Čo je Identity and Access Management a prečo ho firmy potrebujú
27.07.2026 | 12 min Kybernetická bezpečnosť
Zamestnanec zmení pozíciu, no ponechá si pôvodné oprávnenia. Externý partner dokončí projekt, ale jeho účet zostane aktívny. Aplikácia používa technický účet, pri ktorom už nikto nevie, kto ho spravuje. Identity and Access Management pomáha podobným rizikám predchádzať a udržať kontrolu nad tým, kto alebo čo môže pristupovať k firemným systémom a dátam.
Firemné aplikácie už dávno nefungujú iba v jednej uzavretej sieti. Časť systémov sa nachádza v cloude, zamestnanci pracujú z rôznych miest, dodávatelia pristupujú k vybraným službám a aplikácie si automaticky vymieňajú údaje. V takomto prostredí nestačí vedieť, z akej siete požiadavka prichádza. Firma potrebuje rozumieť tomu:
- kto alebo čo o prístup žiada,
- k akému systému alebo údaju chce pristúpiť,
- čo tam môže vykonať,
- za akých podmienok sa má prístup povoliť,
- ako dlho má oprávnenie platiť.
Práve tieto otázky rieši Identity and Access Management, skrátene IAM.
Čo je Identity and Access Management
Identity and Access Management je súbor procesov, pravidiel a technológií, pomocou ktorých firma spravuje digitálne identity a rozhoduje, kto alebo čo môže pristupovať k jej systémom, aplikáciám a dátam. IAM sa netýka iba prihlasovania. Zahŕňa celý životný cyklus identity a prístupu od vytvorenia účtu cez prideľovanie oprávnení až po ich zmenu alebo zrušenie.
V praxi pomáha odpovedať napríklad na otázky:
- Má nový zamestnanec prístupy potrebné na svoju prácu?
- Boli mu po zmene pozície odobraté staré oprávnenia?
- Má externý dodávateľ prístup iba počas trvania projektu?
- Kto schválil prístup k citlivým údajom?
- Ktoré technické účty používajú firemné integrácie?
- Vieme spätne zistiť, kto vykonal konkrétnu operáciu?
Dobre nastavený IAM prepája technické opatrenia s reálnymi pracovnými rolami, procesmi a zodpovednosťami.
Identita, autentifikácia a oprávnenie nie sú to isté
Pri správe prístupov sa často zamieňajú pojmy, ktoré označujú rozdielne časti procesu.
| Pojem | Čo znamená |
| Identita | Osoba, aplikácia alebo proces evidovaný v digitálnom prostredí |
| Autentifikácia | Overenie, že subjekt je tým, za koho sa vydáva |
| Autorizácia | Rozhodnutie, k čomu môže pristupovať a čo môže vykonať |
| Oprávnenie | Konkrétne povolenie, napríklad čítať, meniť alebo schvaľovať |
Používateľ sa teda môže úspešne prihlásiť, no stále by mal mať prístup iba k údajom a operáciám, ktoré potrebuje na svoju prácu. Práve po prihlásení vzniká veľká časť rizika. Kompromitovaný účet alebo príliš široké oprávnenie môže útočníkovi umožniť pohybovať sa v prostredí spôsobom, ktorý na prvý pohľad vyzerá ako bežná aktivita.
Prečo sú identity a prístupy významným bezpečnostným rizikom
Pre útočníka je často jednoduchšie získať používateľské heslo, aktívnu reláciu, prístupový token alebo API kľúč než technicky prelomiť celý systém.
Po získaní platného prístupu môže:
- čítať alebo meniť firemné údaje,
- pristupovať k ďalším prepojeným službám,
- využívať oprávnenia kompromitovaného účtu,
- vytvárať nové účty alebo autentifikačné metódy,
- vykonávať operácie, ktoré sa javia ako legitímne.
