“,
- při změně pracovní pozice se přidají nová, ale stará zůstanou,
- dočasný přístup nemá datum ukončení,
- výjimky se vytvoří ručně a nikdo je později nezkontroluje.
Výsledkem je postupné hromadění oprávnění. Zaměstnanec může mít po několika letech přístup k systémům a údajům, které již s jeho prací nesouvisejí. Zvláštní pozornost vyžadují privilegované účty, například účty administrátorů. Ty mohou měnit konfigurace, spravovat uživatele nebo přistupovat k velkému množství citlivých údajů.
U privilegovaných přístupů je vhodné používat:
- oddělený administrátorský účet,
- silnější autentizaci,
- schvalování citlivých operací,
- časově omezená oprávnění,
- podrobné zaznamenávání aktivit.
Životní cyklus identity: nástup, změna a odchod
Identita by neměla být spravována jako jednorázově vytvořený účet. Musí kopírovat celý životní cyklus spolupráce uživatele s firmou.
Nástup
Při nástupu zaměstnance nebo zahájení spolupráce by mělo být jasné:
- jakou roli bude osoba vykonávat,
- které systémy potřebuje,
- kdo přístupy schvaluje,
- která oprávnění se přidělují automaticky,
- do kdy mají dočasné přístupy platit.
Změna pozice
Při změně role nestačí přidat nová oprávnění. Je třeba zkontrolovat, které původní přístupy již nejsou potřebné.
Jinak vzniká takzvané hromadění oprávnění, uživatel si postupně ponechává přístupy ze všech předchozích pozic a projektů.
Odchod
Při ukončení pracovního poměru nebo externí spolupráce musí následovat koordinované zrušení přístupů.
Kontrola se nemá omezit pouze na hlavní firemní účet. Může zahrnovat:
- cloudové služby,
- podnikové aplikace,
- VPN a vzdálený přístup,
- sdílená úložiště,
- vývojové nástroje,
- administrátorské účty,
- fyzické přístupové systémy.
Zapomenuté účty jsou rizikové zejména proto, že jsou technicky platné, často mají zachovaná oprávnění a nikdo je aktivně nepoužívá ani nesleduje.
IAM se netýká pouze zaměstnanců
V moderním IT prostředí provádějí velkou část přístupů aplikace, integrace a automatizované procesy.
Mohou používat například:
- servisní účty,
- klíče API,
- OAuth klienty,
- certifikáty,
- přístupové tokeny,
- hesla a tajné údaje aplikací.
I tyto strojové identity potřebují jasného vlastníka, definovaný účel a omezená oprávnění.
U každé technické identity by mělo být zřejmé:
- který systém ji používá,
- kdo za ni odpovídá,
- k čemu může přistupovat,
- kde jsou uloženy její autentizační údaje,
- do kdy jsou platné,
- jak se mění nebo ruší.
Technické účty bývají rizikové zejména tehdy, když fungují celé roky, mají široká oprávnění a jejich přihlašovací údaje jsou uloženy přímo ve zdrojovém kódu nebo konfiguračních souborech. Pokud vaše aplikace komunikují prostřednictvím API nebo si automaticky vyměňují data, užitečný může být také článek Co znamená integrace softwarů a systémů.
SSO, IGA, PAM a CIAM: co jednotlivé pojmy znamenají
IAM zastřešuje několik souvisejících oblastí. Při výběru řešení je užitečné rozumět základním rozdílům.
| Oblast | Co řeší |
| SSO | Jednotné přihlašování do více aplikací |
| IGA | Životní cyklus, schvalování a kontrolu oprávnění |
| PAM | Privilegované a administrátorské účty |
| CIAM | Identity zákazníků v digitálních službách |
Tento článek se zaměřuje zejména na identity zaměstnanců, externistů, partnerů a technických účtů ve firemním prostředí.
V konkrétním projektu však může firma potřebovat kombinaci několika oblastí. Například jednotné přihlašování může zjednodušit práci uživatelů, zatímco IGA zajistí, že se oprávnění správně schvalují a pravidelně kontrolují.
Jak IAM podporuje Zero Trust
Zero Trust nevychází z předpokladu, že uživatel nebo zařízení je důvěryhodné pouze proto, že se nachází ve firemní síti. Přístup se posuzuje podle konkrétní identity, zařízení, požadovaného zdroje a aktuálního kontextu. IAM poskytuje několik základních schopností potřebných k uplatnění tohoto principu:
- spolehlivé ověřování identity,
- minimální oprávnění,
- rozhodování podle kontextu,
- pravidelné přehodnocování přístupů,
- auditovatelnost aktivit.
IAM však není celé řešení Zero Trust. Moderní bezpečnost musí nadále chránit zařízení, aplikace, sítě, pracovní zátěže i samotná data. Podrobnější principy najdete v článku Bezpečnost Zero Trust: Proč už tradiční bezpečnostní perimetr firmám nestačí.
Nejčastější chyby při správě identit a přístupů
1. Přístupy se přidělují příliš široce
Uživatelé získají více oprávnění, než potřebují, protože je to administrativně jednodušší nebo protože se chce předejít budoucím požadavkům.
2. Stará oprávnění se neodebírají
Při změně pracovní pozice se přidají nové přístupy, ale původní zůstanou aktivní.
3. Externí a dočasné účty nemají stanovenou dobu platnosti
Účet dodavatele nebo projektového pracovníka zůstane aktivní i po skončení spolupráce.