Zneužitie účtu pritom nemusí vytvárať tradičné signály technického prieniku. Odhalenie často závisí od vyhodnocovania kontextu, oprávnení a neštandardného správania.
Medzi varovné signály môžu patriť:
- prihlásenie z neobvyklej lokality alebo zariadenia,
- aktivita mimo bežného pracovného času,
- hromadné sťahovanie údajov,
- používanie systémov, ku ktorým používateľ bežne nepristupuje,
- neočakávané zmeny oprávnení,
- vytvorenie nového autentifikačného faktora.
IAM preto nie je iba preventívny nástroj. Poskytuje aj údaje potrebné na kontrolu a vyšetrovanie podozrivej aktivity. Ak máte podozrenie na kompromitáciu účtu, pozrite si aj článok Čo robiť, ak možno unikli vaše prihlasovacie údaje.
Štyri základné oblasti IAM
Správu identít a prístupov možno zjednodušene rozdeliť do štyroch hlavných oblastí.
| Oblasť | Hlavná úloha |
| Autentifikácia | Overiť identitu používateľa alebo systému |
| Autorizácia | Určiť povolené systémy, dáta a operácie |
| Životný cyklus | Meniť prístupy spolu s rolou alebo spoluprácou |
| Audit a kontrola | Evidovať a pravidelne prehodnocovať prístupy |
Tieto oblasti musia fungovať spoločne. Silné prihlasovanie samo osebe nestačí, ak má používateľ po prihlásení neprimerane široké oprávnenia alebo ak jeho účet zostane aktívny po ukončení spolupráce.
Autentifikácia: viac než heslo
Heslo je stále bežným spôsobom autentifikácie, no samo osebe neposkytuje dostatočnú ochranu.
Používatelia pracujú s množstvom účtov, čo často vedie k:
- opakovanému používaniu rovnakých hesiel,
- voľbe krátkych alebo predvídateľných hesiel,
- zdieľaniu prihlasovacích údajov,
- nebezpečnému ukladaniu hesiel,
- ponechaniu hesla aj po podozrení na únik.
Jedným zo základných ochranných opatrení je viacfaktorové overovanie, teda MFA. Prihlásenie sa pri ňom neopiera iba o heslo, ale vyžaduje ďalší nezávislý faktor.
Môže ísť napríklad o:
- mobilné zariadenie,
- autentifikačnú aplikáciu,
- bezpečnostný kľúč,
- biometrický údaj,
- kryptografický údaj uložený v zariadení.
Nie všetky metódy MFA však poskytujú rovnakú úroveň ochrany. Pri citlivých a administrátorských účtoch je vhodné uprednostniť autentifikáciu odolnú voči phishingu, napríklad passkeys alebo hardvérové bezpečnostné kľúče.
Moderná autentifikácia môže zohľadňovať aj kontext:
- používané zariadenie,
- lokalitu,
- čas,
- citlivosť požadovanej operácie,
- predchádzajúce správanie používateľa.
Dodatočné overenie sa potom vyžaduje najmä v situáciách so zvýšeným rizikom, nie pri každej bežnej aktivite.
Autorizácia: každý má mať iba potrebné oprávnenia
Po úspešnom prihlásení musí systém rozhodnúť, čo môže používateľ alebo aplikácia vykonať. Základným pravidlom je princíp minimálnych oprávnení. Každá identita by mala mať iba taký rozsah prístupu, ktorý potrebuje na konkrétnu úlohu.
V praxi však oprávnenia často vznikajú opačným spôsobom:
- prideľujú sa „pre istotu“,
- pri zmene pracovnej pozície sa pridajú nové, ale staré zostanú,
- dočasný prístup nemá dátum ukončenia,
- výnimky sa vytvoria manuálne a nikto ich neskôr neskontroluje.
Výsledkom je postupné hromadenie oprávnení. Zamestnanec môže mať po niekoľkých rokoch prístup k systémom a údajom, ktoré už s jeho prácou nesúvisia. Osobitnú pozornosť si vyžadujú privilegované účty, napríklad účty administrátorov. Tie môžu meniť konfigurácie, spravovať používateľov alebo pristupovať k veľkému množstvu citlivých údajov.
Pri privilegovaných prístupoch je vhodné používať:
- oddelený administrátorský účet,
- silnejšiu autentifikáciu,
- schvaľovanie citlivých operácií,
- časovo obmedzené oprávnenia,
- podrobné zaznamenávanie aktivít.
Životný cyklus identity: nástup, zmena a odchod
Identita by sa nemala spravovať ako jednorazovo vytvorený účet. Musí kopírovať celý životný cyklus spolupráce používateľa s firmou.
Nástup
Pri nástupe zamestnanca alebo začiatku spolupráce by malo byť jasné:
- akú rolu bude osoba vykonávať,
- ktoré systémy potrebuje,
- kto prístupy schvaľuje,
- ktoré oprávnenia sa prideľujú automaticky,
- dokedy majú dočasné prístupy platiť.
Zmena pozície
Pri zmene roly nestačí pridať nové oprávnenia. Treba skontrolovať, ktoré pôvodné prístupy už nie sú potrebné.
Inak vzniká takzvané hromadenie oprávnení, používateľ si postupne ponecháva prístupy zo všetkých predchádzajúcich pozícií a projektov.
Odchod
Pri ukončení pracovného pomeru alebo externej spolupráce musí nasledovať koordinované zrušenie prístupov.
Kontrola sa nemá obmedziť iba na hlavný firemný účet. Zahŕňať môže:
- cloudové služby,
- podnikové aplikácie,
- VPN a vzdialený prístup,
- zdieľané úložiská,
- vývojové nástroje,
- administrátorské účty,
- fyzické prístupové systémy.
Zabudnuté účty sú rizikové najmä preto, že sú technicky platné, často majú zachované oprávnenia a nikto ich aktívne nepoužíva ani nesleduje.
IAM sa netýka iba zamestnancov
V modernom IT prostredí vykonávajú veľkú časť prístupov aplikácie, integrácie a automatizované procesy.
Môžu používať napríklad:
- servisné účty,
- API kľúče,
- OAuth klientov,
- certifikáty,
- prístupové tokeny,
- heslá a tajomstvá aplikácií.
Aj tieto strojové identity potrebujú jasného vlastníka, definovaný účel a obmedzené oprávnenia.
Pri každej technickej identite by malo byť zrejmé:
- ktorý systém ju používa,
- kto za ňu zodpovedá,
- k čomu môže pristupovať,
- kde sú uložené jej autentifikačné údaje,
- dokedy sú platné,
- ako sa menia alebo rušia.
Technické účty bývajú rizikové najmä vtedy, keď fungujú celé roky, majú široké oprávnenia a ich prihlasovacie údaje sú uložené priamo v zdrojovom kóde alebo konfiguračných súboroch. Ak vaše aplikácie komunikujú cez API alebo si automaticky vymieňajú dáta, užitočný môže byť aj článok Čo znamená integrácia softvérov a systémov.
SSO, IGA, PAM a CIAM: čo jednotlivé pojmy znamenajú
IAM zastrešuje viacero súvisiacich oblastí. Pri výbere riešenia je užitočné rozumieť základným rozdielom.
| Oblasť | Čo rieši |
| SSO | Jednotné prihlasovanie do viacerých aplikácií |
| IGA | Životný cyklus, schvaľovanie a kontrolu oprávnení |
| PAM | Privilegované a administrátorské účty |
| CIAM | Identity zákazníkov v digitálnych službách |
Tento článok sa sústreďuje najmä na identity zamestnancov, externistov, partnerov a technických účtov vo firemnom prostredí.