4. Technické účty nemají vlastníka
Firma neví, která aplikace účet používá, kdo jej může měnit a jaký dopad by mělo jeho zrušení.
5. Přístupy se spravují ručně v každém systému
Různé aplikace používají odlišné postupy, což zvyšuje chybovost a prodlužuje reakci při nástupu, změně role nebo odchodu.
6. Technologie se vybere před zmapováním procesů
Firma začne nákupem platformy IAM, aniž by měla jasno v rolích, odpovědnostech, kritických systémech a pravidlech schvalování.
Co si připravit před zavedením IAM
Zavedení IAM není pouze technickým projektem. Mění způsob, jakým firma přiděluje odpovědnost za účty, systémy a data.
Před výběrem technologie by si proto měla připravit alespoň základní přehled o svém prostředí.
| Oblast | Základní otázka |
| Identity | Kdo všechno používá naše systémy? |
| Přístupy | Kdo má přístup ke kritickým datům? |
| Životní cyklus | Co se děje při nástupu, změně role a odchodu? |
| Systémy | Které aplikace je třeba zapojit jako první? |
| Odpovědnost | Kdo přístupy schvaluje a kontroluje? |
| Riziko | Které účty a operace jsou nejcitlivější? |
Součástí přípravy by mělo být také zmapování:
- interních zaměstnanců,
- externistů a partnerů,
- privilegovaných uživatelů,
- technických a servisních účtů,
- kritických aplikací,
- zdrojů údajů o zaměstnancích a rolích,
- existujících schvalovacích procesů.
Nemusíte mít dokonalou dokumentaci každého oprávnění. Potřebujete však dostatečně přesný přehled, aby bylo možné určit priority a navrhnout realistický postup.
Jak začít s IAM v menší nebo střední firmě
IAM nemusí začínat rozsáhlým projektem pokrývajícím všechny systémy najednou.
Rozumnější postup může vypadat následovně:
- identifikovat kritické aplikace a data,
- zavést MFA pro citlivé a administrátorské účty,
- zrušit sdílené a neaktivní účty,
- nastavit proces nástupu, změny pozice a odchodu,
- určit vlastníky systémů a oprávnění,
- centralizovat přihlašování do prioritních aplikací,
- zavést pravidelnou kontrolu přístupů,
- postupně zapojit technické identity a další systémy.
Nejvyšší prioritu mají opatření, která snižují významné riziko a zároveň je lze zavést bez nepřiměřené složitosti. Například zavedení MFA, odstranění nepoužívaných účtů a nastavení spolehlivého procesu při odchodu zaměstnance může přinést hodnotu rychleji než okamžitá implementace komplexní platformy.
IAM při vývoji a modernizaci firemního softwaru
Správu identit a přístupů je vhodné řešit již při návrhu nové aplikace, nikoli až po jejím dokončení.
Při vývoji nebo modernizaci systému je třeba rozhodnout například:
- zda se aplikace napojí na stávající firemní přihlašování,
- jaké uživatelské role bude podporovat,
- kdo bude oprávnění schvalovat,
- které operace musejí být zaznamenávány,
- jak se budou spravovat technické účty a API,
- jak se zruší přístup po odchodu uživatele,
- které činnosti vyžadují dodatečné ověření.
Pokud se identity řeší až na konci vývoje, může být nutné měnit architekturu, datový model i způsob integrace s dalšími systémy. Proto je vhodné zahrnout bezpečnostní a přístupové scénáře již do úvodní softwarové analýzy.
Začněte přehledem, ne výběrem technologie
IAM není pouze přihlašovací obrazovka ani samostatný bezpečnostní produkt. Je to dlouhodobá schopnost firmy řídit identity, oprávnění a odpovědnost napříč systémy.
Dobře nastavená správa identit a přístupů pomáhá:
- snižovat riziko zneužití účtů,
- urychlovat nástup a změny pracovních rolí,
- spolehlivě odebírat nepotřebná oprávnění,
- chránit citlivá data,
- zjednodušovat audit a kontrolu,
- bezpečně propojovat uživatele, aplikace a automatizace.
Prvním krokem by proto neměl být automaticky výběr platformy IAM. Nejprve je třeba zjistit, jaké identity firma spravuje, které systémy jsou kritické, jak se dnes přidělují oprávnění a kde vznikají největší rizika.
Nejčastější dotazy
Ano, ačkoli rozsah řešení bude odlišný od velkého podniku. I menší firma potřebuje vědět, kdo má přístup k jejím systémům, jak se ruší účty po odchodu a jak jsou chráněny administrátorské a technické identity.
Autentifikace ověřuje, kdo se přihlašuje. Autorizace určuje, ke kterým systémům a údajům může přihlášená identita přistupovat a co v nich může provést.
Ano. Vícefaktorové ověřování je jedním z důležitých mechanismů autentifikace. IAM však zahrnuje i oprávnění, životní cyklus účtů, schvalování přístupů, audit a další procesy.
Začněte zmapováním uživatelů, externistů, technických účtů, kritických systémů a procesů při nástupu, změně role a odchodu. Následně určete největší rizika a aplikace, které mají být zapojeny jako první.
IAM poskytuje schopnosti k ověřování identit a řízení oprávnění. Zero Trust je širší bezpečnostní přístup, který kromě identity zohledňuje také zařízení, aplikace, data, síťový kontext a průběžné vyhodnocování rizika.