V konkrétnom projekte však môže firma potrebovať kombináciu viacerých oblastí. Napríklad jednotné prihlasovanie môže zjednodušiť prácu používateľov, zatiaľ čo IGA zabezpečí, že sa oprávnenia správne schvaľujú a pravidelne kontrolujú.
Ako IAM podporuje Zero Trust
Zero Trust nevychádza z predpokladu, že používateľ alebo zariadenie je dôveryhodné iba preto, že sa nachádza vo firemnej sieti. Prístup sa posudzuje podľa konkrétnej identity, zariadenia, požadovaného zdroja a aktuálneho kontextu. IAM poskytuje niekoľko základných schopností potrebných na uplatnenie tohto princípu:
- spoľahlivé overovanie identity,
- minimálne oprávnenia,
- rozhodovanie podľa kontextu,
- pravidelné prehodnocovanie prístupov,
- auditovateľnosť aktivít.
IAM však nie je celé Zero Trust riešenie. Moderná bezpečnosť musí naďalej chrániť zariadenia, aplikácie, siete, pracovné záťaže aj samotné dáta. Podrobnejšie princípy nájdete v článku Zero Trust bezpečnosť: Prečo už tradičný bezpečnostný perimeter firmám nestačí.
Najčastejšie chyby pri správe identít a prístupov
1. Prístupy sa prideľujú príliš široko
Používatelia získajú viac oprávnení, než potrebujú, pretože je to administratívne jednoduchšie alebo sa chce predísť budúcim požiadavkám.
2. Staré oprávnenia sa neodoberajú
Pri zmene pracovnej pozície sa pridajú nové prístupy, ale pôvodné zostanú aktívne.
3. Externé a dočasné účty nemajú platnosť
Účet dodávateľa alebo projektového pracovníka zostane aktívny aj po skončení spolupráce.
4. Technické účty nemajú vlastníka
Firma nevie, ktorá aplikácia účet používa, kto ho môže meniť a aký dopad by malo jeho zrušenie.
5. Prístupy sa spravujú manuálne v každom systéme
Rôzne aplikácie používajú odlišné postupy, čo zvyšuje chybovosť a predlžuje reakciu pri nástupe, zmene roly alebo odchode.
6. Technológia sa vyberie pred zmapovaním procesov
Firma začne nákupom IAM platformy bez toho, aby mala jasno v rolách, zodpovednostiach, kritických systémoch a pravidlách schvaľovania.
Čo si pripraviť pred zavedením IAM
Zavedenie IAM nie je iba technickým projektom. Mení spôsob, akým firma prideľuje zodpovednosť za účty, systémy a dáta.
Pred výberom technológie by si preto mala pripraviť aspoň základný obraz svojho prostredia.
| Oblasť | Základná otázka |
| Identity | Kto všetko používa naše systémy? |
| Prístupy | Kto má prístup ku kritickým dátam? |
| Životný cyklus | Čo sa deje pri nástupe, zmene roly a odchode? |
| Systémy | Ktoré aplikácie treba zapojiť ako prvé? |
| Zodpovednosť | Kto prístupy schvaľuje a kontroluje? |
| Riziko | Ktoré účty a operácie sú najcitlivejšie? |
Súčasťou prípravy by malo byť aj zmapovanie:
- interných zamestnancov,
- externistov a partnerov,
- privilegovaných používateľov,
- technických a servisných účtov,
- kritických aplikácií,
- zdrojov údajov o zamestnancoch a rolách,
- existujúcich schvaľovacích procesov.
Nemusíte mať dokonalú dokumentáciu každého oprávnenia. Potrebujete však dostatočne presný obraz, aby bolo možné určiť priority a navrhnúť realistický postup.
Ako začať s IAM v menšej alebo strednej firme
IAM nemusí začínať rozsiahlym projektom pokrývajúcim všetky systémy naraz.
Rozumnejší postup môže vyzerať nasledovne:
- identifikovať kritické aplikácie a dáta,
- zaviesť MFA pre citlivé a administrátorské účty,
- zrušiť zdieľané a neaktívne účty,
- nastaviť proces nástupu, zmeny pozície a odchodu,
- určiť vlastníkov systémov a oprávnení,
- centralizovať prihlasovanie do prioritných aplikácií,
- zaviesť pravidelnú kontrolu prístupov,
- postupne zapojiť technické identity a ďalšie systémy.
Najvyššiu prioritu majú opatrenia, ktoré znižujú významné riziko a zároveň sa dajú zaviesť bez neprimeranej zložitosti. Napríklad zavedenie MFA, odstránenie nepoužívaných účtov a nastavenie spoľahlivého procesu pri odchode zamestnanca môže priniesť rýchlejšiu hodnotu než okamžitá implementácia komplexnej platformy.
IAM pri vývoji a modernizácii firemného softvéru
Správu identít a prístupov je vhodné riešiť už pri návrhu novej aplikácie, nie až po jej dokončení.
Pri vývoji alebo modernizácii systému treba rozhodnúť napríklad:
- či sa aplikácia napojí na existujúce firemné prihlasovanie,
- aké používateľské roly bude podporovať,
- kto bude oprávnenia schvaľovať,
- ktoré operácie musia byť zaznamenávané,
- ako sa budú spravovať technické účty a API,
- ako sa zruší prístup po odchode používateľa,
- ktoré činnosti vyžadujú dodatočné overenie.
Ak sa identity riešia až na konci vývoja, môže byť potrebné meniť architektúru, dátový model aj spôsob integrácie s ďalšími systémami. Preto je vhodné zahrnúť bezpečnostné a prístupové scenáre už do úvodnej softvérovej analýzy.
Začnite prehľadom, nie výberom technológie
IAM nie je iba prihlasovacia obrazovka ani samostatný bezpečnostný produkt. Je to dlhodobá schopnosť firmy riadiť identity, oprávnenia a zodpovednosť naprieč systémami.
Dobre nastavená správa identít a prístupov pomáha:
- znižovať riziko zneužitia účtov,
- zrýchľovať nástup a zmeny pracovných rolí,
- spoľahlivo odoberať nepotrebné oprávnenia,
- chrániť citlivé dáta,
- zjednodušovať audit a kontrolu,
- bezpečne prepájať používateľov, aplikácie a automatizácie.
Prvým krokom by preto nemal byť automaticky výber IAM platformy. Najskôr treba zistiť, aké identity firma spravuje, ktoré systémy sú kritické, ako sa dnes prideľujú oprávnenia a kde vznikajú najväčšie riziká.
Najčastejšie otázky
Áno, hoci rozsah riešenia bude odlišný od veľkého podniku. Aj menšia firma potrebuje vedieť, kto má prístup k jej systémom, ako sa rušia účty po odchode a ako sú chránené administrátorské a technické identity.
Autentifikácia overuje, kto sa prihlasuje. Autorizácia určuje, ku ktorým systémom a údajom môže prihlásená identita pristupovať a čo v nich môže vykonať.
Áno. Viacfaktorové overovanie je jedným z dôležitých mechanizmov autentifikácie. IAM však zahŕňa aj oprávnenia, životný cyklus účtov, schvaľovanie prístupov, audit a ďalšie procesy.
Začnite zmapovaním používateľov, externistov, technických účtov, kritických systémov a procesov pri nástupe, zmene roly a odchode. Následne určte najväčšie riziká a aplikácie, ktoré majú byť zapojené ako prvé.
IAM poskytuje schopnosti na overovanie identít a riadenie oprávnení. Zero Trust je širší bezpečnostný prístup, ktorý okrem identity zohľadňuje aj zariadenia, aplikácie, dáta, sieťový kontext a priebežné vyhodnocovanie rizika.
Chcete dostávať novinky e-mailom?
Vyberte si z tém, ktoré vás zaujímajú a prihláste sa k odberu noviniek